비밀 그리기

Draw a Secret

Draw a Secret (DAS)는 Ian Jermyn, Alain Mayer, Fabian Monrose, Michael K에 의해 개발된 그래피컬 패스워드 입력 방식입니다. 라이트와 Aviel D.1999년 [1]8월 제8회 USENIX 보안 심포지엄에서 루빈과 논문을 발표하였습니다.

이 방식은 영숫자 암호 문자열을 그리드에 그려진 그림으로 대체합니다.이 인증 방식에서는, 영숫자 패스워드를 입력하는 대신에, 그리드에 그려진 제스처 세트를 사용해 인증을 실시할 수 있습니다.사용자의 도면은 비밀번호를 그리기 위해 사용되는 좌표 쌍의 순서가 순서대로 기록되는 그리드에 매핑됩니다.사용자가 하나의 스트로크를 종료하고(스크린 또는 마우스를 눌러 그리기를 시작한 후 스타일러스 또는 마우스를 떼어 선 또는 모양을 만드는 동작) 그리드에서 다른 스트로크를 시작할 때 기록된 "비밀번호" 시퀀스에 새 좌표가 삽입됩니다.

개요

DAS에서 암호는 N x N 크기의 그리드에 자유 형식으로 그려진 그림입니다.각 그리드 셀은 2차원 이산 좌표(x, y) [ [1, N] × [1, N]로 나타난다.완성된 도면, 즉 비밀은 사용자가 [2]비밀을 구성하는 동안 교차하는 셀의 순서된 시퀀스로 부호화된다.

영숫자 패스워드보다 그래피컬한 것을 선호하는 주된 이유는 텍스트 문자열보다 이미지나 오브젝트를 불러올 때 인간의 정신의 퍼포먼스가 향상되는 을 나타내는 Picture percience effect를 사용하는 것입니다.이 효과는 DAS를 통해 활용됩니다. 복잡한 도면은 긴 영숫자 줄에 비해 인간의 마음이 외우는 것이 덜 어렵기 때문입니다.이를 통해 사용자는 기존의 텍스트 입력보다 더 강력하고 안전한 시퀀스를 그래픽 비밀번호 입력 방식으로 비교적 쉽게 입력할 수 있습니다.

바리에이션

배경 그리기 비밀 (BDAS)

원래 DAS 스킴의 이 변경은 스킴의 보안과 사용자에 의한 검증의 용이성을 향상시키는 것을 목적으로 하고 있습니다.원래 Draw a Secret(비밀 그리기)와 동일한 그리드가 사용되지만 배경 이미지는 그리드 위에 표시됩니다.배경 이미지는 기억하기 어려운 비밀번호를 재구성하는 데 도움이 됩니다.이는 사용자가 원래 시스템을 사용할 때 암호와 관련된 스트로크뿐만 아니라 스트로크가 통과하는 그리드 셀도 기억해야 하기 때문입니다.모든 그리드 셀이 동일하고 고유성이 없기 때문에 이로 인해 어려움이 발생할 수 있습니다.BDAS를 사용하면 사용자는 그리드에 배치할 이미지를 선택할 수 있습니다. 이 그리드에는 도면을 올바르게 배치하는 데 도움이 되는 고유한 기능이 있습니다.

뉴캐슬 대학에서 수행된 연구는 배경 이미지에서 연구의 참가자들은 DAS를 사용한 다른 사람들보다 더 복잡한 패스 프레이즈(예: 더 큰 길이 또는 스트로크 수)를 구성하는 경향이 있다고 보여주었지만, 1주일 후 회수율은 거의 동일한 비율을 보였다.BDAS 시퀀스 [2]상의 모든 DAS 시퀀스

Rotation Draw a Secret (R-DAS)

R-DAS는 원래 Draw a Secret(비밀 그리기) 시스템의 변형으로, 사용자는 시퀀스의 스트로크 간 또는 전체 시퀀스가 입력되고 "비밀"이 그려진 후에 도면 그리드를 회전할 수 있습니다.1회전이 이루어진 후, 그 사이에 다른 방향으로의 역회전 없이 같은 방향으로의 후속 회전을 1회전으로 [3]취급한다.

추가된 비밀번호 강도의 예를 [3]다음에 나타냅니다.

원래 암호를 다음과 같이 입력하는 경우(그리드를 통과하는 스트로크 시퀀스로 표시됨):

(1,1)(2,1)(3,1)(4,1)(5,1)(6)(5,1)(5,2)(5,3)(5,4)(5,5)(6)(1,1)(1,2)(1,3)(1,4)(1,5)(6)(3,1)(3,2)(3,3)(6)

R-DAS에서는 보안을 강화하기 위해 여러 방향 변경을 삽입할 수 있습니다.

(1,1) (2,1) (4,1) (5,1) (6) (-90) (5,1) (5,2) (5,3) (5,3) (5,4) (5,4) (5,5) (+90) (-1,2) (1,2) (1,3) (-1,4) (-1,4) (-1, 3) (+6) (+6) (+6) (+5) (1), (+6) (+6) (+6)) (1, (+6)) (+6) (1), (+6) (+6)) (+6) (+6) (+6) (+6) (1), (1), (+6) (+6) (+6) (+6) (+6) (+6) (

보안 문제

여러 개의 패스워드 허용

특정 비밀의 인코딩은 나타낼 수 있는 도면과 일대다 관계가 있습니다.이는 둘 이상의 도면이 실제로 사용자의 [2]성공적인 인증으로 받아들여질 수 있음을 의미합니다.이는 특히 N x N 그리드의 셀 수가 적은 경우에 해당됩니다.

