Cloudflare Research
論文
2022

Gossamer: パスワードベースのログインを安全に測定する

貢献者

Marina Sanusi, Mazharul Islam, Suleman Ahmad, Michael Swift, Thomas Ristenpart

詳細

31st USENIX Security Symposium (USENIX Security 22), Boston, MA. 2022.

概要

パスワードは、オンラインでのユーザー認証の主要な手段のままです。しかし、送信されたパスワードを監視する敏感さのため、ログインリクエストの特性についてほとんど知られていないため、ユーザーが実際のパスワードに似たパスワードをどのくらいの頻度で送信するか、ユーザーがしばしば同じ誤ったパスワードを再送信するか、漏洩した公開パスワードを使用するユーザー数など、基本的な質問に対する答えはまだ得られていません。このような質問に安全に答えられる測定インフラストラクチャを構築および展開できるかどうかは、それ自体が未解決の問題です。 我々は、ログイン試行に関する情報を安全に記録できるシステム、Gossamerを提供します。これは、送信されたパスワードに関する慎重に選ばれた統計情報を含みます。我々は、異なるパスワード由来の統計情報を保存するためのセキュリティと利便性のトレードオフを調整するためのシミュレーションベースのアプローチを提供します。これにより、測定システムが完全に侵害された可能性が低いとしても、有用な測定値を収集しながらリスクを低減できます。我々は2つの大きな大学と密に協力して、Gossamerを導入し、7か月間にわたる3400万件のログインリクエストを観測する測定研究を実施しました。収集した測定値は、漏洩した資格情報の使用、パスワードの使いやすさ、および送信されたログインリクエストの他の特性に関する洞察を提供します。