Skip to main content
QUICK REVIEW

[论文解读] Obfuscating Keystroke Time Intervals to Avoid Identification and Impersonation

John V. Monaco, Charles C. Tappert|arXiv (Cornell University)|Sep 24, 2016
User Authentication and Security Systems参考文献 19被引用 10
一句话总结

本文提出了一种新颖的击键行为混淆技术,通过引入随机时间延迟来防止通过击键生物识别技术进行用户身份识别与冒充。通过应用25毫秒的延迟——用户无法察觉——身份识别准确率下降约20%,显著提升了隐私保护,同时不影响可用性。

ABSTRACT

There are numerous opportunities for adversaries to observe user behavior remotely on the web. Additionally, keystroke biometric algorithms have advanced to the point where user identification and soft biometric trait recognition rates are commercially viable. This presents a privacy concern because masking spatial information, such as IP address, is not sufficient as users become more identifiable by their behavior. In this work, the well-known Chaum mix is generalized to a scenario in which users are separated by both space and time with the goal of preventing an observing adversary from identifying or impersonating the user. The criteria of a behavior obfuscation strategy are defined and two strategies are introduced for obfuscating typing behavior. Experimental results are obtained using publicly available keystroke data for three different types of input, including short fixed-text, long fixed-text, and long free-text. Identification accuracy is reduced by 20% with a 25 ms random keystroke delay not noticeable to the user.

研究动机与目标

  • 应对远程观察击键时间模式所引发的日益严重的隐私风险,这些时间模式被用于行为生物识别。
  • 应对即使实现空间匿名性(如IP屏蔽)后,仍可能通过基于击键的生物识别系统进行用户身份识别与冒充的威胁。
  • 开发实用的混淆策略,不干扰正常应用程序功能或用户体验。
  • 评估混淆技术在不同类型输入(短固定文本、长固定文本和长自由文本)上的有效性。
  • 评估混淆技术对用户身份识别及软生物特征分类(如性别、惯用手)的影响。

提出的方法

  • 将Chaum混洗模型推广至时间分离的用户行为,引入针对击键事件的时间混淆机制。
  • 实现两种混淆策略:延迟混洗(随机延迟击键事件)和间隔混洗(随机改变击键间隔)。
  • 在击键事件级别实施混淆,而非网络数据包级别,以确保与各种输入方式的兼容性。
  • 采用基于硬件的实现概念(如USB中间设备),在击键信号到达主机系统前安全延迟。
  • 引入随机延迟分布,并调整参数以确保用户可感知的延迟低于25毫秒。
  • 使用公开可用的击键数据集,评估混淆技术在多种输入类型下的分类准确率影响。

实验结果

研究问题

  • RQ1在击键事件中引入随机时间延迟,能在多大程度上降低用户身份识别准确率而不被察觉?
  • RQ2混淆技术如何影响基于打字行为的软生物特征分类(如性别、惯用手)的准确率?
  • RQ3在不同输入类型下,实现显著降低身份识别准确率所需的最小延迟是多少?
  • RQ4所提出的两种混淆策略——延迟混洗与间隔混洗——在有效性和实用性方面如何比较?
  • RQ5是否可以在硬件层面实现混淆,以避免客户端软件干扰并提升安全性?

主要发现

  • 在击键事件中引入25毫秒的随机延迟,平均可使用户身份识别准确率降低约20%,且对用户体验无明显影响。
  • 对于长固定文本和长自由文本输入,需要500毫秒的延迟才能使识别准确率减半,表明在初始延迟之后收益递减。
  • 软生物特征分类(如性别、惯用手)在混淆后基本不受影响,因为初始准确率已接近随机水平,且未显著提升。
  • 两种混淆策略均导致按键-按键延迟和持续时间预测误差增加,证实混淆有效改变了底层时间模式。
  • 延迟混洗策略在极短延迟下即可实现20%的身份识别准确率降低,而间隔混洗策略在较高延迟水平下表现出更强的抑制效果。
  • 基于硬件的混淆是可行的,且比基于软件的方案更安全,因为它可避免与应用层限制(如JavaScript禁用)产生冲突。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。