Пароль, который бесполезно подсматривать - Mega Obzor

Пароль, который бесполезно подсматривать

2006-03-29, Автор - Ленар Хайруллин; [3468]
Команда исследователей из Университета Рутгерса в Камдене (штат Нью-Джерси) представила новую технологию авторизации пользователей. Работа, проведенная в рамках проекта Graphical Password, недавно дошла до стадии демо-программы, которую разработчики выложили на своем сайте, предлагая всем желающим на себе испытать ее необычную концепцию.

Цель проекта, как следует из названия, - заменить обычные пароли из букв и слов некой графикой. Причины для такой замены весьма актуальны - большинство пользователей до сих пор выбирает в качестве паролей простые, короткие и повторяющиеся слова. Что бы ни охраняли эти комбинации - почтовый ящик или электронный кошелек, люди у используют примитивные kitty или mouse вместо цифро-буквенных сочетаний. Подобный примитивизм отчасти объясняется неосведомленностью, отчасти ленью, а отчасти свойствами нашей памяти, неспособной запомнить стойкий к перебору код типа 58hGj3%p1.

Кое-кто решает эту проблему крылатыми фразами в неправильной раскладке. Попробуйте набрать без пробелов "Путин читает Компьютерру", как будто вы забыли переключиться на кириллицу. Получится бессмысленный ряд букв, который очень трудно запомнить постороннему человеку и проще простого запомнить вам. Если на машине нет двух раскладок, можно выдумать с полдесятка других методик, но увы - обычному люду эти мнемонические фокусы глубоко чужды. Оттого и создаются разного рода "графические пароли".

Формальный приоритет на авторизованный доступ посредством графической картинки принадлежит некоему Грегу Блондеру (Greg Blonder) и защищен американским патентом №5559961 от 1996 года. Однако знатоки фантастики могут вспомнить, что еще в 1981-м основоположник киберпанка Уильям Гибсон в рассказе "Джонни-Мнемоник" описал пароль в виде зрительного образа, открывающего доступ к зашифрованному архиву. Впрочем, ни Гибсона, ни Шахерезаду (с ее сказкой о пещере, закрытой акустическим кодом) не стоит считать первопроходцами - такие пароли наверняка использовались с незапамятных времен.

Идея Блондера за прошедшие десять лет не завоевала особой популярности, и в Университете Рутгерса решили ее доработать. Получив в рамках программы Trusted Computing грант на полтораста тысяч от Национального научного фонда США, профессор Жан-Камиль Бирже (Jean-Camille Birget) и команда его аспирантов создали сразу несколько алгоритмов графической авторизации, предельно простых для пользователя. Например, в системе PassPoints при генерации пароля вам показывают картинку, а вы выбираете на ней несколько мест и тыкаете в них мышью (если экран сенсорный, то стилом или пальцем). При вводе пароля вам показывают ту же самую картинку, и надо ткнуть в те же самые места. Вот и все.

От патента Блондера новая разработка отличается лучшим алгоритом определения "верности тыка". Иначе говоря, если пользователь ткнул не совсем точно, система лучше определяет, нечаянная это ошибка или попытка взлома. Кроме того, в новой системе разрешается использовать любую картинку и выбирать любые точки на ней, тогда как Блондер предлагал фиксированный набор того и другого. Фактически картинка сейчас вобще не играет роли. PassPoints реагирует только на координаты, в которых были сделаны клики, а картинка нужна, чтобы было легче запомнить эти места и при вводе пароля точнее их выбирать. Координаты кликов по картинке сворачиваются в зашифрованную последовательность, которая, по сути, и есть пароль новой системы. Иначе говоря, если у вас твердая рука и верный глаз - можете кликать на чистом белом фоне.

У PassPoints есть свои плюсы и минусы. Если в качестве подложки для "тычков" выбрать большую фотографию со множеством мелких деталей - например, городской пейзаж в высоком разрешении, то даже четыре клика на нем окажутся паролем, легким для запоминания, но очень трудным для грубого взлома. Если же, наоборот, выбрать небольшой портрет себя любимого, с двумя родинками и кольцом в носу, то взломщику не составит труда перебрать наиболее вероятные варианты.

