Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Живя на стыке криптографии и психологии, психология паролей изучает факторы, делающие пароли или криптографические ключи легко запоминающимися или угадываемыми. Чтобы пароль успешно функционировал и обеспечивал безопасность пользователя, он должен оставаться секретным и непредсказуемым, а также быть запомненным самим пользователем. Психология выбора пароля – это уникальный баланс между запоминаемостью, безопасностью и удобством. Безопасность паролей затрагивает множество психологических и социальных аспектов, включая вопросы о том, делиться ли паролем, ощущение защищенности и решение о его смене. Пароли могут отражать особенности личности: более тревожные или ориентированные на безопасность люди склонны выбирать более длинные и сложные пароли, в то время как те, кто менее обеспокоен или чувствует себя в безопасности в повседневной жизни, могут никогда не менять свой пароль. Самый распространенный пароль – "Password1", что может свидетельствовать о приоритете удобства над безопасностью для большинства пользователей сети.
Living in the intersection of cryptography and psychology, password psychology is the study of what makes passwords or cryptographic keys easy to remember or guess. In order for a password to work successfully and provide security to its user, it must be kept secret and un guessable; this also requires the user to memorize their password. The psychology behind choosing a password is a unique balance between memorization, security and convenience. Password security involves many psychological and social issues including; whether or not to share a password, the feeling of security, and the eventual choice of whether or not to change a password. Passwords may also be reflective of personality. Those who are more uptight or security oriented may choose longer or more complicated passwords. Those who are lax or who feel more secure in their everyday lives may never change their password. The most common password is Password1, which may point to convenience over security as the main concern for internet users.
История
Использование и запоминание как бессмысленных, так и значимых буквенно-цифровых материалов имеет долгую историю в психологии, начиная с работ Германна Эббингауза. С тех пор многочисленные исследования установили, что как значимые, так и бессмысленные "слова" легко забываются, и что кривые забывания для обоих типов материалов экспоненциальны во времени. Чомский отстаивал идею о том, что значение возникает из семантических признаков, что привело к концепции "формирования понятий" в 1930-х годах. Исследование, проведенное в 2004 году, показало, что среднестатистический студент колледжа создает около 4 различных паролей для использования с примерно 8 различными объектами, такими как компьютеры, мобильные телефоны и учетные записи электронной почты, и каждый пароль в среднем используется для двух объектов. Данные о типах паролей свидетельствуют о примерно равном соотношении между словесными и числовыми паролями, при этом около четверти пользователей используют комбинацию словесной и числовой информации. Имена (собственные, прозвища) – наиболее часто используемая информация при создании паролей, а даты – второй по распространенности тип информации. Результаты этого исследования демонстрируют, что политика формирования паролей снижает сходство паролей со словами из словаря. Однако такая политика не привела к уменьшению использования значимой информации в паролях, такой как имена и даты рождения, и не сократила повторное использование паролей.
The use and memorization of both nonsense and meaningful alphanumeric material has had a long history in psychology beginning with Hermann Ebbinghaus. Since then, numerous studies have established that not only are both meaningful and nonsense "words" easily forgotten, but that both their forgetting curves are exponential with time. Chomsky advocates meaning as arising from semantic features, leading to the idea of "concept formation" in the 1930s. A study from 2004 indicates that the typical college student creates about 4 different passwords for use with about 8 different items, such as computers, cell phones, and email accounts, and the typical password is used for about two items. Information about the type of passwords points to an approximate even split between linguistic and numeric passwords with about a quarter using a mix of linguistic/numeric information. Names (proper, nicknames) are the most common information used for passwords, and dates are the second most common type of information used in passwords. The results of this study show that a password composition policy reduces the similarity of passwords to dictionary words. However, such a policy did not reduce the use of meaningful information in passwords such as names and birth dates, nor did it reduce password recycling.
