[论文解读] "`They brought in the horrible key ring thing!" Analysing the Usability of Two-Factor Authentication in UK Online Banking
本研究通过21名英国网上银行用户的深度访谈和认证日记,调查了英国网上银行中双因素认证(2FA)的可用性挑战。研究发现,硬件令牌显著增加了用户的操作负担和挫败感,参与者更倾向于使用更简单的、基于选择的2FA方法,如短信或应用生成的验证码,并呼吁减少认证步骤、统一凭证术语,以提升用户体验和采用率。
To prevent password breaches and guessing attacks, banks increasingly turn to two-factor authentication (2FA), requiring users to present at least one more factor, such as a one-time password generated by a hardware token or received via SMS, besides a password. We can expect some solutions -- especially those adding a token -- to create extra work for users, but little research has investigated usability, user acceptance, and perceived security of deployed 2FA. This paper presents an in-depth study of 2FA usability with 21 UK online banking customers, 16 of whom had accounts with more than one bank. We collected a rich set of qualitative and quantitative data through two rounds of semi-structured interviews, and an authentication diary over an average of 11 days. Our participants reported a wide range of usability issues, especially with the use of hardware tokens, showing that the mental and physical workload involved shapes how they use online banking. Key targets for improvements are (i) the reduction in the number of authentication steps, and (ii) removing features that do not add any security but negatively affect the user experience.
研究动机与目标
- 了解实际英国网上银行用户在现实世界中双因素认证(2FA)的可用性问题。
- 研究认证机制,尤其是硬件令牌,如何影响用户在网银中的行为、满意度和任务完成情况。
- 识别用户在2FA部署中应对安全与可用性权衡的策略及其认知感知。
- 为银行提供切实可行的建议,通过减少认知和物理负担来改进2FA设计。
- 突出用户感知安全性与实际用户体验之间的脱节,特别是对拥有多个银行账户、面临不一致凭证术语的用户而言。
提出的方法
- 对21名英国网上银行客户进行了两轮面对面半结构化访谈,其中16人拥有多个银行账户。
- 在平均11天的时间内收集了认证日记数据,记录用户在2FA步骤、错误和挫败感方面的实时体验。
- 结合访谈转录稿的定性分析与日记条目定量分析,识别用户行为和痛点的模式。
- 通过分析用户报告的压力、账户锁定、操作失误及认证任务耗时,评估可用性影响。
- 基于用户对可用性和安全性的自我感知,评估其对短信、移动应用和生物识别等替代2FA方法的偏好。
- 识别出如从下拉菜单中选择字符等有问题的设计模式,以及各银行之间不一致的凭证术语。
实验结果
研究问题
- RQ1硬件令牌及其他2FA机制如何影响英国网上银行中用户感知的可用性和用户满意度?
- RQ2在现实世界银行场景中,用户在2FA认证过程中经历的主要挫败感和认知负荷来源是什么?
- RQ3拥有多个银行账户的用户如何应对不同机构之间不一致的2FA术语和流程?
- RQ4用户更倾向于哪些替代2FA方法?哪些设计原则可在不损害安全性的情况下改善用户体验?
- RQ5哪些2FA功能被用户视为不必要或适得其反?它们如何导致用户中断或错误率上升?
主要发现
- 参与者报告对硬件令牌的满意度显著较低,原因在于携带设备的物理负担以及认证过程中所需步骤的增加。
- 使用硬件令牌导致任务流程明显受阻,用户频繁停下寻找或操作设备,降低了工作效率并增加了挫败感。
- 用户强烈偏好生物识别认证和基于应用的一次性密码,认为其比物理令牌更便捷、侵入性更小。
- 各银行之间术语不一致(如“密码”、“口令”、“记忆词”和“记忆信息”)导致困惑,尤其对多账户用户影响显著。
- 部分银行在密码输入时采用从下拉菜单中选择字符的设计被发现既无效又繁琐,既无实际安全收益,反而增加了用户错误率。
- 有参与者明确因避免使用硬件令牌而更换银行,表明糟糕的2FA设计会直接影响客户留存率和银行选择。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。