Құпия сөз психологиясы: есте сақтау, қауіпсіздік және ыңғайлылық арасындағы тепе-тәуелдік
Password psychology
Құпия сөз психологиясы: жақсы құпия сөзді қалай таңдауға болады? Есте сақтау, қауіпсіздік, ыңғайлылық арасындағы тепе-төлдік, психологиялық аспектілер.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Криптография мен психологияның қиылысында орналасқан пароль психологиясы – парольдерді немесе криптографиялық кілттерді есте сақтауды немесе болжауды жеңілдететін факторларды зерттейтін ғылым. Парольдің тиімді жұмыс істеуі және пайдаланушысына қауіпсіздік беруі үшін, ол құпия және болжау мүмкін емес болуы керек; сонымен қатар, пайдаланушы парольді жаттауы қажет. Пароль таңдау психологиясы – есте сақтау, қауіпсіздік және қолайлылық арасындағы ерекше тепе-теңдік. Пароль қауіпсіздігіне қатысты көптеген психологиялық және әлеуметтік мәселелер бар, мысалы: парольді бөлісу, қауіпсіздік сезімі және парольді өзгерту туралы шешім. Парольдер адамның мінез-құлқының көрсеткіші болуы мүмкін. Қауіпсіздікке көбірек мән беретіндер ұзақ немесе күрделі парольдерді таңдайды. Ал күнделікті өмірінде қауіпсіздікке сенетіндер парольді ешқашан өзгерте бермейді. Ең көп қолданылатын пароль – «Password1», бұл интернет қолданушылары үшін қауіпсіздіктен гөрі қолайлылық маңыздырақ екенін көрсетеді.
Living in the intersection of cryptography and psychology, password psychology is the study of what makes passwords or cryptographic keys easy to remember or guess. In order for a password to work successfully and provide security to its user, it must be kept secret and un guessable; this also requires the user to memorize their password. The psychology behind choosing a password is a unique balance between memorization, security and convenience. Password security involves many psychological and social issues including; whether or not to share a password, the feeling of security, and the eventual choice of whether or not to change a password. Passwords may also be reflective of personality. Those who are more uptight or security oriented may choose longer or more complicated passwords. Those who are lax or who feel more secure in their everyday lives may never change their password. The most common password is Password1, which may point to convenience over security as the main concern for internet users.
Тарих
Ақылсыз және мағыналы әріптік-цифрлық материалды қолдану және жаттау психологияда Герман Эббингхауспен басталған ұзақ тарихқа ие. Одан бері көптеген зерттеулер мағыналы және ақылсыз "сөздердің" екеуі де оңай ұмытылатынын, сондай-ақ олардың ұмыту қисықтарының уақыт өте келе экспоненциалды екенін көрсетті. Чомский мағынаның семантикалық ерекшеліктерден туындайтынын айтады, бұл 1930 жылдары "түсінік қалыптасу" идеясына әкелді. 2004 жылғы зерттеу көрсеткендей, орташа колледж студенті компьютерлер, ұялы телефондар және электрондық пошта сияқты 8 түрлі нәрсе үшін шамамен 4 түрлі пароль жасайды, ал әдеттегі пароль шамамен екі нәрсе үшін қолданылады. Парольдердің типі туралы ақпарат лингвистикалық және сандық парольдер арасында шамамен тең бөлініс бар екенін көрсетеді, ал шамамен төрттен бірі лингвистикалық/сандық ақпараттың қосындысын пайдаланады. Парольдер үшін ең көп қолданылатын ақпарат – есімдер (толық есімдер, лақап аттар), ал күндер – парольдерде қолданылатын екінші ең көп таралған ақпарат. Бұл зерттеудің нәтижелері пароль құрастыру саясаты парольдердің сөздік сөздермен ұқсастығын азайтатынын көрсетті. Алайда, мұндай саясат парольдерде есімдер мен туған күндер сияқты мағыналы ақпаратты пайдалануды азайта алмады, сондай-ақ парольдерді қайта пайдалануды да азайта алмады.