Несомненно, такой графический пароль могли бы внедрить у себя сетевые сервисы, кровно заинтересованные в максимально простой, но надежной авторизации. Например, платежным системам не помешает предоставить клиентам выбор - закрывать кошелек кодовым словом или кликами по картинке. Помимо надежности, сыграет роль и необычность технологии - о факте внедрения наверняка напишут в сетевых медиа, что привлечет новых клиентов. Впрочем, скептики заметят, что большинство взломов электронных кошельков проводится шпионcкими программами, и если одна из них завелась в компьютере, то какая разница, что ей подсматривать и отсылать хозяину - комбинацию нажатых клавиш или координаты кликов?

Чтобы не опасаться троянских программ и разного рода "подглядывания из-за плеча", тот же коллектив разработал другую технологию графического пароля. Трудно поверить, но она делает бесполезным любое подсматривание за процессом авторизации, кроме самого первого ввода, когда пароль создается.

Как это возможно? Представьте, что вам показывают набор из множества (например, ста или двухсот) небольших, но запоминающихся иконок. Из них надо выбрать несколько штук (скажем, пять), которые вы не забудете и не спутаете с другими. Когда выбор сделан, пароль считается созданным. При последующей авторизации вам снова показывают большое поле, заполненное множеством значков, среди которых вы находите не менее трех ранее выбранных. Дальше нужно... думаете, кликнуть на эти значки? Ничего подобного! Надо мысленно образовать из трех иконок треугольник и кликнуть где-угодно внутри него!!!

Для надежности эта процедура повторяется несколько раз - вам показывают несколько наборов значков, и вы несколько раз кликаете внутри треугольников, существующих только у вас в голове. Ключевые иконки при этом никак не выделяются, поэтому, даже записав "ввод" пароля на видео, взломщику придется сделать полноценный криптоанализ введенных комбинаций. По словам автора алгоритма Леонардо Собрадо (Leonardo Sobrado), пользователь не столько вводит пароль, сколько доказывает системе его знание.

Надо сказать, что идея и этой авторизации далеко не нова. Она не раз воплощалась в различных криптографических системах, в том числе и на персональных компьютерах, но нынешний вариант, пожалуй, самый дружественный из всех. Напоминающий простую игру и понятный самым неопытным пользователям, он будет очень полезен для надежной авторизации в любых интернет-сервисах. По большому счету, сетевые платежные системы просто обязаны внедрить нечто подобное, поскольку большинство их клиентов управляют электронными кошельками через обычные браузеры, печально известные своей уязвимостью. Впрочем, воровство паролей проблема и для обычных банкоматов, поэтому офлайновым компаниям тоже не стоит игнорировать новую разработку. Тем более что во многих банкоматах уже есть цветные дисплеи и сенсорные экраны.

Пока демо-программа, выложенная на университетском сайте, как и полагается прототипу, сыра, требует массу ресурсов и выглядит не лучшим образом. Например, картинки для иконок можно вводить самому, однако впоследствии они выглядят так, будто накрыты выпуклым стеклом. Это красиво, но ухудшает запоминание, а ведь часть символов стоит сделать нарочито уродливыми, для лучшей зацепки в памяти. Также не помешало бы просчитать баланс между необходимой и достаточной сложностью системы. Сколько всего иконок должно быть в наборе? Сколько штук выбирать для пароля? Сколько раз их находить и в таблице какого размера? Это очень важные параметры, ошибка в которых или сделает систему неустойчивой к перебору, или оттолкнет людей трудностью ввода. Кстати, рискнем предположить, что китайцам и японцам будут удобны наборы иконок, целиком состоящие из иероглифов.

Будем надеяться, что американские исследователи доведут свои оригинальные идеи не только до технического совершенства, но и до конечных пользователей. Не исключено, что уже грядущая платежная система от Google, слухи о разработке которой бродят по Сети, позволит клиентам выбирать способ авторизации - обычным паролем или кликами по иконкам, которые можно будет делать, не опасаясь сопящих за плечом сослуживцев.

