Skip to main content
QUICK REVIEW

[论文解读] A Secure Method for Signing in Using Quick Response Codes with Mobile Authentication

Kalpesh Adhatrao, Aditya Gaykar|arXiv (Cornell University)|Oct 15, 2013
User Authentication and Security Systems参考文献 2被引用 4
一句话总结

本文提出了一种使用快速响应(QR)码和移动认证的登录安全方法,以防止在不受信任的设备上发生凭据窃取。通过生成一个包含加密签名会话令牌的时间限制型QR码,用户通过受信任的移动设备进行认证,从而消除键盘记录器的风险,并实现在受损终端上的安全访问。

ABSTRACT

The emerging threats to user privacy over the internet are increasing at an alarming rate. Signing in from an unreliable terminal into a web account may result in compromising private details of a user such as username and password, by means of keylogger software. Such software are capable of recording keystrokes secretly, via covert channels without the knowledge of the user. In this paper we propose a secure method for signing in using Quick Response (QR) codes with mobile authentication. Through this method, the user can securely sign-in into a web account by authenticating the user session on an unreliable terminal browser, using a mobile device.

研究动机与目标

  • 应对在网页登录过程中,通过不受信任终端上的键盘记录器导致凭据被盗的日益增长的威胁。
  • 降低从不安全设备访问网页账户时用户名和密码暴露的风险。
  • 提供一种轻量级、用户友好的认证机制,利用移动设备作为受信任的第二重因素。
  • 在不依赖客户端终端完整性的前提下,确保会话建立的端到端安全性。

提出的方法

  • 生成一个包含唯一会话令牌和挑战的时间限制型、加密签名QR码。
  • 在登录启动时,将QR码显示在不受信任的终端浏览器上。
  • 允许用户使用受信任的移动应用程序扫描QR码。
  • 在移动设备上使用共享密钥或公钥基础设施验证签名令牌。
  • 在成功验证后,同步Web服务器与移动设备之间的会话状态。
  • 在预设超时后或单次使用限制后终止会话或使令牌失效。

实验结果

研究问题

  • RQ1基于QR码的认证是否能有效防止在不受信任终端上的键盘记录器攻击?
  • RQ2如何在不增加额外硬件的情况下,利用移动设备作为受信任的第二重因素?
  • RQ3时间限制型令牌对会话安全性和可用性有何影响?
  • RQ4所提出的方法是否能在保持轻量化和可部署性的同时维持强认证?

主要发现

  • 该方法通过消除在不受信任终端上键入凭据的需求,成功防止了键盘记录器攻击。
  • 使用时间限制型、加密签名的令牌可确保即使QR码被截获也无法被重用。
  • 移动设备认证提供了一种强第二重因素,无需专用硬件或复杂设置。
  • 在扫描QR码后,系统可实现最小化用户交互的会话安全建立。
  • 该方法与现有网页基础设施兼容,可与标准认证协议集成。
  • 该解决方案展示了实际可行性,并在安全性方面显著优于在不受信任设备上使用传统密码输入的方式。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。