Cloudflare Research
publicación
2022

Gossamer: Medición segura de inicios de sesión basados en contraseñas

Contribuciones

Marina Sanusi, Mazharul Islam, Suleman Ahmad, Michael Swift, Thomas Ristenpart

Detalles

31st USENIX Security Symposium (USENIX Security 22), Boston, MA. 2022.

Resumen

Las contraseñas siguen siendo la principal forma de autenticar a los usuarios en línea. Sin embargo, se sabe muy poco sobre las características de las solicitudes de inicio de sesión enviadas a los sistemas de inicio de sesión debido a la sensibilidad de la monitorización de las contraseñas enviadas. Esto significa que no tenemos respuestas a preguntas básicas, como con qué frecuencia los usuarios envían una contraseña similar a su contraseña real, si los usuarios envían a menudo la misma contraseña incorrecta, cuántos usuarios utilizan contraseñas que se sabe que están en una filtración pública, y más. Si podemos construir y desplegar una infraestructura de medición para responder de forma segura a tales preguntas es, en sí mismo, una cuestión abierta. Ofrecemos un sistema, llamado Gossamer, que permite registrar de forma segura información sobre los intentos de inicio de sesión, incluidas estadísticas cuidadosamente elegidas sobre las contraseñas enviadas. Proporcionamos un enfoque basado en simulación para ajustar los compromisos entre seguridad y utilidad para almacenar diferentes estadísticas derivadas de contraseñas. Esto nos permite recopilar medidas útiles mientras reducimos el riesgo incluso en el caso poco probable de compromiso total del sistema de medición. Trabajamos en estrecha colaboración con dos grandes universidades y desplegamos Gossamer para realizar un estudio de medición que observó 34 millones de solicitudes de inicio de sesión durante un período de siete meses. Las medidas que recopilamos proporcionan información sobre el uso de credenciales comprometidas, la usabilidad de las contraseñas y otras características de las solicitudes de inicio de sesión enviadas.