- Из журнала "Компьютерра"


Комментарии:
Razer выпускает Razer Mamba Elite с опти...
Razer выпускает Razer Mamba Elite с оптиИгровая мышь Razer Mamba Elite является последним дополнением к линии Mamba и является преемником турнирн...
MSI выпускает изогнутые мониторы Optix M...
MSI выпускает изогнутые мониторы Optix MOptix MAG271C и MAG241C имеет частоту обновления 144hz, изогнутую VA матрицу и супер-быстрое время отклик...
Фотографии Gigabyte, Palit & MSI GeForce...
Фотографии Gigabyte, Palit & MSI GeForceПоявилось множество фотографий и данных о новых видеокартах которые будут выпущены уже совсем скоро, особ...
Фотографии и некоторые данные о EVGA и Z...
Фотографии и некоторые данные о EVGA и ZЗа последнюю неделю множество производителей опубликовали данные о новых видеокартах NVIDIA. Теперь этот ...
Обзор REDRAGON GAINER. Доступная игровая...
Обзор REDRAGON GAINER. Доступная игроваяСовременные игровые компьютерные мышки стали действительно чем-то новым. Это уже не те дешевые устройства...
Ваш ноутбук требуется в надежной сумке ...
Ваш ноутбук требуется в надежной сумке Если раньше огромной популярностью пользовались компьютеры, которые занимают много места и их необходимо ...
Новые PCB фотографии GeForce RTX 2080...
Новые PCB фотографии GeForce RTX 2080Трудно подтвердить данную информацию, которые происходили в отношении новой серии NVIDIA GeForce RTX 2080...
Gigabyte выпускает Mini ITX материнскую ...
Gigabyte выпускает Mini ITX материнскую Компания Gigabyte скоро выпустит материнскую плату B450i AORUS PRO WIFI которая имеет форм фактор mini-IT...
Поделиться в социальных сетях:


Предварительный обзор Logitech Powered. ...
Предварительный обзор Logitech Powered. Компания Apple на своей презентации в октябре прошлого года рассказала про свою беспроводную зарядку, кот...
Обзор Hollywhoot. Снимаем свои фильмы...
Обзор Hollywhoot. Снимаем свои фильмыБольшинство современных мобильных игр создают без идеи и реализуют весьма плохо. Это не новость, ведь раз...
ТОП-10 лучших игр для Android 2018 года...
ТОП-10 лучших игр для Android 2018 годаВ последние годы мобильные игры развиваются семимильными шагами. Производители смартфонов улучшают свои м...
Предварительный обзор Cooler Master Mast...
Предварительный обзор Cooler Master MastЕсли вы следите за рынком компьютерного железа, то точно заметили популярность стеклянных вставок в корпу...
Обзор Crush Them All. Неплохой кликер...
Обзор Crush Them All. Неплохой кликерМы постоянно говорим про то, что разработчики мобильных игр делают исключительно простенькие проекты, где...
Обзор Run Around. Что-то необычное...
Обзор Run Around. Что-то необычноеВ большинстве случаев казуальные игры выглядят достаточно скучно и однообразно, так как разработчики прос...
Предварительный обзор LG Q8 (2018). Недо...
Предварительный обзор LG Q8 (2018). НедоВ последнее время можно заметить большую популярность смартфонов среднего класса от популярных производит...
Предварительный обзор Samsung Galaxy Not...
Предварительный обзор Samsung Galaxy NotДо анонса было понятно, что корейская компания Samsung не планирует революцию на мобильном рынке, скорее ...
Предварительный обзор HyperX Pulsefire F...
Предварительный обзор HyperX Pulsefire FКомпания HyperX весьма успешно зашла на рынок игровой периферии — все мы помним легендарные Cloud II, кот...
Обзор PUSS!. Котики и всё такое...
Обзор PUSS!. Котики и всё такоеПрактически всегда инди-разработчики выпускают какие-то скучные проекты, которые не стоят внимания пользо...
Предварительный обзор ASUS Designo MZ27A...
Предварительный обзор ASUS Designo MZ27AСтоит отметить, что далеко не всем пользователям нужны крутые мониторы с невероятной графикой. Большинств...
Обзор mapstr. Отмечаем любимые бары...
Обзор mapstr. Отмечаем любимые барыВажно всегда иметь при себе карты на смартфоне, так как жизнь штука интересная и иногда забрасывает в так...

МегаОбзорМегаОбзор
ЭЛ № ФС 77 - 68301. Выдано РоскомнадзоромМегаОбзор
MegaObzor в социальных сетях:
Яндекс.Метрика
2006-2018 © MegaObzor