211service.com
Brugerfejl kompromitterer mange krypterede kommunikationsapps
Smartphone-apps og specielle telefoner, der har til formål at sikre sikker kommunikation, kan ofte finde deres sikkerhed kompromitteret af brugerne selv, ifølge nyere forskning.
Apps, som inkluderer RedPhone og Signal, kan bede folk, der ringer eller sms'er til hinanden, om verbalt at sammenligne en kort række af ord, de ser på deres skærme (ofte omtalt som en kontrolsum eller kort godkendelsesstreng) for at sikre, at en ny kommunikationssession har fundet sted. ikke blevet overtrådt af en ubuden gæst. Tanken er, at hvis et opkalds sikkerhed kompromitteres, vil disse ord ikke matche.
For at teste, hvor godt dette virker, har forskere ved University of Alabama i Birmingham oprettet en undersøgelse, der efterlignede en kryptofon-app. Forskere fik deltagerne til at bruge en webbrowser til at foretage et opkald til en onlineserver. Derefter lyttede de til en tilfældig sekvens på to eller fire ord og fandt ud af, om den passede til de ord, de så på computerskærmen foran dem. Deltagerne blev også bedt om at verificere, om den stemme, de hørte, var den samme, som den, de tidligere havde hørt, læste en novelle.
Forskerne fandt ud af, at deltagerne i undersøgelsen ofte accepterede opkald, selvom de hørte den forkerte rækkefølge af ord, og ofte nægtede opkald, når rækkefølgen blev talt korrekt. Ud over det siger forskere, at brugen af en kontrolsum på fire ord i stedet for en kontrolsum på to ord syntes at mindske sikkerheden, selvom en længere kontrolsum skulle øge sikkerheden eksponentielt.
Forskerne præsenterede deres arbejde i et papir i denne måned på et computersikkerhedskonference i Los Angeles.
Undersøgelsen omfattede 128 personer, og Maliheh Shirvanian , avisens hovedforfatter og en kandidatstuderende ved University of Alabama i Birmingham, siger, at deltagerne accepterede en forkert to-ords streng 30 procent af tiden, hvis den kom fra en stemme, der var korrekt bekræftet som værende en, de havde hørt tidligere. De afviste også strenge med to ord, der blev talt korrekt omkring 22 procent af tiden.
Derudover bemærkede forskerne, at deltagerne accepterede fire-ords strenge, der var forkerte omkring 40 procent af tiden, og afviste dem, der var korrekte 25 procent af tiden.
Justin Troutman , en kryptograf, der arbejder hos krypterede søgestartup Kryptnostic og har fokuseret sit arbejde på skæringspunktet mellem kryptografi og brugeroplevelse, siger, at en grund til, at folk måske accepterer forkerte kontrolsummer, er, at de består af tilfældige ord, snarere end en sekvens, du ville se i en sætning. Brugere kan tune lidt ud, når de hører dem, især hvis de genkender højttalerens stemme i den anden ende. Med et højere antal ord kan de måske tune dem i midten ud, tilføjer han.
I håb om at forbedre sikkerheden siger forskerne, at de nu arbejder på en ny undersøgelse, der overvejer, hvordan man bruger software til at sammenligne kontrolsummer, især længere, i starten af et sikkert opkald. Som forskerne forestiller sig det, ville deltagerne i et opkald sige deres ord højt. Derefter ville software transskribere ordene og sammenligne de to transskriptioner. På denne måde ville brugerne simpelthen validere, at stemmen i den anden ende lyder bekendt, forudsat at de allerede ved, hvordan den person, de taler med, lyder (hvilket selvfølgelig ikke altid vil være tilfældet).