【论文笔记】Birthday, Name and Bifacial-security Understanding Passwords of Chinese Web Users"


title: “【论文笔记】Birthday, Name and Bifacial-security Understanding Passwords of Chinese Web Users”
date: 2019-10-24
lastmod: 2019-10-24
description: “对中文密码进行实证分析,发现中文密码中有趣的结构和特征,揭示了中文密码的双相安全性(Bifacial-security)。”
tags: [“论文笔记”,“密码”,]
categories: [“论文笔记”]


论文主题

对中文密码进行实证分析,发现中文密码中有趣的结构和特征,揭示了中文密码的双相安全性(Bifacial-security)。

摘要

英文

Much attention has been paid to passwords chosen by English speaking users, yet only a few studies have examined how non-English speaking users select passwords. In this paper, we perform an extensive, empirical analysis of 73.1 million real-world Chinese web passwords in comparison with 33.2 million English counterparts. We highlight a number of interesting structural and semantic characteristics in Chinese passwords. We further evaluate the security of these passwords by employing two state-of-the-art cracking techniques. In particular, our cracking results reveal the bifacial-security nature of Chinese passwords. They are weaker against online guessing attacks (i.e., when the allowed guess number is small, 1∼104) than English passwords. But out of the remaining Chinese passwords, they are stronger against offline guessing attacks (i.e., when the guess number is large, >105) than their English counterparts. This reconciles two conflicting claims about the strength of Chinese passwords made by Bonneau (IEEE S&P’12) and Li et al. (Usenix Security’14 and IEEE TIFS’16). At 107 guesses, the success rate of our improved PCFG-based attack against the Chinese datasets is 33.2%~49.8%, indicating that our attack can crack 92% to 188% more passwords than the state of the art. We also discuss the implications of our findings for password policies, strength meters and cracking.

中文

对于英语用户所选择的密码已给予了很多关注,但只有少数研究研究了非英语用户如何选择密码。在本文中,我们对7,310万个真实世界的中文Web密码(与3,320万个英语相对应的英文密码)进行了广泛的实证分析。我们重点介绍了中文密码中许多有趣的结构和语义特征。我们通过采用两种最新的破解技术来进一步评估这些密码的安全性。特别是,我们的破解结果揭示了中文密码的双面安全性。与在线密码攻击相比,它们对在线猜测攻击的抵抗力较弱(即,当允许的猜测数字较小时,为1到104)。但是在其余的中文密码中,它们比英文对应的密码更能抵抗离线猜测攻击(即,当猜测数字大于105时)。这与关于Bonneau(IEEE S&P’12)和Li等人的中文密码强度的两个矛盾说法相吻合。 (Usenix Security’14和IEEE TIFS’16)。根据107个猜测,我们改进的基于PCFG的针对中国数据集的攻击的成功率为33.2%〜49.8%,这表明我们的攻击可以破解比现有技术多92%至188%的密码。我们还将讨论我们的发现对密码策略,强度计和破解的影响。

关键字

密码;密码猜解

解决问题

现实问题

文本密码是当今几乎每个Web服务中访问控制的主要形式。尽管早在四十年前就已经揭示了它们的安全隐患,并且自那时以来已提出了各种替代的身份验证方法(例如,图形密码和多因素身份验证),但密码仍被广泛使用。其中一个原因是密码具有许多优点,例如部署成本低,易于恢复和明显的简单性,而其他身份验证方法往往无法提供这些优点。另一个原因则是由于边际收益(marginal gain)通常不足以弥补重大的过渡成本,因此缺乏有效的工具来量化不太明显的替换密码成本。此外,用户也喜欢密码。

之前研究的不足

截至2018年6月,中国有8.02亿网民,占世界互联网人口的20%以上(也是最大比例)。以下关键问题还没有令人满意的答案:

(1)是否存在区分中文密码和英文密码的结构或语义特征?

(2)中文密码如何应对主流攻击?

(3)他们是否比英语弱或强?

这些问题必须解决,以便为安全工程师和中国用户提供必要的安全指导。例如,如果第一个问题的答案是肯定的,则表明

源泉建筑 是专门针对建筑设计及相关专业的辅助绘图软件,它着力于为用户打造了一个简单、易用、快捷的CAD制图环境。 源泉建筑 的核心是由 Visual LISP 语言编写再经编译而成,是 AutoDesk 公司的著名计算机辅助设计(CAD)软件 AutoCAD 的外挂程序,可运行于 AutoCAD R14、2000-2014(32bit/64bit) 等各个版本(v5.8.1版以后不再支持R14)。 源泉建筑 具有以下主要特点: 免费免注册软件,绿色小巧,压缩包仅5MB多(含说明和常用字库); 功能强大而简单易用,完全不影响原有AutoCAD或天正的绘图习惯; 门窗块完全兼容天正3,可以互为使用; 源泉建筑 的所有命令均组织添加在原CAD菜单的最后一项,以方便查阅; 通过总览命令,可以动态设置所有命令的快捷键,即时生效; 提供丰富的“建筑构件”和“建筑符号”绘图命令,建筑门、窗、墙、柱随时随地自动修剪; 提供类似 ACDSee 的图库管理,操作直观、维护方便; 强化了 AutoCAD 的部分基本功能,如“文字处理、尺寸标注、图层管理、编辑与绘图”等等; 内置了将图元导入Google Earth(谷歌地球)的转换程序; 通过多用户“系统配置”可完全适合自己或公司的制图标准,如预先设定图层、标注样式、文字样式等等。 最新升级: 2013/06/08: 源泉建筑 v6.2.4 ● 修改"批量处理块属性(sxC)"命令; ● 修改"源泉建筑命令查找(ZML)"命令; ● 源泉全局比例可设为0,兼容'将标注缩放到布局'的情况; ● 新添"环境分析符号(hj)"命令; ● 添加"library\landscape.dwg"库文件,保存环境符号; ● 新添"简单轴线网(zxw)"命令; ● 新添"尺寸标注-图块及内墙标注(ddww)"命令; ● 新添"求内部轮廓线(nlk)"命令; ● 修正"绘制石材板及海棠角剖面(STB)"命令平面挂件方向偶有错误的bug; ● 修改"绘制粉刷层剖面(fn)"命令,改善操作流程; ● 修改"绘制石材板及海棠角剖面(STB)"命令,添"背栓挂件"选项; ● 修改"绘制夹板剖面(jb)"命令,修改填充图案模式; ● 修改"绘制木工板剖面(mgb)"命令,修改填充图案模式; ● 修改"引线箭头(aad/aav/aab/aa3)"等命令,修改单箭头模式;
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

M2kar

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值