CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

指纹认证

2017年5月23日 852点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

认知指纹:颠覆性的身份认证技术

同盾科技2014-08-02+6共172093人围观 ,发现 21 个不明物体其他终端安全

导读

如果一个网站只需要输入用户名,然后点击“登录”按钮,就可以成功登录,并且其他人无法进入你的账户,听起来是不是很不可思议?

—— 事实上,你输入用户名的时候,网站就已经认出你了。

传统身份认证方式

互联网上几乎所有的网站,都在使用密码作为用户身份认证的方式,这一手段稳定,可靠,经久不衰。但是现在技术日新月异,各种各样的破解、漏洞、信息泄露,使得密码变得不那么安全。

DEFCON 2013,InsidePro小组在48小时内破解了52713组密码 1

近几年频发的拖库、撞库事件,让互联网公司及广大网民头痛不已。网站一般会采取以下措施

  • 提醒用户不要使用与其他网站一样的密码
    强制用户增加密码的复杂程度
    要求绑定手机、邮箱作为辅助认证手段
    使用动态口令装置、USB证书
    为了防止机器撞库、破解,在页面中加上验证码

但最终的实施成本都转嫁到了用户头上 —— 我们需要记住每一个复杂密码(以及与网站的对应关系)、输入难以看清的验证码、查看手机短信、甚至需要随身携带一堆利用率极低的密保装置。

密码认证有两个难以攻克的问题:

  • 一方面,简单的人机交互使得机器人可以轻松模拟人的操作,为自动化的Hack工具提供了便利(验证码在廉价的打码平台面前已经形同虚设)
    另一方面,一旦认证通过,系统将会建立起用户会话(Session),而自认证通过的那一刻起,到会话结束的这段时间里,系统并不能保证终端用户一直都是同一个人。

生物学认证方式

这种类型大家也不会陌生,一部分先进的科技已经应用到了我们的日常生活中

  • 指纹识别
    虹膜识别
    脸部识别
    声纹识别
    静脉识别 2
    眼部追踪 3

这些认证技术无一例外,都需要借助外设,有的还价格不菲。并且这些手段都是强制性干预,会在用户操作的过程中进行阻断,得到用户的反馈之后,方可进行认证、放行。跟传统认证手段一样,此种认证是无状态、不可持续的,仅能保证在认证的那一瞬间是有效的。

认知指纹(Cognitive Fingerprint)

如同上面所述的生物学特征,每个人也都有第一无二的认知特征,包括处理问题的步骤,一个特定动作的执行过程,甚至思考问题的角度以及个人经验。笔迹便是认知指纹的一种。

具体到互联网场景,认知指纹可以包括一个人的打字节奏,鼠标移动轨迹,点击目标的相对位置,触摸屏幕的力度等。通过采集一系列的样本,为用户建立个人行为模型。研究人员称之为behaviometrics,组合了behavioral(行为的)和biometrics(生物计量)两个单词。它更侧重于人的行为方式,而不是物理的人体特征。

按键

键盘上每个键的位置不同,因此敲击每个键时使用的手指,需要移动的距离,敲下的力度(持续时间)都是不同的。对于不同的按键组合,按下同一个键的方式也不尽相同。对于中文输入,输入法以及拼写模式也是很重要的用户偏好属性。

鼠标

鼠标在从一个点移动到另一个点,除了移动的速度的个体差异之外还有一些有趣的特征。

  • 一般来说你不可能恰好沿着目标的方向笔直地移动鼠标,这时就会存在一个偏射角,这跟移动的距离,目标方向有很大关系。而同样的目标,对于不同人来说产生的偏射角范围也是有差异的。
  • 鼠标恰好抵达目标点然后停下,这种情况也是很少见的,通常都会过头或者偏离一些,然后再向目标区域修正,有时候可能需要修正数次,这个模型就是著名的Fitts' Law(费茨定律)

建模与识别

除了键盘和鼠标的动作外,还有一些其他用户偏好。比如翻页,有的人喜欢用键盘,有的人喜欢拖滚动条,而多部分人倾向于直接使用滚轮,这些数据都可以作为建立用户认知指纹的维度。

