Håndskrevne adgangskoder

Et nyt online-godkendelsessystem kaldet Dynahand kunne gøre det lidt nemmere at logge ind på hjemmesider. Med Dynahand identificerer brugerne simpelthen deres egen håndskrift i stedet for at indtaste et kryptisk kodeord eller købe en biometrisk enhed for at scanne deres fingeraftryk.





Genkendelseskraft: I stedet for at anstrenge sig for at huske adgangskoder, kunne brugere få adgang til onlinekonti ved at genkende noget, de selv har produceret. Dynahand online-godkendelsessystemet lader brugere logge ind ved at genkende en samling af tilfældige cifre i deres egen håndskrift (øverst). University of Glasgow-forskere arbejder også på grafiske systemer (nederst), som de siger kan hjælpe ordblinde børn og andre mennesker, der har problemer med strenge af tegn.

Adgangskoder kan være sikre, når de bruges korrekt, men mange mennesker bruger dem ikke godt. At skabe svage adgangskoder, der er nemme at hacke, bruge de samme adgangskoder til flere konti, skrive adgangskoder ned på lapper – disse dårlige vaner underminerer sikkerheden. Datalog ved University of Glasgow Karen Renaud , der arbejdede på Dynahand, siger, at folk ikke kan bebrejdes denne skødesløshed. Jeg ved ikke engang, hvor mange kodeord jeg har, siger hun. Det er latterligt ... jeg tror, ​​at folk, der designer hjemmesider, er totalt urealistiske med den belastning, de lægger på folk.

At erstatte adgangskoder med biometrisk autentificering, som identificerer brugere baseret på fysiske egenskaber, såsom fingeraftryk eller nethindescanninger, er heller ikke ideelt, fordi brugere skal købe ekstra hardware for at drage fordel af sådanne ordninger. Derimod kræver Dynahand ingen ekstra hardware eller hukommelse.

For at åbne en Dynahand-konto indsender en potentiel bruger en række håndskriftsprøver. For at logge ind på sin konto skal hun vælge sin egen håndskrift ud af en række eksempler, der præsenteres. Afhængigt af det ønskede sikkerhedsniveau skal hun muligvis gøre dette flere gange for et enkelt log-in.

Brugerens håndskriftseksempler indeholder kun cifre, da tal er sværere for en ekstern part at genkende end bogstaver. De viste cifre er tilfældige, så håndskriften er den eneste ledetråd til det rigtige svar. Forskerne bruger en algoritme til at analysere karakteristika for alle de præsenterede håndskriftsprøver, såsom bredden af ​​stregerne, for at være sikker på, at prøverne er forskellige og ikke forvirrer en legitim bruger.

Renaud siger, at denne type system appellerer især til ældre brugere, som kan være meget opmærksomme på den belastning, det vil belaste deres hukommelse at huske endnu et kodeord. Hun har fundet ud af, at systemet også appellerer til ordblinde, som nogle gange bruger meget nemme kodeord, fordi de har problemer med at huske komplekse kodeord. Begge befolkninger, siger hun, er villige til at bruge et langsommere system til gengæld for ikke at skulle huske en adgangskode.

Larry O'Gorman , en datamatiker ved Avaya Labs der forsker i måder at gøre sikkerhed mere brugervenlig på, siger, at han synes, at Dynahand-systemet er interessant, især på den måde, at det får brugerne til at genkende cifre. Men han er ikke overbevist om, at det er sikkert, da selv et enkelt log-in involverer at identificere håndskriftsprøver flere gange. En klog angriber vil vælge den samme håndskriftstil for hvert trin, siger O'Gorman. Jeg ved ikke, hvor let det er at matche håndskriftsstile fra et trin til det næste, men jeg tror på, at det kan lade sig gøre i en vis grad.

Renaud mener ikke, at Dynahand er sikker nok til at beskytte følsomme oplysninger, såsom bankkonti eller sundhedsjournaler. Hun mener snarere, at det kunne være nyttigt for sociale sider, hvor en bruger ønsker, at hendes konto skal være privat, men hvor der ikke ville ske noget katastrofalt, hvis nogen brød ind på den. Brug af Dynahand under disse omstændigheder kan reducere antallet af adgangskoder, som brugerne skal huske, hvilket gør dem mere i stand til at genkalde komplekse adgangskoder, når sikkerhed er afgørende.

Glasgow-forskerne siger, at Dynahands sikkerhed også kan forbedres ved at holde styr på den tid, det tager en bruger at reagere på hver håndskriftsudfordring og ved at passe på unormalt lange login-tider (hvilket kan signalere en ubuden gæst, der prøver at analysere prøverne i søgning efter den rigtige) eller unormalt korte log-in-tider (hvilket kunne signalere en ubuden gæst, der forsøger at bryde ind ved hjælp af en brute-force-teknik, der involverer en computer, der hurtigt prøver alle mulige reaktioner).

Den største hindring for at få Dynahand på markedet, siger Renaud, er, at oprettelsen af ​​en ny konto kræver for meget manuelt arbejde bag kulisserne. Jeg lægger timer og timer i at scanne prøver ind manuelt, siger hun. Det er okay, fordi jeg testede en idé, men en virksomhed vil ikke gøre det. Hun arbejder nu på måder til automatisk at indsamle og analysere håndskriftsprøver.

skjule