The use and memorization of both nonsense and meaningful alphanumeric material has had a long history in psychology beginning with Hermann Ebbinghaus. Since then, numerous studies have established that not only are both meaningful and nonsense "words" easily forgotten, but that both their forgetting curves are exponential with time. Chomsky advocates meaning as arising from semantic features, leading to the idea of "concept formation" in the 1930s. A study from 2004 indicates that the typical college student creates about 4 different passwords for use with about 8 different items, such as computers, cell phones, and email accounts, and the typical password is used for about two items. Information about the type of passwords points to an approximate even split between linguistic and numeric passwords with about a quarter using a mix of linguistic/numeric information. Names (proper, nicknames) are the most common information used for passwords, and dates are the second most common type of information used in passwords. The results of this study show that a password composition policy reduces the similarity of passwords to dictionary words. However, such a policy did not reduce the use of meaningful information in passwords such as names and birth dates, nor did it reduce password recycling.
Парольдің баламалары
Еске сақтау және қауіпсіздік мәселелерін шешу үшін көптеген бизнес пен интернет-сайттар әртүрлі типтегі аутентификацияны қабылдауға көшті. Бұл аутентификация бір реттік пароль, мәтіндік емес, биометриялық, 2D кілт, көп факторлы аутентификация немесе сұрақтарға негізделген когнитивтік парольдер болуы мүмкін. Бұл опциялардың көпшілігі қымбатқа түсуі, көп уақытты алуы немесе әлі де жаттап алуды талап етуі мүмкін. Сондықтан көптеген бизнес пен жеке тұлғалар қауіпсіздікті қорғау үшін бір сөзді және мәтіндік парольдердің стандартты форматын қолдануда. Традициялық парольдер мен ПИН-кодтарға ең көп таралған балама – биометриялық аутентификация. Биометриялық аутентификация – жүйелердің белгілі бір адамға тән физикалық және/немесе мінез-құлық ерекшеліктерін пайдаланып кіруге рұқсат беру әдісі. Биометрияның пароль ретіндегі тартымдылығы – қауіпсіздікті арттыруында. Саусақ іздерінің немесе көздің торалық қабығының үлгілеріне тек бір адам ғана қол жеткізе алады, бұл хакерлік шабуыл мүмкіндігін едәуір төмендетеді. Биометриялық аутентификация жүйелер мен шоттардың бұзылуына жол бермейтін 4 маңызды фактордан немесе модульден тұрады: сенсорлық модуль, ерекшеліктерді анықтау модулі, үлгілік деректер базасы және сәйкестік модулі. Биометриялық аутентификацияның осы 4 бөлігі, көбірек күш-жігерді қажет етеді, бірақ дәстүрлі пароль опциясымен қамтамасыз етілмейтін қорғау қабатын құрайды. Сенсорлық модуль пайдаланушының қорғау әдісін алуға жауапты, ол саусақ іздерін сканерлеу, бетті сканерлеу немесе дауыс болуы мүмкін. Екінші модуль – ерекшеліктерді анықтау, онда алдыңғы модульден алынған барлық шикі деректер негізгі компоненттерге бөлінеді. Үлгілік немесе деректер базасы модулі бұрын жиналған негізгі компоненттерді алып, оларды виртуалды түрде сақтайды. Соңында, сәйкестік модулі енгізілген биометриялық әдістің заңдылығын тексеру үшін қолданылады. Биометрияны тіркеу, өңдеу және тексеру модульдері екі кезеңде жүзеге асырылуы керек: тіркеу және тану; осы екі кезеңнің ішінде қосымша кезеңдер бар. Тіркеу кезеңінде биометриялық деректердің цифрлық нұсқасы жасалып, сақталанған кезде төрт модульдің барлығы бір мезгілде жұмыс істейді. Тану кезеңі тексеру және сәйкестендіру деп аталатын екі бөлімнен тұрады. Тексеру процесінде жүйе кіруге тырысатын адамның өзі кім екенін растауға тиіс. Сәйкестендіру процесі жеке адамды толық анықтайды. Биометриялық аутентификация әдісі көбірек қолданыла бастағанымен, оның да мәселелері бар. Биометриялық жүйе дәстүрлі пароль жүйесіне ұқсас мәселелерге тап болады. Пайдаланушы биометриялық ақпаратын енгізген кезде төрт мүмкіндіктің бірі орын алуы мүмкін. Пайдаланушы шын мәнінде өзі кім екенін айтып, жүйеге кіруге рұқсат алуы мүмкін. Керісінше, пайдаланушы біреудің кейіпкерін танытып, кіруден бас тартылуы мүмкін. Басқа екі жағдай – нақты пайдаланушыға кіруден бас тарту және еліктеушіге кіруге рұқсат беру. Мұндай алаяқтық болуы мүмкін, өйткені кейбір адамдар бірдей дауысқа ие болуы мүмкін. Басқа жағдайларда биометриялық деректерді жазудың алғашқы әрекеті бұзылуы мүмкін. 4 модуль кезінде пайдаланушы бұзылған деректерді енгізуі мүмкін. Мұның мысалы саусақ іздерін қарастырғанда көрінеді, мысалы, адам ылғалды немесе жаралы саусағын деректерді жазу үшін қолдануы мүмкін. Бұл қателіктер қауіпсіздікке қауіп тудырады. Бұл мәселелер бетті тану кезінде де пайда болуы мүмкін. Егер егіздер немесе тіпті ұқсас екі адам жүйеге кіруге тырысса, оларға рұқсат берілуі мүмкін.
