Skip to main content
QUICK REVIEW

[论文解读] Text Entry Method Affects Password Security

Yulong Yang, Janne Lindqvist|arXiv (Cornell University)|Mar 8, 2014
User Authentication and Security Systems参考文献 39被引用 5
一句话总结

本研究调查了不同文本输入方式——物理键盘、触摸屏键盘以及受限访问的虚拟键盘——对密码安全的影响。通过63名参与者的组间实验,发现文本输入方式显著影响密码构成,更困难的输入方式导致更多纯小写字母密码,且对针对性的密码破解攻击抵抗能力下降,尽管在标准熵和马尔可夫模型指标上的得分相似。

ABSTRACT

Text-based passwords continue to be the prime form of authentication to computer systems. Today, they are increasingly created and used with mobile text entry methods, such as touchscreens and mobile keyboards, in addition to traditional physical keyboards. This raises a foundational question for usable security: whether text entry methods affect password generation and password security. This paper presents results from a between-group study with 63 participants, in which each group generated passwords for multiple virtual accounts using a different text entry method. Participants were also asked to recall their passwords afterwards. We applied analysis of structures and probabilities, with standard and recent security metrics and also performed cracking attacks on the collected data. The results show a significant effect of text entry methods on passwords. In particular, one of the experimental groups created passwords with significantly more lowercase letters per password than the control group ($t(60) = 2.99, p = 0.004$). The choices for character types in each group were also significantly different ($p=0.048, FET$). Our cracking attacks consequently expose significantly different resistance across groups ($p=0.031, FET$) and text entry method vulnerabilities. Our findings contribute to the understanding of password security in the context of usable interfaces.

研究动机与目标

  • 调查文本输入方式是否影响用户生成密码的结构与安全性。
  • 考察键盘布局和按键可及性差异如何影响用户在创建密码时的字符选择。
  • 评估标准密码强度指标(如熵、马尔可夫模型)在不同输入方式下是否能准确反映实际的抗破解能力。
  • 识别促进更强、更多样化密码的文本输入系统的设计启示。
  • 确定某些文本输入方式是否会因接口设计引入系统性漏洞,从而被攻击者通过特定方法的密码破解策略利用。

提出的方法

  • 开展一项组间实验研究,63名参与者被随机分配至三种文本输入方式条件:物理键盘(对照组)、触摸屏键盘,以及初始按键访问受限的虚拟键盘。
  • 参与者为三个不同的虚拟账户(银行、电子邮件、杂志)各创建三个密码,并在10天后进行即时回忆和延迟回忆测试。
  • 应用定量安全度量指标:香农熵、NIST熵,以及基于马尔可夫模型的自适应密码强度计分器(APSM)。
  • 使用基于规则和字典的密码破解技术,对各组进行实证密码破解攻击,比较其抗破解能力差异。
  • 采用统计分析(t检验、Fisher精确检验)比较各组之间的字符分布、密码结构及抗破解能力差异。
  • 分析被破解密码中的模式,识别特定于方法的漏洞,例如特定字符类别(如纯小写字母密码)的破解成功率显著上升。

实验结果

研究问题

  • RQ1文本输入方式的设计是否显著影响用户生成密码的字符构成?
  • RQ2不同文本输入方式如何影响密码对现实世界破解攻击的抵抗能力?
  • RQ3标准密码强度指标(如熵、马尔可夫模型)在不同输入方式下与实际抗破解能力的相关程度如何?
  • RQ4是否存在某些字符类型或模式在特定文本输入方式下生成的密码中显著过量出现?
  • RQ5由于界面设计,是否可能在密码群体中产生特定于方法的漏洞?若存在,这些漏洞如何被利用?

主要发现

  • 使用受限虚拟键盘的组生成的密码中小写字母比例显著高于对照组(t(60) = 2.99, p = 0.004)。
  • 各组之间的字符类型分布存在显著差异(p = 0.048,Fisher精确检验),表明文本输入方式影响用户选择的字符类型。
  • 尽管在标准指标(如熵和APSM)上的得分相似,但各组密码的抗破解能力存在显著差异(p = 0.031,Fisher精确检验)。
  • 在第二组(触摸屏键盘)中,破解成功率在100万至1亿次猜测之间出现显著峰值,主要由于纯小写字母密码的高比例。
  • 对照组(物理键盘)生成的密码多样性更高,但仍易受基于规则的攻击影响,特别是使用简单混淆模式(如首字母大写或数字后缀)的攻击。
  • 本研究揭示了一个关键脱节:标准指标无法检测由界面设计引入的真实世界漏洞,强调在密码安全评估中需引入基于攻击的验证方法。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。