Android

Μελέτη: Μυστικές Ερωτήσεις Μη Διασφαλίσεις Κωδικών

Baby and Child Care: Benjamin Spock Interview

Baby and Child Care: Benjamin Spock Interview
Anonim

Ακόμη και αν ο σύζυγός σας δεν γνωρίζει τον κωδικό σας ηλεκτρονικού ταχυδρομείου, αυτός ή αυτή πιθανότατα γνωρίζει αρκετές πληροφορίες για να το πάρει.

Οι πάροχοι δωρεάν e-mail εμφανίζονται συχνά μια αποκαλούμενη "μυστική ερώτηση" ως μηχανισμός επαλήθευσης για την επαναφορά κωδικού πρόσβασης λογαριασμού. Αλλά η απάντηση είναι συχνά εύκολο να φανταστεί κανείς από άλλους ανθρώπους που γνωρίζουν τον κάτοχο του λογαριασμού, σύμφωνα με νέα μελέτη που θα κυκλοφορήσει κατά τη διάρκεια του Συμπόριου IEEE για την ασφάλεια και την προστασία της ιδιωτικής ζωής αυτή την εβδομάδα στο Όκλαντ της Καλιφόρνιας. οι απαντήσεις σε κάποιες ερωτήσεις, που είναι ο τρόπος με τον οποίο η δημοκρατική αντιπρόεδρος υποψήφιος Sarah Palin έχασε τον έλεγχο της Yahoo λογαριασμό της. Ο πανεπιστημιακός φοιτητής κατηγορούμενος για την αποστολή του λογαριασμού, David Kernell, δήλωσε ότι χρειάστηκε λιγότερο από μία ώρα έρευνας στο διαδίκτυο για να βρει τις σωστές απαντήσεις για τις ερωτήσεις ασφαλείας για λογαριασμό του Palin.

[Περαιτέρω ανάγνωση: Πώς να αφαιρέσετε το κακόβουλο λογισμικό από τον υπολογιστή σας Windows PC

Η μελέτη εξέτασε τις ερωτήσεις που χρησιμοποίησαν το Yahoo, η Google, η Microsoft και η AOL τον Μάρτιο του 2008. Σε μια δοκιμασία, οι ερευνητές ένωσαν μαζί δύο άτομα, με τον κάτοχο λογαριασμού ηλεκτρονικού ταχυδρομείου να δηλώνει ότι δεν εμπιστεύεται το άλλο με τον κωδικό πρόσβασής τους. Όταν παρουσιάζεται με τη μυστική ερώτηση του κατόχου του λογαριασμού, το άλλο πρόσωπο το μαντέψει σωστά 17 τοις εκατό του χρόνου

Μεταξύ δύο ανθρώπων που εμπιστεύονται ο ένας τον άλλον, ένας συνεργάτης ήταν σε θέση να παράσχει τη σωστή απάντηση για λογαριασμό Hotmail 28 τοις εκατό του χρόνου,

Ακόμη και με ερωτήσεις που έγραψε ένας χρήστης - το σύστημα που απασχολεί τώρα η Google - ένας πλήρης ξένος θα μπορούσε να μαντέψει την απάντηση 15 τοις εκατό του χρόνου μέσα σε πέντε προσπάθειες

Μέρος του προβλήματος είναι ότι τα ερωτήματα είναι τόσο ανόητα που ένα κομμάτι αναζήτησης στο Διαδίκτυο μπορεί να εμφανίσει λίστες αγαπημένων τηλεοπτικών εκπομπών, σάντουιτς, μπύρες, ηθοποιούς κ.λπ. που βοηθούν να γίνουν πιο στοχοθετημένες μαντεύουσες πιθανές. Επίσης, τα γεωγραφικά στοιχεία βοηθούν σε ερωτήσεις όπως "Ποια είναι η αγαπημένη σας αθλητική ομάδα", σύμφωνα με τη μελέτη.

"Τα αποτελέσματά μας δεν μας εμπιστεύονται ότι τα σημερινά προσωπικά ερωτήματα κάνουν το μυστικό της αυθεντικότητας", γράφουν οι συγγραφείς. "Εκείνοι που είναι δύσκολο να μαντέψουν είναι λιγότερο πιθανό να επιλεγούν από τους χρήστες και, όταν επιλέγονται, είναι λιγότερο πιθανό να το θυμούνται."

Παρόλο που η Yahoo παρουσίαζε εκείνη τη στιγμή το πιο αξιομνημόνευτο σύνολο ερωτήσεων, οι συμμετέχοντες στη μελέτη ξεχάστηκαν τις δικές τους απαντήσεις εντός έξι μηνών. Οι συντάκτες έγραψαν ότι το Yahoo αντικατέστησε το Φεβρουάριο και τις εννέα από τις προσωπικές ερωτήσεις επαλήθευσης ταυτότητας του.

Δεν υπάρχει εύκολη λύση στο πρόβλημα. Πολλές άλλες τοποθεσίες Web εξαρτώνται από την αποστολή ενός μηνύματος ηλεκτρονικού ταχυδρομείου στον λογαριασμό ενός ατόμου για επαλήθευση ενός ατόμου, αλλά επειδή ο ίδιος ο λογαριασμός ηλεκτρονικού ταχυδρομείου πρέπει να επαληθευτεί, δημιουργεί ένα πρόβλημα.

Μια πιθανή λύση για την αποτροπή των στατιστικών εικασιών θα ήταν να τιμωρήσετε λάθος απαντήσεις ανάλογα με τη δημοτικότητά τους. Το μέγεθος της ποινής, οι συγγραφείς γράφουν, θα εξαρτηθεί από την πιθανότητα ο θεμιτός χρήστης να απαντήσει με πολλαπλές λαϊκές απαντήσεις προτού πάρει το σωστό.

Τα δεδομένα στη μελέτη υποδηλώνουν ότι αν κάποιος μαντέψει λανθασμένα δύο δημοφιλείς απαντήσεις για μια ερώτηση, σπάνια παίρνουν και ένα τρίτο ερώτημα.

Επίσης, οι συγγραφείς προτείνουν την εξάλειψη ερωτήσεων που είναι στατιστικά εικαστικές περισσότερο από 10 τοις εκατό του χρόνου, όπως "Ποια είναι η αγαπημένη σας πόλη;" Ορίστε μια απάντηση ως στατιστικά εικαστική αν είναι από τις πέντε πιο δημοφιλείς απαντήσεις που έδωσαν άλλοι συμμετέχοντες στη μελέτη τους.

Ένας άλλος μηχανισμός επαλήθευσης θα μπορούσε να είναι ένα SMS (Short Message Service) που στέλνει ο πάροχος ηλεκτρονικού ταχυδρομείου σε ένα άτομο κινητό τηλέφωνο. Αλλά αυτό θέτει και ερωτήματα ασφάλειας, καθώς τα τηλέφωνα κλαπούν και χάνουν και η μετάδοση των SMS έχει προβλήματα ασφαλείας, έγραψαν.

Η μελέτη γράφτηκε από τους Stuart Schechter και A.J. Berheim Brush της Microsoft Research και του Serge Egelman του πανεπιστημίου Carnegie Mellon