فهرست مطالب
- 1. مقدمه
- 2. روششناسی
- 3. نتایج
- 4. بینشهای کلیدی
- 5. جزئیات فنی و فرمولها
- 6. نتایج آزمایشی و نمودارها
- 7. مثال چارچوب تحلیل
- 8. کاربردهای آینده و چشمانداز
- 9. تحلیل اصلی
- 10. منابع
1. مقدمه
با وجود نقصهای امنیتی شناختهشده، رمزهای عبور همچنان روش اصلی احراز هویت برای خدمات آنلاین هستند. کاربران اغلب به دلیل محدودیتهای شناختی و افزایش تعداد حسابها، در ایجاد رمزهای عبور قوی و منحصربهفرد با مشکل مواجه میشوند. مدیران رمز عبور اغلب به عنوان یک راهحل توصیه میشوند و قول ذخیرهسازی، تکمیل خودکار و تولید رمزهای عبور قوی را میدهند. با این حال، تحقیقات قبلی به طور سیستماتیک تأثیر واقعی آنها بر قدرت و بازاستفاده از رمز عبور را مطالعه نکرده است. این مقاله اولین مطالعه در مقیاس بزرگ را برای پر کردن این شکاف ارائه میدهد و از ترکیبی از نظرسنجیهای آنلاین و نظارت درونمحیطی رمز عبور از طریق یک افزونه مرورگر استفاده میکند.
2. روششناسی
2.1 طراحی نظرسنجی
ما یک نظرسنجی آنلاین با 476 شرکتکننده برای درک استراتژیهای ایجاد و مدیریت رمز عبور آنها انجام دادیم. این نظرسنجی شامل سوالاتی درباره استفاده از مدیر رمز عبور، عادات تولید رمز عبور و قدرت خوداظهاری رمز عبور بود.
2.2 نظارت درونمحیطی از طریق افزونه مرورگر
از میان پاسخدهندگان به نظرسنجی، 170 شرکتکننده یک افزونه مرورگر نصب کردند که ورودیهای رمز عبور آنها را در زمان واقعی نظارت میکرد. این افزونه خود رمز عبور (برای حفظ حریم خصوصی هش شده)، روش ورود (تایپ شده توسط انسان در مقابل تکمیل خودکار توسط مدیر) و دامنه وبسایت را ثبت میکرد. این به ما امکان داد تا دادههای عینی در مورد قدرت و بازاستفاده از رمز عبور را بدون اتکا به خوداظهاری جمعآوری کنیم.
2.3 جذب شرکتکنندگان
شرکتکنندگان از طریق تبلیغات آنلاین و لیستهای پستی دانشگاه جذب شدند. نمونه نهایی 170 شرکتکننده نظارتی از نظر سن، جنسیت و پیشینه فنی متنوع بود، اگرچه اندکی به سمت کاربران جوانتر و آشناتر با فناوری متمایل بود.
3. نتایج
3.1 تحلیل قدرت رمز عبور
ما قدرت رمز عبور را با استفاده از آنتروپی شانون و کتابخانه zxcvbn اندازهگیری کردیم. رمزهای عبوری که از طریق مدیران رمز عبور وارد میشدند، آنتروپی به طور قابل توجهی بالاتری (میانگین $H \approx 52.3$ بیت) در مقایسه با رمزهای عبور تایپ شده توسط انسان (میانگین $H \approx 28.7$ بیت) داشتند. با این حال، این مزیت منوط به این بود که مدیر شامل یک تولیدکننده رمز عبور باشد؛ مدیرانی که فقط به عنوان ذخیرهساز استفاده میشدند، رمزهای عبور ضعیفتری نشان دادند.
3.2 الگوهای بازاستفاده از رمز عبور
بازاستفاده از رمز عبور با شمارش تعداد وبسایتهای متمایزی که هش رمز عبور یکسانی در آنها ظاهر میشد، اندازهگیری شد. کاربران مدیران رمز عبور دارای تولیدکننده، رمز عبور را به طور متوسط در 1.2 سایت بازاستفاده کردند، در حالی که کاربران غیرمدیر در 4.7 سایت بازاستفاده کردند. مدیران بدون تولیدکننده، بازاستفاده متوسطی (2.8 سایت) نشان دادند که نشان میدهد ذخیرهسازی صرف مشکل بازاستفاده را به طور کامل حل نمیکند.
