Dlaczego autokorekta haseł to świetny pomysł

Większość z nas musiała od czasu do czasu ponownie wprowadzić hasło, ponieważ źle je wpisaliśmy. Być może nawet zablokowano Ci konto po zbyt wielu literówkach.





Nowe badania pokazują, że tych frustracji można uniknąć, stosując to samo podejście, które służy do poprawiania literówek w wiadomościach tekstowych i dokumentach: autokorekta.

Badacze przeanalizowali logowanie do usługi przechowywania danych Dropbox, aby udowodnić, że wpuszczenie ludzi, nawet jeśli pomyli się kilka znaków, może zmniejszyć bóle głowy bez znaczącego uszczerbku dla bezpieczeństwa.

To, naszym zdaniem, dość duża sprawa, mówi Ari Juels , profesor w Jacobs Technion-Cornell Institute w Cornell Tech w Nowym Jorku. Strony internetowe powinny zmieniać zasady dotyczące haseł, aby ułatwić życie użytkownikom. Pogorszenie bezpieczeństwa jest dość małe.



Na pierwszy rzut oka pozwalanie, by hasła z literówkami odblokowywały konto, brzmi jak zły pomysł. W końcu osoba atakująca, która próbuje odgadnąć Twoje hasło, nie musiałaby robić tego dokładnie. Facebook był krytykowany za to, że pozwala ludziom się logować, nawet jeśli pomyli się pierwszy znak hasła lub przypadkowo włączy Caps Lock.

Ale Jules i współpracownicy z Cornell Tech, MIT i Dropbox twierdzą, że pomysł nie jest niebezpieczny, jeśli jest wdrażany w sposób, który uwzględnia sposób, w jaki ludzie wybierają hasła i popełniane przez nich literówki. Ich papier został zaprezentowany na sympozjum IEEE na temat bezpieczeństwa i prywatności w zeszłym tygodniu.

Zbierali dane o literówkach, analizując 24-godzinne logowanie do Dropbox, który ma setki milionów użytkowników. Prawie 10 procent nieudanych prób logowania było spowodowanych kilkoma łatwymi do naprawienia literówkami, takimi jak pozostawienie włączonego klawisza Caps Lock. Około 3 procent użytkowników, którzy nie weszli na swoje konta, mogło to zrobić, gdyby autokorekta obejmowała trzy najczęstsze literówki: pozostawienie włączonego caps locka, użycie niewłaściwej wielkości liter dla pierwszego znaku lub usunięcie ostatniego znaku.



Porównanie tych danych z wzorcami haseł ujawnionymi w wyniku naruszeń danych, takich jak 32 miliony wycieków z firmy RockYou zajmującej się grami społecznościowymi, sugeruje, że naprawienie tych typowych błędów nie daje napastnikowi, który próbuje odgadnąć hasło, dużej przewagi. W większości przypadków darmowe domysły stworzone przez akceptację literówek nie są wiele warte. Atakujący używają list haseł, aby najpierw wypróbować popularne hasła, a stosowanie poprawek literówek do tych haseł zwykle tworzy śmieci, a nie inne popularne hasła.

Zaakceptowanie typowych literówek może jednak dać atakującemu szansę na zdobycie niektórych haseł. Na przykład, jeśli Twoje hasło to 12345, a atakujący odgadnie 123456, może dostać się do środka. Aby zabezpieczyć się przed takimi przypadkami, Juels i jego współpracownicy stworzyli dwie odporne na literówki sprawdzanie haseł, które nie akceptują literówek w przypadku niektórych haseł, w których może to być ryzykowne. na podstawie informacji z ujawnionych list haseł.

Te programy sprawdzające zostały przetestowane w scenariuszach symulujących, co by się stało, gdyby atakujący otrzymał 1000 prób odgadnięcia hasła do konta (mało prawdopodobne, ponieważ firmy ograniczają nieprawidłowe logowanie). Atakujący nigdy nie uzyskał przewagi większej niż 0,2 proc. Naukowcy twierdzą, że sugeruje to, że korzyści dla osób próbujących uzyskać dostęp do swoich kont powinny przeważać nad możliwymi wadami akceptowania literówek.



W niektórych przypadkach nie widzimy praktycznie żadnego pogorszenia bezpieczeństwa po zastosowaniu kilku poprawek, mówi Juels. Mamy nadzieję, że niniejszy artykuł zmieni praktykę branżową.

ukryć