互联网应用可以静默地采集用户在可信环境下的行为特征数据,通过不断地建模、修正,产出认知指纹。用户在登录的同时,系统同样静默地采集当前操作用户的认知特征,作为登录凭据一并提交,与所登录用户的的认知指纹模型数据比对,便可准确识别出风险及异常,有效地保障用户的账户、资金安全。

通过对所有人的认知指纹进行归一化处理,便可得出区别于“机器人”的“自然人”特征集,因此这种手段也可以用来识别机器。如果用这项技术取代验证码,将大幅度提升用户体验。

  • 优点
    • 无用户感知 - 整个过程中用户感受不到“可见的”挑战
      可持续认证 - 会话阶段的每一次操作都可以实时认证,一旦发现异常便可立即终止会话
  • 缺点
    • 准确率依赖模型算法准确率
      难以处理个体的异常状态。如:手特别冷的时候

行业动态

  1. 美国国防部DARPA在2012年启动了Active Authentication4项目,意在研究一种可持续的认证方式,防止用户登录之后会话被恶意盗用,目前项目仍在研究阶段。
  2. 瑞典初创公司BehavioSec5获得DARPA支持并参与上述项目,目前已有相关产品。
  3. 以色列初创企业BioCatch6的主要产品也是基于认知指纹技术,不久前获1000万美元投资。
  4. 杭州同盾科技目前正在开发相关产品,并已就相关技术申请专利。

1.CMIYC 2013 http://contest-2013.korelogic.com/stats_27604BD8078FDB93.html ↩
2.静脉识别 http://www.mofiria.com/en/about ↩
3.眼部追踪 http://spie.org/x103854.xml ↩
4.Active Authenticationhttp://www.darpa.mil/OurWork/I2O/Programs/ActiveAuthentication.aspx ↩
5.BehavioWeb http://www.behaviosec.com/products/web-fraud-detection/ ↩
6.BioCatch http://www.biocatch.com/ ↩

同盾科技

同盾科技4 篇文章等级: 3级
|
|
  • 上一篇:防汽车攻击产品比较:Charlie小组和VisualThreat
  • 下一篇:走进科学:对七夕“超级病毒”XX神器的逆向分析

这些评论亮了

  • anlfi(5级)回复
    真的认出来了吗
    user:123456
    pass:123456
    你懂的 这是广大漫友 保持的优良传统
    建模分析计算 其实只是科学意义上的猜测方法
    而人类的行为是最不可把握的不可控因素 通过计算也只能得到错误的信息
    就像蝴蝶效应 混沌学概念
    自欺欺人还要大量投入资金分析研究 我认为从一开始就错了 但多少也会有成果吧
    知识的意义便是把不可能的东西变成可实现的愿望 哪怕不能实现
    )7(亮了
  • 阿里巴巴回复
    感谢分享,不知道误报率怎样?研究生时做过类似课题,误报率很成问题!
    )6(亮了
发表评论

已有 21 条评论

  • 阿里巴巴 2014-08-02回复1楼

    感谢分享,不知道误报率怎样?研究生时做过类似课题,误报率很成问题!

    亮了(6)
  • 长安刺客 (1级)学无止境!努力学习!结交各路导师,白帽,安全大拿 ! 2014-08-02回复2楼

    :mrgreen: 这,这研究出来还得了?!!研究出来了,河蟹怎么办。这个在国内普及了,河蟹就只有去工地上班了!

    亮了(4)
  • 长安刺客 (1级)学无止境!努力学习!结交各路导师,白帽,安全大拿 ! 2014-08-02回复3楼

    河蟹就只有去工地上班了!

    亮了(2)
  • anlfi (5级) 2014-08-02回复4楼

    真的认出来了吗
    user:123456
    pass:123456
    你懂的 这是广大漫友 保持的优良传统

    建模分析计算 其实只是科学意义上的猜测方法
    而人类的行为是最不可把握的不可控因素 通过计算也只能得到错误的信息
    就像蝴蝶效应 混沌学概念
    自欺欺人还要大量投入资金分析研究 我认为从一开始就错了 但多少也会有成果吧
    知识的意义便是把不可能的东西变成可实现的愿望 哪怕不能实现

    亮了(7)
  • 2015_想听 2014-08-02回复5楼

    大数据时代的产物

    亮了(1)
  • keithcool 2014-08-02回复6楼

    大部分这些技术,都是很容易被复制并伪造的。现在某手机的指纹认证接口,设计的惨不忍睹。安全感不是安全啊…

    亮了(0)
  • 赵学乾 2014-08-02回复7楼

    是说5s?