3.3 تأثیر تولیدکنندگان رمز عبور
وجود یک تولیدکننده رمز عبور داخلی عامل حیاتی بود. مدیرانی که به طور خودکار رمز عبور تولید میکردند، رمزهای عبور قویتر و منحصربهفردتری تولید کردند. در مقابل، مدیرانی که صرفاً به عنوان یک انبار رمز عبور استفاده میشدند (به عنوان مثال، ذخیره رمزهای عبور ایجاد شده توسط کاربر)، بهبودهای جزئی نسبت به عدم استفاده از مدیر نشان دادند.
4. بینشهای کلیدی
- مدیران رمز عبور قدرت و منحصربهفردی را بهبود میبخشند، اما تنها زمانی که با یک تولیدکننده رمز عبور همراه شوند.
- مدیرانی که صرفاً به عنوان ذخیرهساز استفاده میشوند، ممکن است با تشویق کاربران به ذخیره رمزهای عبور ضعیف و بازاستفادهشده، مشکل را تشدید کنند.
- استراتژی کاربر مهم است: ذخیرهسازی غیرفعال در مقابل تولید فعال منجر به نتایج امنیتی متفاوتی میشود.
- نظارت درونمحیطی دادههای قابل اعتمادتری نسبت به نظرسنجیهای خوداظهاری ارائه میدهد.
5. جزئیات فنی و فرمولها
قدرت رمز عبور با استفاده از آنتروپی شانون کمیسازی شد:
$H = -\sum_{i=1}^{n} p(x_i) \log_2 p(x_i)$
که در آن $p(x_i)$ احتمال کاراکتر $x_i$ در رمز عبور است. برای تخمین عملی، از کتابخانه zxcvbn استفاده کردیم که آنتروپی را بر اساس تطبیق الگو (به عنوان مثال، کلمات فرهنگ لغت، دنبالههای صفحه کلید) تخمین میزند.
بازاستفاده به عنوان میانگین تعداد دامنههای متمایز به ازای هر هش رمز عبور منحصربهفرد اندازهگیری شد:
$R = \frac{\text{تعداد کل رمزهای عبور}}{\text{هشهای منحصربهفرد}}$
6. نتایج آزمایشی و نمودارها
شکل 1: آنتروپی رمز عبور بر اساس روش ورود
نمودار میلهای مقایسه آنتروپی میانگین برای رمزهای عبور تایپ شده توسط انسان (28.7 بیت)، ذخیره شده توسط مدیر (34.1 بیت) و تولید شده توسط مدیر (52.3 بیت). میلههای خطا فواصل اطمینان 95% را نشان میدهند.
شکل 2: بازاستفاده از رمز عبور بر اساس نوع مدیر
نمودار خطی نشاندهنده میانگین تعداد سایتها به ازای هر رمز عبور برای بدون مدیر (4.7)، مدیر بدون تولیدکننده (2.8) و مدیر با تولیدکننده (1.2). روند نزولی مزیت تولیدکنندهها را تأیید میکند.
جدول 1: آمار خلاصه
| گروه | میانگین آنتروپی (بیت) | میانگین بازاستفاده (سایت) |
|---|---|---|
| بدون مدیر | 28.7 | 4.7 |
| مدیر (بدون تولیدکننده) | 34.1 | 2.8 |
| مدیر (با تولیدکننده) | 52.3 | 1.2 |
7. مثال چارچوب تحلیل
مطالعه موردی: ارزیابی تأثیر یک مدیر رمز عبور
کاربری را در نظر بگیرید که از یک مدیر رمز عبور استفاده میکند. چارچوب تحلیل شامل سه مرحله است:
- خط پایه قبل از پذیرش: اندازهگیری آنتروپی رمز عبور و نرخ بازاستفاده فعلی کاربر از طریق یک افزونه مرورگر به مدت 2 هفته.
- مداخله: معرفی مدیر رمز عبور و دستور به کاربر برای استفاده از تولیدکننده رمز عبور آن برای تمام حسابهای جدید.
