انتخاب زبان

بررسی تأثیر مدیران رمز عبور بر قدرت و بازاستفاده از رمزهای عبور

یک مطالعه در مقیاس بزرگ که تأثیر مدیران رمز عبور بر قدرت و بازاستفاده واقعی رمزهای عبور را با نظارت درون‌محیطی از طریق افزونه مرورگر تحلیل می‌کند.
strongpassword.org | PDF Size: 1.0 MB
امتیاز: 4.5/5
امتیاز شما
شما قبلاً به این سند امتیاز داده اید
جلد سند PDF - بررسی تأثیر مدیران رمز عبور بر قدرت و بازاستفاده از رمزهای عبور

فهرست مطالب

1. مقدمه

با وجود نقص‌های امنیتی شناخته‌شده، رمزهای عبور همچنان روش اصلی احراز هویت برای خدمات آنلاین هستند. کاربران اغلب به دلیل محدودیت‌های شناختی و افزایش تعداد حساب‌ها، در ایجاد رمزهای عبور قوی و منحصربه‌فرد با مشکل مواجه می‌شوند. مدیران رمز عبور اغلب به عنوان یک راه‌حل توصیه می‌شوند و قول ذخیره‌سازی، تکمیل خودکار و تولید رمزهای عبور قوی را می‌دهند. با این حال، تحقیقات قبلی به طور سیستماتیک تأثیر واقعی آن‌ها بر قدرت و بازاستفاده از رمز عبور را مطالعه نکرده است. این مقاله اولین مطالعه در مقیاس بزرگ را برای پر کردن این شکاف ارائه می‌دهد و از ترکیبی از نظرسنجی‌های آنلاین و نظارت درون‌محیطی رمز عبور از طریق یک افزونه مرورگر استفاده می‌کند.

2. روش‌شناسی

2.1 طراحی نظرسنجی

ما یک نظرسنجی آنلاین با 476 شرکت‌کننده برای درک استراتژی‌های ایجاد و مدیریت رمز عبور آن‌ها انجام دادیم. این نظرسنجی شامل سوالاتی درباره استفاده از مدیر رمز عبور، عادات تولید رمز عبور و قدرت خوداظهاری رمز عبور بود.

2.2 نظارت درون‌محیطی از طریق افزونه مرورگر

از میان پاسخ‌دهندگان به نظرسنجی، 170 شرکت‌کننده یک افزونه مرورگر نصب کردند که ورودی‌های رمز عبور آن‌ها را در زمان واقعی نظارت می‌کرد. این افزونه خود رمز عبور (برای حفظ حریم خصوصی هش شده)، روش ورود (تایپ شده توسط انسان در مقابل تکمیل خودکار توسط مدیر) و دامنه وب‌سایت را ثبت می‌کرد. این به ما امکان داد تا داده‌های عینی در مورد قدرت و بازاستفاده از رمز عبور را بدون اتکا به خوداظهاری جمع‌آوری کنیم.

2.3 جذب شرکت‌کنندگان

شرکت‌کنندگان از طریق تبلیغات آنلاین و لیست‌های پستی دانشگاه جذب شدند. نمونه نهایی 170 شرکت‌کننده نظارتی از نظر سن، جنسیت و پیشینه فنی متنوع بود، اگرچه اندکی به سمت کاربران جوان‌تر و آشناتر با فناوری متمایل بود.

3. نتایج

3.1 تحلیل قدرت رمز عبور

ما قدرت رمز عبور را با استفاده از آنتروپی شانون و کتابخانه zxcvbn اندازه‌گیری کردیم. رمزهای عبوری که از طریق مدیران رمز عبور وارد می‌شدند، آنتروپی به طور قابل توجهی بالاتری (میانگین $H \approx 52.3$ بیت) در مقایسه با رمزهای عبور تایپ شده توسط انسان (میانگین $H \approx 28.7$ بیت) داشتند. با این حال، این مزیت منوط به این بود که مدیر شامل یک تولیدکننده رمز عبور باشد؛ مدیرانی که فقط به عنوان ذخیره‌ساز استفاده می‌شدند، رمزهای عبور ضعیف‌تری نشان دادند.

3.2 الگوهای بازاستفاده از رمز عبور

بازاستفاده از رمز عبور با شمارش تعداد وب‌سایت‌های متمایزی که هش رمز عبور یکسانی در آن‌ها ظاهر می‌شد، اندازه‌گیری شد. کاربران مدیران رمز عبور دارای تولیدکننده، رمز عبور را به طور متوسط در 1.2 سایت بازاستفاده کردند، در حالی که کاربران غیرمدیر در 4.7 سایت بازاستفاده کردند. مدیران بدون تولیدکننده، بازاستفاده متوسطی (2.8 سایت) نشان دادند که نشان می‌دهد ذخیره‌سازی صرف مشکل بازاستفاده را به طور کامل حل نمی‌کند.

3.3 تأثیر تولیدکنندگان رمز عبور

وجود یک تولیدکننده رمز عبور داخلی عامل حیاتی بود. مدیرانی که به طور خودکار رمز عبور تولید می‌کردند، رمزهای عبور قوی‌تر و منحصربه‌فردتری تولید کردند. در مقابل، مدیرانی که صرفاً به عنوان یک انبار رمز عبور استفاده می‌شدند (به عنوان مثال، ذخیره رمزهای عبور ایجاد شده توسط کاربر)، بهبودهای جزئی نسبت به عدم استفاده از مدیر نشان دادند.