이 문제를 해결하려면 그리드에 더 많은 셀을 포함할 수 있습니다.이 프로세스에서는 패스워드 시퀀스를 완료하기 위해 필요한 모든 셀을 통과하기가 더욱 어려워집니다.이 보안 강화로 인해 실제 사용자가 암호를 복제하는 데 어려움이 가중됩니다.그리드에 셀이 많을수록 사용자가 비밀번호를 입력할 때 필요한 모든 셀을 올바른 순서로 스트로크할 때 정확도가 높아져야 합니다.

그래피컬 딕셔너리 공격

그리드 또는 배경 이미지에서 일반적인 "핫스팟" 또는 "관심 포인트"를 사용함으로써 그래픽 사전 공격을 시작하여 사용자의 비밀번호를 [4]추측할 수 있습니다.배경 이미지 내의 유사한 모양이나 개체와 같은 다른 요인도 이러한 모양을 하나로 묶어서 [5]시퀀스로 사용할 수 있기 때문에 "클릭 순서" 취약성을 형성합니다.이러한 공격은 위에서 설명한 취약성을 부정 이용하는 데 사용할 수 있는 이미지를 사용하기 때문에 Draw a Secret의 백그라운드 바리에이션에 훨씬 더 일반적입니다.2013년의 한 연구에서도 사용자들은 서로 다른 배경 이미지에서 유사한 비밀번호 선택 과정을 거치는 경향이 있는 것으로 나타났습니다.

숄더 서핑 공격

이러한 형태의 공격은 사용자가 비밀번호를 입력하는 것을 지켜보는 방관자에 의해 시작됩니다.이 공격은 대부분의 인증용 입력 방식에서 발생하지만 DAS 방식은 특히 취약합니다.사용자의 스트로크가 화면에 표시되기 때문입니다.이는 입력된 문자가 실제로 화면에 표시되지 않는 영숫자 텍스트 입력과는 다릅니다.

DAS 및 BDAS 시스템을 숄더 서핑 [7]공격으로부터 보호하기 위한 세 가지 기술이 설계되어 있습니다.

  1. 미끼 스트로크 - 잠재적인 구경꾼을 혼란시키기 위해 입력하는 스트라이크 사용은 사용자가 [7]선택한 색상으로 구분할 수 있습니다.
  2. 스트로크가 사라짐 - [7]각 스트로크는 사용자가 입력한 후 화면에서 제거됩니다.
  3. 라인 스니킹 - 스트로크가 시작된 직후 스트로크의 끝이 사라지기 시작하여 "라인 스니킹"[7]의 외관을 제공하는 소멸 스트로크 방식의 확장입니다.

실장

DAS의 초기 실장은 PDA(Personal Digital Assistant)였습니다.최근 Windows 8 출시와 함께 마이크로소프트는 "그림 암호"로 전환하는 옵션을 포함했습니다.이것은 기본적으로 BDAS의 실장입니다(배경 이미지 선택이 필요하기 때문에).단, 패스워드를 설정하기 위한 제스처 시퀀스는 3개로 한정되어 있기 때문에, 기존의 영숫자 [8]패스워드보다 BDAS가 제공하는 실제의 시큐러티를 경감합니다.

레퍼런스

  1. ^ Jermyn, Ian; Alain Mayer; Fabian Monrose; Michael K. Reiter; Aviel D. Rubin (1999). The Design and Analysis of Graphical Passwords.
  2. ^ a b c Dunphy, Paul; Yan, Jeff. "Do Background Images Improve "Draw a Secret" Graphical Passwords?" (PDF). Archived from the original (PDF) on 2010-02-15. {{cite journal}}:Cite 저널 요구 사항 journal=(도움말)
  3. ^ a b Chakrabarti, Saikat; Landon, George; Singhal, Mukesh. "GRAPHICAL PASSWORDS: DRAWING A SECRET WITH ROTATION AS A NEW DEGREE OF FREEDOM" (PDF). {{cite journal}}:Cite 저널 요구 사항 journal=(도움말)
  4. ^ Thorpe, Julie; P.C. van Oorschot. "Human-Seeded Attacks and Exploiting Hot-Spots in Graphical Passwords" (PDF). {{cite journal}}:Cite 저널 요구 사항 journal=(도움말)
  5. ^ Oorschot, Van; Thorpe, Julie. "Exploiting Predictability in Click-based Graphical Passwords" (PDF). {{cite journal}}:Cite 저널 요구 사항 journal=(도움말)
  6. ^ Zhao, Ziming; Ahn, Gail-Joon; Seo, Jeong-Jin; Hu, Hongxin. "On the Security of Picture Gesture Authentication" (PDF). {{cite journal}}:Cite 저널 요구 사항 journal=(도움말)
  7. ^ a b c d Zakaria, Nur Haryani; Griffiths, David; Brostoff Sacha; Yan Jeff. "Shoulder Surfing Defence for Recall-based Graphical Passwords" (PDF). {{cite journal}}:Cite 저널 요구 사항 journal=(도움말)
  8. ^ Lynch, Jim (2014-01-30). "Use a picture password to sign into Windows 8.1". Computerworld. Retrieved 2021-02-27.