211service.com
Błąd użytkownika naraża wiele zaszyfrowanych aplikacji komunikacyjnych
Według najnowszych badań aplikacje na smartfony i specjalne telefony, których celem jest zapewnienie bezpiecznej komunikacji, często mogą zostać naruszone przez samych użytkowników.
Aplikacje, w tym RedPhone i Signal, mogą prosić ludzi dzwoniących lub wysyłających do siebie SMS-y o ustne porównanie krótkiego ciągu słów, które widzą na swoich ekranach (często określanych jako suma kontrolna lub krótki ciąg uwierzytelniający), aby upewnić się, że nowa sesja komunikacyjna się zakończyła. nie został naruszony przez intruza. Chodzi o to, że jeśli bezpieczeństwo połączenia zostanie naruszone, te słowa nie będą pasować.
Aby sprawdzić, jak dobrze to działa, naukowcy z University of Alabama w Birmingham przeprowadzili badanie, które naśladowało aplikację kryptofoniczną. Badacze poprosili uczestników o użycie przeglądarki internetowej do nawiązania połączenia z serwerem online. Następnie wysłuchali losowej sekwencji dwóch lub czterech słów i ustalili, czy pasuje ona do słów, które widzieli na ekranie komputera przed sobą. Uczestników poproszono również o zweryfikowanie, czy głos, który słyszeli, był taki sam, jak ten, który słyszeli wcześniej, czytając opowiadanie.
Naukowcy odkryli, że uczestnicy badania często odbierali połączenia, nawet jeśli słyszeli niewłaściwą sekwencję słów, i często odmawiali połączeń, gdy sekwencja była wymawiana poprawnie. Poza tym badacze twierdzą, że użycie czterowyrazowej sumy kontrolnej zamiast dwuwyrazowej wydawało się zmniejszać bezpieczeństwo, mimo że dłuższa suma kontrolna powinna zwiększać bezpieczeństwo wykładniczo.
Naukowcy przedstawili swoją pracę w artykule w tym miesiącu o godz konferencja bezpieczeństwa komputerowego W Los Angeles.
W badaniu wzięło udział 128 osób, a Maliheh Shirvanian , główny autor artykułu i doktorant na University of Alabama w Birmingham, mówi, że uczestnicy akceptowali niepoprawny ciąg dwóch słów w 30 procentach przypadków, jeśli pochodził z głosu, który został prawidłowo zweryfikowany jako ten, który słyszeli wcześniej. Odrzucili również ciągi składające się z dwóch słów, które były poprawnie wypowiadane w około 22% przypadków.
Ponadto naukowcy zauważyli, że uczestnicy akceptowali ciągi składające się z czterech słów, które były nieprawidłowe w około 40% przypadków, a odrzucali te, które były poprawne w 25% przypadków.
Justin Troutman , kryptograf, który pracuje w firmie Kryptnostic zajmującej się wyszukiwaniem szyfrowanym i skupił się na skrzyżowaniu kryptografii i doświadczenia użytkownika, mówi, że jednym z powodów, dla których ludzie mogą akceptować nieprawidłowe sumy kontrolne, jest to, że składają się one z losowych słów, a nie z sekwencji, którą można zobaczyć w zdaniu. Użytkownicy mogą się nieco wyciszyć, słysząc je, zwłaszcza jeśli rozpoznają głos mówiącego po drugiej stronie. Dodaje, że przy większej liczbie słów mogą wyłączyć te w środku.
W nadziei na poprawę bezpieczeństwa, naukowcy twierdzą, że pracują teraz nad nowym badaniem, które rozważa, jak używać oprogramowania do porównywania sum kontrolnych, szczególnie tych dłuższych, na początku bezpiecznego połączenia. Zgodnie z przewidywaniami badaczy uczestnicy rozmowy wypowiadali swoje słowa na głos. Następnie oprogramowanie transkrybuje słowa i porównuje obie transkrypcje. W ten sposób użytkownicy po prostu sprawdzaliby, czy głos po drugiej stronie brzmi znajomo, zakładając, że już wiedzą, jak brzmi osoba, z którą rozmawiają (co oczywiście nie zawsze będzie miało miejsce).