- اندازهگیری پس از پذیرش: نظارت برای 2 هفته دیگر، مقایسه آنتروپی و بازاستفاده.
نتیجه مورد انتظار: آنتروپی از ~28 بیت به ~50 بیت افزایش مییابد؛ بازاستفاده از ~4.5 سایت به ~1.2 سایت کاهش مییابد.
8. کاربردهای آینده و چشمانداز
این مطالعه پیامدهای مستقیمی برای طراحی مدیر رمز عبور و آموزش کاربر دارد. کارهای آینده باید موارد زیر را بررسی کنند:
- مطالعات طولی برای دیدن اینکه آیا مزایا در طول سالها باقی میمانند.
- ادغام با بیومتریک برای کاهش وابستگی به رمزهای عبور اصلی.
- تولیدکنندههای آگاه از زمینه که پیچیدگی رمز عبور را با الزامات امنیتی وبسایت تطبیق میدهند.
- بازیسازی برای تشویق کاربران به پذیرش تولیدکنندهها.
- استقرار سازمانی برای اعمال سیاستهای رمز عبور در سراسر سازمانها.
9. تحلیل اصلی
بینش اصلی: مدیران رمز عبور یک گلوله نقرهای نیستند—مزیت امنیتی آنها کاملاً منوط به گنجاندن یک تولیدکننده رمز عبور فعال است. بدون آن، آنها صرفاً همان عادات بدی را که کاربران از قبل دارند، دیجیتالی میکنند.
جریان منطقی: این مطالعه به طور منطقی از نظرسنجی به نظارت درونمحیطی پیش میرود و تأثیر مدیران رمز عبور را با روش ورود جدا میکند. دادهها به وضوح یک دوشاخگی را نشان میدهند: مدیران با تولیدکننده رمزهای عبور قوی و منحصربهفرد تولید میکنند؛ مدیران بدون تولیدکننده تنها بهبودهای جزئی ایجاد میکنند. این فرض سادهلوحانه که هر مدیر رمز عبوری بهتر از هیچ است را رد میکند.
نقاط قوت و ضعف: نقطه قوت اصلی جمعآوری دادههای درونمحیطی است که از سوگیری خوداظهاری جلوگیری میکند. با این حال، نمونه به سمت جوانان و افراد آشنا با فناوری متمایل است و تعمیمپذیری را محدود میکند. علاوه بر این، این مطالعه قدرت رمز عبور اصلی را که یک آسیبپذیری حیاتی در هر سیستم مدیر رمز عبور است، در نظر نمیگیرد. همانطور که توسط مطالعه USENIX Security 2021 در مورد آسیبپذیریهای مدیر رمز عبور اشاره شده است، ضعفهای رمز عبور اصلی میتوانند تمام رمزهای عبور ذخیره شده را تضعیف کنند.
بینشهای عملی: برای متخصصان، پیام واضح است: مدیران رمز عبوری را مستقر کنید که استفاده از یک تولیدکننده رمز عبور را اجباری میکنند. برای محققان، این مطالعه در را بررسی اینکه چرا کاربران در برابر تولیدکنندهها مقاومت میکنند و چگونه میتوان مداخلاتی طراحی کرد که آنها را به سمت رفتار بهتر سوق دهد، باز میکند. کارگاه IEEE S&P 2020 در مورد امنیت قابل استفاده خواستار مطالعات بیشتر با اعتبار زیستمحیطی شده است.
10. منابع
- Ghorbani Lyastani, S., Schilling, M., Fahl, S., Bugiel, S., & Backes, M. (2020). Studying the Impact of Managers on Password Strength and Reuse. Proceedings of the 2020 ACM SIGSAC Conference on Computer and Communications Security.
- Pearce, P., et al. (2021). An Empirical Study of Password Manager Vulnerabilities. USENIX Security Symposium.
- Shannon, C. E. (1948). A Mathematical Theory of Communication. Bell System Technical Journal, 27(3), 379–423.
- Wheeler, D. L. (2016). zxcvbn: Low-Budget Password Strength Estimation. USENIX Security Symposium.
- Stobert, E., & Biddle, R. (2014). The Password Life Cycle: User Behaviour in Managing Passwords. SOUPS.