4. بینش‌های کلیدی

5. جزئیات فنی و فرمول‌ها

قدرت رمز عبور با استفاده از آنتروپی شانون کمی‌سازی شد:

$H = -\sum_{i=1}^{n} p(x_i) \log_2 p(x_i)$

که در آن $p(x_i)$ احتمال کاراکتر $x_i$ در رمز عبور است. برای تخمین عملی، از کتابخانه zxcvbn استفاده کردیم که آنتروپی را بر اساس تطبیق الگو (به عنوان مثال، کلمات فرهنگ لغت، دنباله‌های صفحه کلید) تخمین می‌زند.

بازاستفاده به عنوان میانگین تعداد دامنه‌های متمایز به ازای هر هش رمز عبور منحصربه‌فرد اندازه‌گیری شد:

$R = \frac{\text{تعداد کل رمزهای عبور}}{\text{هش‌های منحصربه‌فرد}}$

6. نتایج آزمایشی و نمودارها

شکل 1: آنتروپی رمز عبور بر اساس روش ورود

نمودار میله‌ای مقایسه آنتروپی میانگین برای رمزهای عبور تایپ شده توسط انسان (28.7 بیت)، ذخیره شده توسط مدیر (34.1 بیت) و تولید شده توسط مدیر (52.3 بیت). میله‌های خطا فواصل اطمینان 95% را نشان می‌دهند.

شکل 2: بازاستفاده از رمز عبور بر اساس نوع مدیر

نمودار خطی نشان‌دهنده میانگین تعداد سایت‌ها به ازای هر رمز عبور برای بدون مدیر (4.7)، مدیر بدون تولیدکننده (2.8) و مدیر با تولیدکننده (1.2). روند نزولی مزیت تولیدکننده‌ها را تأیید می‌کند.

جدول 1: آمار خلاصه

گروهمیانگین آنتروپی (بیت)میانگین بازاستفاده (سایت)
بدون مدیر28.74.7
مدیر (بدون تولیدکننده)34.12.8
مدیر (با تولیدکننده)52.31.2

7. مثال چارچوب تحلیل

مطالعه موردی: ارزیابی تأثیر یک مدیر رمز عبور

کاربری را در نظر بگیرید که از یک مدیر رمز عبور استفاده می‌کند. چارچوب تحلیل شامل سه مرحله است:

  1. خط پایه قبل از پذیرش: اندازه‌گیری آنتروپی رمز عبور و نرخ بازاستفاده فعلی کاربر از طریق یک افزونه مرورگر به مدت 2 هفته.
  2. مداخله: معرفی مدیر رمز عبور و دستور به کاربر برای استفاده از تولیدکننده رمز عبور آن برای تمام حساب‌های جدید.
  3. اندازه‌گیری پس از پذیرش: نظارت برای 2 هفته دیگر، مقایسه آنتروپی و بازاستفاده.

نتیجه مورد انتظار: آنتروپی از ~28 بیت به ~50 بیت افزایش می‌یابد؛ بازاستفاده از ~4.5 سایت به ~1.2 سایت کاهش می‌یابد.

8. کاربردهای آینده و چشم‌انداز

این مطالعه پیامدهای مستقیمی برای طراحی مدیر رمز عبور و آموزش کاربر دارد. کارهای آینده باید موارد زیر را بررسی کنند:

9. تحلیل اصلی

بینش اصلی: مدیران رمز عبور یک گلوله نقره‌ای نیستند—مزیت امنیتی آن‌ها کاملاً منوط به گنجاندن یک تولیدکننده رمز عبور فعال است. بدون آن، آن‌ها صرفاً همان عادات بدی را که کاربران از قبل دارند، دیجیتالی می‌کنند.

جریان منطقی: این مطالعه به طور منطقی از نظرسنجی به نظارت درون‌محیطی پیش می‌رود و تأثیر مدیران رمز عبور را با روش ورود جدا می‌کند. داده‌ها به وضوح یک دوشاخگی را نشان می‌دهند: مدیران با تولیدکننده رمزهای عبور قوی و منحصربه‌فرد تولید می‌کنند؛ مدیران بدون تولیدکننده تنها بهبودهای جزئی ایجاد می‌کنند. این فرض ساده‌لوحانه که هر مدیر رمز عبوری بهتر از هیچ است را رد می‌کند.

نقاط قوت و ضعف: نقطه قوت اصلی جمع‌آوری داده‌های درون‌محیطی است که از سوگیری خوداظهاری جلوگیری می‌کند. با این حال، نمونه به سمت جوانان و افراد آشنا با فناوری متمایل است و تعمیم‌پذیری را محدود می‌کند. علاوه بر این، این مطالعه قدرت رمز عبور اصلی را که یک آسیب‌پذیری حیاتی در هر سیستم مدیر رمز عبور است، در نظر نمی‌گیرد. همانطور که توسط مطالعه USENIX Security 2021 در مورد آسیب‌پذیری‌های مدیر رمز عبور اشاره شده است، ضعف‌های رمز عبور اصلی می‌توانند تمام رمزهای عبور ذخیره شده را تضعیف کنند.

بینش‌های عملی: برای متخصصان، پیام واضح است: مدیران رمز عبوری را مستقر کنید که استفاده از یک تولیدکننده رمز عبور را اجباری می‌کنند. برای محققان، این مطالعه در را بررسی اینکه چرا کاربران در برابر تولیدکننده‌ها مقاومت می‌کنند و چگونه می‌توان مداخلاتی طراحی کرد که آن‌ها را به سمت رفتار بهتر سوق دهد، باز می‌کند. کارگاه IEEE S&P 2020 در مورد امنیت قابل استفاده خواستار مطالعات بیشتر با اعتبار زیست‌محیطی شده است.

10. منابع