In order to address the issues presented by memorization and security many businesses and internet sites have turned to accepting different types of authentication. This authentication could be a single use password, non text based, Biometric, a 2D key, multi factor authentication, or Cognitive Passwords that are question based. Many of these options are more expensive, time consuming or still require some form of memorization. Thus, most businesses and individuals still use the common format of single word and text based passwords as security protection. The most common alternative to tradition passwords and PIN codes has been biometric authentication. Biometric authentication is a method where systems use physical and/or behavioral traits unique to a specific individual to authorize access. The appeal of biometrics as a form of passwords is that they increase security. Only one person has access to a set of fingerprints or retinal patterns which means the likelihood of hacking decreases significantly. Biometric authentication has 4 important factors, or modules, that keep systems and accounts from being compromised: sensor module, feature extraction module, template database, and matching module. These 4 sections of biometric authentication, while more involved, create a layer of protection that a tradition password option cannot. The sensor module is responsible for getting a hold of a user’s method of protection whether it be fingerprint scan, facial scan, or voice. The second module, feature extraction, is where all the raw data acquired from the previous module is broken down into the key components. The template, or database module, takes the key components gathered previously and saves them virtually. Lastly, the matching module is employed in order to verify if the inputted biometric method is legitimate. The modules that record, process, and verify biometrics, need to be run in 2 different stages, enrollment and recognition; within these 2 stages we see more sub stages. In the enrollment stage we see the entirety of the four modules working at once as a digital version of the biometric data is generated and stored. The recognition stage has two sub sections called verification and identification. During verification process the systems job is to ensure that the individual trying to gain access is who they are stating they are. The identification process fully identifies the individual. Though biometric authentication is a method that in seen increasingly more often, it isn’t without its issues. A biometric system is affected by similar issues that a tradition password system has. When a user inputs their biometric information one of four things can happen. A user may be truly be who they say they are and are granted access to the system. Conversely, a user may be impersonating someone and will be rejected access. The two other scenarios are when an authentic user is rejected access and an impersonator is granted access. This type of fraud can occur as there are certain individuals that may share virtually identical voices. In other instances, the initial attempt to record the biometric data may have been compromised. During the 4 modules, a user may have inputted corrupted data. An example of this is most commonly seen in fingerprints where an individual may use a wet finger or a scarred finger to record their data. These errors introduce the possibility of insecurity. These issues can occur for facial recognition. If a pair of twins or even two people who like similar try to access a system, they may be granted access.