Gossamer: Medindo Logins Baseados em Senhas de Forma Segura
Colaboradores
Marina Sanusi, Mazharul Islam, Suleman Ahmad, Michael Swift, Thomas Ristenpart
Detalhes
31st USENIX Security Symposium (USENIX Security 22), Boston, MA. 2022.
Resumo
As senhas permanecem a principal forma de autenticar usuários online. No entanto, pouco se sabe sobre as características das solicitações de login enviadas aos sistemas de login devido à sensibilidade de monitorar senhas enviadas. Isso significa que não temos respostas a perguntas básicas, como com que frequência os usuários enviam uma senha semelhante à sua senha real, se os usuários frequentemente reenviam a mesma senha incorreta, quantos usuários utilizam senhas conhecidas por estarem em uma violação pública, e mais. Se podemos construir e implantar infraestrutura de medição para responder seguramente a essas perguntas é, em si, uma questão em aberto.
Oferecemos um sistema, chamado Gossamer, que permite registrar informações sobre tentativas de login de forma segura, incluindo estatísticas cuidadosamente escolhidas sobre senhas enviadas. Fornecemos uma abordagem baseada em simulação para ajustar os compromissos entre segurança e utilidade para armazenar diferentes estatísticas derivadas de senhas. Isso nos permite coletar medições úteis enquanto reduzimos o risco, mesmo no caso improvável de comprometimento completo do sistema de medição. Trabalhamos em estreita colaboração com duas grandes universidades e implantamos o Gossamer para realizar um estudo de medição que observou 34,3 milhões de solicitações de login ao longo de um período de sete meses. As medições que coletamos fornecem insights sobre o uso de credenciais violadas, usabilidade de senhas e outras características das solicitações de login enviadas.