Skip to main content
QUICK REVIEW

[논문 리뷰] A Comprehensive Study of the GeoPass User Authentication Scheme

Mahdi Nasrullah Al-Ameen, Matthew Wright|arXiv (Cornell University)|2014. 08. 12.
User Authentication and Security Systems참고 문헌 22인용 수 10
한 줄 요약

이 논문은 지도 기반 위치를 인증에 사용하는 지리적 암호 체계인 GeoPass에 대한 종합적인 평가를 제시한다. 실제 사용에서 높은 기억력(96.1% 성공률)을 보였지만, 어깨를 들여다보는 공격(48% 공격 성공률)과 다수의 암호를 관리할 때 발생하는 간섭 현상으로 인해 보안상의 취약성이 드러나, 추가적인 강화 조치 없이 광범위한 배포에는 부적합함을 시사한다.

ABSTRACT

Before deploying a new user authentication scheme, it is critical to subject the scheme to comprehensive study. Few works, however, have undertaken such a study. Recently, Thorpe et al. proposed GeoPass, the most promising of a class of user authentication schemes based on geographic locations in online maps. Their study showed very high memorability (97%) and satisfactory resilience against online guessing, which means that GeoPass has compelling features for real-world use. No comprehensive study, however, has been conducted for GeoPass or any other location-based password scheme. In this paper, we present a systematic approach for the detailed evaluation of a password system, which we implement to study GeoPass. We conducted three separate studies to evaluate the suitability of GeoPass for widespread use. First, we performed a field study over two months, in which users in a real-world setting remembered their location-passwords 96% of the time and showed improvement with more login sessions. Second, we conducted a study to test how users would fare with multiple location-passwords and found that users remembered their location-passwords in less than 70% of login sessions, with 40% of login failures due to interference effects. Third, we conducted a study to examine the resilience of GeoPass against shoulder surfing. Our participants played the role of attackers and had an overall success rate of 48%. Based on our results, we suggest suitable applications of GeoPass in its current state and identify aspects of GeoPass that must be improved before widespread deployment could be considered.

연구 동기 및 목표

  • GeoPass의 체계적이고 현장 기반의 방식으로 실제 세계에서의 사용성과 보안성을 평가하기 위해.
  • 단일 위치 암호를 사용하는 사용자의 훈련 효과와 장기적인 로그인 성능을 조사하기 위해.
  • 다수의 위치 암호를 기억해야 하는 상황에서 발생하는 사용성 문제, 특히 간섭 효과를 평가하기 위해.
  • 실제 관찰 상황에서 GeoPass가 어깨를 들여다보는 공격에 얼마나 견딜 수 있는지 평가하기 위해.
  • 광범위한 도입 이전에 필요한 실용적 구현 사례와 개선 사항을 규명하기 위해.

제안 방법

  • 50명의 참가자가 참여한 66일간의 현장 연구를 통해 총 1,781회의 로그인 세션을 분석하여 실제 세계에서의 사용성과 훈련 효과를 평가하였다.
  • 다수의 위치 암호를 관리할 때 성능 저하가 발생하는지 평가하기 위해 간섭 연구를 수행하였다.
  • 참가자들이 공격자 역할을 수행하여 암호를 관찰하고 복제하는 데 성공률을 측정하기 위해 어깨를 들여다보는 공격 연구를 실시하였다.
  • 실제 탐색 행동(이동 vs. 타이핑)을 시뮬레이션하기 위해 통제된 실험실 환경을 활용하여 공격 성공률에 미치는 영향을 평가하였다.
  • 관찰 가능한 인증에서의 행동적 위험을 파악하기 위해 로그인 전략, 탐색 패턴 및 공격 시도를 분석하였다.
  • 사용자가 보안 조언을 따르지 않고 고위험 지역을 피하도록 권고받는지 여부를 포함한 암호 선택 패턴에 대한 데이터를 수집하고 분석하였다.

실험 결과

연구 질문

  • RQ1GeoPass는 실제 세계 환경에서 얼마나 사용하기 쉬운가? 그리고 시간이 지남에 따라 로그인 성능이 향상되는가?
  • RQ2사용자가 다수의 위치 암호를 기억해야 할 경우 간섭으로 인해 GeoPass의 성능이 얼마나 떨어지는가?
  • RQ3사용자가 암호 선택 시 보안 조언(예: 집이나 직장지역을 피하라)을 얼마나 따르는가?
  • RQ4실제 관찰 상황에서 GeoPass는 어깨를 들여다보는 공격에 얼마나 견딜 수 있는가?
  • RQ5탐색 전략(예: 이동 vs. 타이핑)은 어깨를 들여다보는 공격의 성공률에 어떤 영향을 미치는가?

주요 결과

  • GeoPass는 실제 세계 현장 연구에서 96.1%의 로그인 성공률을 기록하여 강력한 기억력과 명확한 훈련 효과를 입증하였다.
  • 참가자들은 세션 수가 많아질수록 로그인 성능이 향상되어 반복적인 사용이 정확성과 속도를 향상시킴을 시사하였다.
  • 다수의 위치 암호를 관리할 경우, 사용자는 세션의 70% 미만에서 암호를 기억했으며, 실패의 40%는 간섭 효과로 인한 것으로 나타났다.
  • 어깨를 들여다보는 공격 연구에서 48%의 공격자가 정확한 위치 암호를 추측했으며, 많은 경우 목표 지점에서 0.05km 이내로 가까이 시도한 경우가 많았다.
  • 보안 조언에도 불구하고 현장 연구에서 44.9%, 간섭 연구에서 44.5%의 사용자가 집, 학교, 또는 직장지를 암호로 선택하는 등 상당수의 사용자가 고위험 지역을 선택하였다.
  • 탐색 방법(이동 vs. 타이핑)은 어깨를 들여다보는 공격 성공률에 유의미한 영향을 주지 않았으며, 참가자들은 관찰 중 메모를 하기 위해 태블릿보다 펜과 종이를 선호하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.