Альтернативные пароли
Для решения проблем, связанных с запоминанием и безопасностью, многие компании и веб-сайты стали использовать различные типы аутентификации. Эта аутентификация может быть одноразовым паролем, нетекстовой, биометрической, 2D-ключом, многофакторной аутентификацией или когнитивными паролями, основанными на ответах на вопросы. Многие из этих вариантов дороже, требуют больше времени или все еще подразумевают необходимость запоминания. Таким образом, большинство компаний и частных лиц по-прежнему используют распространенный формат паролей, состоящих из одного слова и текста, для защиты. Наиболее распространенной альтернативой традиционным паролям и PIN-кодам стала биометрическая аутентификация. Биометрическая аутентификация – это метод, при котором системы используют уникальные физические и/или поведенческие характеристики конкретного человека для авторизации доступа. Привлекательность биометрии как формы пароля заключается в повышении безопасности. Только один человек обладает набором отпечатков пальцев или рисунком сетчатки глаза, что значительно снижает вероятность взлома. Биометрическая аутентификация состоит из 4 важных компонентов, или модулей, которые предотвращают компрометацию систем и учетных записей: модуль сенсора, модуль извлечения признаков, база данных шаблонов и модуль сопоставления. Эти 4 компонента биометрической аутентификации, хотя и более сложные, создают уровень защиты, недоступный при использовании традиционных паролей. Модуль сенсора отвечает за получение метода защиты пользователя, будь то сканирование отпечатка пальца, лица или голоса. Второй модуль, извлечение признаков, разбивает все необработанные данные, полученные из предыдущего модуля, на ключевые компоненты. Модуль шаблона, или базы данных, берет собранные ранее ключевые компоненты и сохраняет их в цифровом виде. Наконец, модуль сопоставления используется для проверки подлинности введенного биометрического метода. Модули, которые записывают, обрабатывают и проверяют биометрические данные, должны работать в 2 различных этапа: регистрации и распознавания; в этих 2 этапах есть дополнительные подэтапы. На этапе регистрации все четыре модуля работают одновременно, генерируя и сохраняя цифровую версию биометрических данных. Этап распознавания включает в себя два подраздела: проверку и идентификацию. В процессе проверки задача системы состоит в том, чтобы убедиться, что человек, пытающийся получить доступ, является тем, за кого себя выдает. Процесс идентификации полностью идентифицирует человека. Хотя биометрическая аутентификация становится все более распространенным методом, она не лишена проблем. Биометрическая система подвержена тем же проблемам, что и традиционная система паролей. Когда пользователь вводит свои биометрические данные, может произойти одно из четырех событий. Пользователь может быть тем, кем он себя называет, и получить доступ к системе. И наоборот, пользователь может выдавать себя за другого человека и будет отклонен. Два других сценария – когда законному пользователю отказывают в доступе, а самозванцу предоставляют доступ. Такой вид мошенничества возможен, поскольку существуют люди с практически идентичными голосами. В других случаях первоначальная попытка записи биометрических данных могла быть скомпрометирована. В процессе работы 4 модулей пользователь мог ввести поврежденные данные. Например, при сканировании отпечатков пальцев человек может использовать мокрый или шрамованный палец для записи своих данных. Эти ошибки создают потенциальную уязвимость. Эти проблемы могут возникнуть и при распознавании лиц. Если пара близнецов или даже два человека с похожими чертами лица попытаются получить доступ к системе, им может быть предоставлен доступ.
In order to address the issues presented by memorization and security many businesses and internet sites have turned to accepting different types of authentication. This authentication could be a single use password, non text based, Biometric, a 2D key, multi factor authentication, or Cognitive Passwords that are question based. Many of these options are more expensive, time consuming or still require some form of memorization. Thus, most businesses and individuals still use the common format of single word and text based passwords as security protection. The most common alternative to tradition passwords and PIN codes has been biometric authentication. Biometric authentication is a method where systems use physical and/or behavioral traits unique to a specific individual to authorize access. The appeal of biometrics as a form of passwords is that they increase security. Only one person has access to a set of fingerprints or retinal patterns which means the likelihood of hacking decreases significantly. Biometric authentication has 4 important factors, or modules, that keep systems and accounts from being compromised: sensor module, feature extraction module, template database, and matching module. These 4 sections of biometric authentication, while more involved, create a layer of protection that a tradition password option cannot. The sensor module is responsible for getting a hold of a user’s method of protection whether it be fingerprint scan, facial scan, or voice. The second module, feature extraction, is where all the raw data acquired from the previous module is broken down into the key components. The template, or database module, takes the key components gathered previously and saves them virtually. Lastly, the matching module is employed in order to verify if the inputted biometric method is legitimate. The modules that record, process, and verify biometrics, need to be run in 2 different stages, enrollment and recognition; within these 2 stages we see more sub stages. In the enrollment stage we see the entirety of the four modules working at once as a digital version of the biometric data is generated and stored. The recognition stage has two sub sections called verification and identification. During verification process the systems job is to ensure that the individual trying to gain access is who they are stating they are. The identification process fully identifies the individual. Though biometric authentication is a method that in seen increasingly more often, it isn’t without its issues. A biometric system is affected by similar issues that a tradition password system has. When a user inputs their biometric information one of four things can happen. A user may be truly be who they say they are and are granted access to the system. Conversely, a user may be impersonating someone and will be rejected access. The two other scenarios are when an authentic user is rejected access and an impersonator is granted access. This type of fraud can occur as there are certain individuals that may share virtually identical voices. In other instances, the initial attempt to record the biometric data may have been compromised. During the 4 modules, a user may have inputted corrupted data. An example of this is most commonly seen in fingerprints where an individual may use a wet finger or a scarred finger to record their data. These errors introduce the possibility of insecurity. These issues can occur for facial recognition. If a pair of twins or even two people who like similar try to access a system, they may be granted access.