    亮了(0)
  • keithcool 2014-08-02回复8楼

    反过来

    亮了(0)
  • 西安瑞天 2014-08-02回复9楼

    转发微博

    亮了(0)
  • 赵学乾 2014-08-02回复10楼

    那还好,棒机设计的糙就不意外了

    亮了(0)
  • 小明 2014-08-03回复11楼

    海创园的办公环境不错啊,恕我肤浅,你们网站的产品介绍看得云里雾里。
    你们园区有家差不多的单位做得还不错。

    亮了(1)
  • 邪恶010 2014-08-03回复12楼

    认知指纹不是生物识别。大部分这些技术,都是很容易被复制并伪造的。现在某手机的指纹认证接口,设计的惨不忍睹。安全感不是安全啊…

    亮了(0)
  • jacker (6级)Ubuntu Arch Vim爱好者 2014-08-03回复13楼

    说的这么有多好,研究打算花多少经费有人搞这个,新技术不成熟迟早出问题谁会去用,将来的鼠标键盘取代没有,声控,手指在空中使用该如何发展下去

    亮了(1)
  • S0MUcH (1级) 2014-08-03回复14楼

    这个构思我多年前在一本小说看过,那本小说叫《巅峰黑客》,主角就做出来了这么一个东西
    但是,我并不认为现实中有可能做出来这么一套能够付诸于使用的东西
    颠覆性的概念遍地都是,能在实际中使用的有多少

    亮了(1)
  • Rasiel (4级) 2014-08-03回复15楼

    复杂的东西,都会被淘汰,还有用用户名密码方便,这东西研究出来,还得先试试是不是你,是不是登陆网银后半小时内不允许交易…

    亮了(2)
  • zsxlylei (1级) 2014-08-03回复16楼

    听上去不错,但是人在不同环境中的行为习惯总会有差别的;另外鼠标键盘这种外设总会更换,更换之后难免会产生新的习惯;再说,如此全面地采集一个人的习惯信息,万一泄露,负面影响可能会比较大。

    亮了(1)
  • zd重名了 2014-08-03回复17楼

    效果怎么样先不说,但很有创意!

    亮了(0)
  • yyyy3333 2014-08-04回复18楼

    感觉不科学。。。 就是一个移动轨迹 用机器人也可以模仿出来 为什么在图片里用一个劣质机器人说事 ……

    亮了(1)
  • 转头None 2014-08-03回复19楼

    效果怎么样先不说,但很有创意!

    亮了(0)
  • 转_头_None 2014-08-03回复20楼

    效果怎么样先不说,但很有创意!

    亮了(0)
  • 转_头_NULL 2014-08-03回复21楼

    效果怎么样先不说,但很有创意!

    亮了(1)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

同盾科技

同盾科技

杭州同盾科技由一批反欺诈科学家和技术高管创立,专注解决网络风险和欺诈问题,让数据智能真正为企业带来价值。

4 篇文章1 条评论

相关阅读

  • Freebuf与腾讯安全中心(TSRC)建立合作伙伴关系
  • 安全知识:如何在核爆中生存下来
  • 斯诺登曝光英国情报机构:利用一条短信就能黑掉你的智能手机
  • Samsung Pay漏洞深度剖析
  • 说说无线路由器后门的那些事儿(1)-Dlink篇

特别推荐

关注我们 分享每日精选文章

不容错过

  • 耸人听闻还是真相?简要分析浑水资本发布的圣犹达公司心脏医疗设备安全报告clouds2016-08-31
  • 是谁那么大本事让美国半个互联网瘫痪?有家中国企业牵扯其中?欧阳洋葱2016-10-24
  • “暗云”BootKit木马详细技术分析腾讯电脑管家2015-01-30
  • 走近科学:”种子“的前世今生追影人2016-06-16

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me