• XSS.stack #1 – первый литературный журнал от юзеров форума

Графический пароль

Spawn™

(L2) cache
Пользователь
Регистрация
03.10.2005
Сообщения
459
Реакции
1
Раньше было так
1138206822.jpeg

пользователь набирал пасс вручную
Но теперь всё изменилось​
Американские компьютерщики изобрели очередную вариацию защитной системы для аутентификации пользователя. Самое поразительное в ней то, что запомнить и воспроизвести пароль не сможет даже человек, стоящий рядом с монитором.

Профессор компьютерных наук Жан-Камиль Бирже (Jean-Camille Birget) из университета Ратжерса в Камдене (Rutgers University, Camden) и его коллеги разработали ряд новых систем паролей для компьютеров в рамках проекта Graphical Password.

Работа американцев призвана совместить несовместимое: лёгкость запоминания пароля (большинство пользователей выбирает несложные комбинации или слова, и потому их сравнительно легко подобрать) и надёжность защиты данных (доступа к компьютеру).

При новых способах ввода пароля хакерам не поможет даже сравнительно "свежий" приём – так называемое воровство щелчков клавиатуры.

Как явствует из названия, пароль в новых системах — это не набор цифр или букв, а некая графика. Систем же, собственно, было придумано две.


В первом случае пользователь должен щёлкнуть мышкой в четырёх точках (в пределах примерно десятка пикселей) на большой фотографии пейзажа. Владелец компьютера может загрузить в программу любую понравившуюся ему фотографию. Главное, она должна обладать следующей особенностью: это должен быть достаточно разнообразный по виду пейзаж с множеством потенциальных "интересных", запоминающихся мест.


Когда пользователь создаёт пароль, он щёлкает на четырёх точках, которые ему лично легко запомнить (конкретное дерево, здание, кусочек тени, просто — складка местности).

1138206822-0.jpeg

Пример графического пароля на основе пейзажа

Таким образом, пароль, хранящийся в голове человека, и описать-то одним простым словом невозможно. Это зрительное впечатление, воспоминания и ассоциации. Но воспоминания надёжные. Тем более, что снимок может показывать знакомую человеку местность. Подобрать же такой пароль крайне сложно. Сколько может быть в кадре комбинаций из набора в четыре точки?

Второе изобретение специалистов из Нью-Джерси обладает ещё более удивительными свойствами. Так, даже если при наборе этого пароля у вас за спиной будет стоять человек и запоминать все ваши действия и клики — он никогда не сможет зайти на вашу машину вместо вас. Аналогично — если вас снимает камера системы безопасности. Просмотрев видео, никто не сможет восстановить ваш пароль. Как так получается?


При создании пароля пользователю предлагается выбрать и запомнить десять иконок примерно из 200-400 возможных. Иконки достаточно интересные и яркие, заметим.


Представьте: при необходимости ввода пароля система выдаёт на экран сразу огромное панно из иконок, перемешанных случайным образом. Среди них обязательно будут три или четыре "ваши".

1138206822-1.jpeg

Постороннему наблюдателю этот набор не скажет ничего…

Думаете, нужно найти их и указать курсором? Как бы не так. Их следует мысленно соединить линиями (получится треугольник или квадрат) и щёлкнуть мышкой в любой точке внутри этой фигуры.

Тут же иконки перестраиваются, перемешиваются. Одни при этом исчезают, другие — добавляются. И опять среди всего этого хаоса вы видите и какие-либо свои значки из той самой десятки (не обязательно те, что были на экране только что). Снова вы мысленно соединяете их в геометрическую фигуру и щёлкаете в любом месте, но опять-таки в её границах. И так происходит 10 раз.


Вообще система предусматривает при создании пароля выбор настроек: числа иконок, скорость их перемещения, числа кликов по фигурам и некоторых других параметров.


Лишь после 10 таких проходов машина однозначно идентифицирует иконки, которые вы мысленно держали в голове, выбирая место для щелчка. Но любой, кто будет за вами наблюдать, ни за что не угадает ваш пароль.

1138206822-2.jpeg

…Но и после того, как вы кликните внутри мысленно выделенного треугольника (здесь он закрашен намеренно), злоумышленник ничего не узнает

"Главная идея — позволить пользователю доказать знание им пароля, не показывая сам пароль в процессе его "набора", — говорит Леонардо Собрадо (Leonardo Sobrado), соавтор проекта. — Вопрос изменяется каждый раз и ответ — так же. Но "секретное знание" остаётся тем же самым".

При этом уровень секретности обеспечивается высочайший: "Если вы имеете достаточно многого изображений, и если вы должны пройти тест достаточно много раз, возможные комбинации иконок исчисляются миллиардами", — добавляет Бирже.


Недостаток у этой системы, пожалуй, один: для входа в систему требуется значительно больше времени, чем на традиционный набор пяти-шести букв в окошке пароля. Зато ввод пароля таким способом превращается в некую игру. Во всяком случае, детям авторов проекта новая программа понравилась именно в таком качестве.
 
Ага, открываем раздел психологии :lol2: :lol2:
На самом деле идея хорошая, но есть ряд НО:
Думаете, нужно найти их и указать курсором? Как бы не так. Их следует мысленно соединить линиями (получится треугольник или квадрат) и щёлкнуть мышкой в любой точке внутри этой фигуры.
Тут бы все хорошо, но фигур при таких иконках будет не так много. Подобрав в первый раз, ссфоткав скрин), второй будет подобрать легче. А еще учитывая то что иконки меняются.

И еще:
исходя из психологии человека эти иконки можно угадать. У меня один психолог знакомый. Велел анрисовать 4 фигуры и потом, посмотрев, рассказал что я кушать люблю, как долго я сижу за компом и даже что я там делаю. Она сказала: сидишь в ICQ и на форуме, причем большей частью на своем. Она про ЭТО точно не знала и сказать никто не мог. С иконками через пару месяцев тоже приспособятся.
 
Идея интересная.... но не больше.. врядли такие пароли будут использовать... имхо..
 
zoommm
Ага, скринсейвер, над которым работали профессоры компьютерных наук и в который наверняка вбухана не одна тысяча долларов. Замечательно.



Тут бы все хорошо, но фигур при таких иконках будет не так много. Подобрав в первый раз, ссфоткав скрин), второй будет подобрать легче. А еще учитывая то что иконки меняются.
200-400 фигур - не так много? В приведённых скринах их может быть показано 140.
Конечно, если выбранные 3-4 иконки лишь меняются местами, да ещё в добавок все остальные переодически сменяются, то, имея съёмку всего набора пароля, подобрать его не так и сложно. Но если для выбора предлагают не 4, а 10 иконок? И при этом они так же переодически меняются? Конечно, 10 иконок запомнить несколько сложнее, но надёжность возрастает на несколько порядков.


nerezus
Это занимает больше времени, чем 2 секунды на набор пароля.
Зато это надёжнее, чем 2 секунды на набор пароля.
 
идея очень интересная но уж больно сложно имхо использоваться будет мало ...
 
ПМСМ, такой вид пасса будет использоваться... где именно я не знаю, но предположить могу... например в Банках... или... да где угодно - где беспокоятся о безопасности
 
Почему-то мне кажется, что при таком спосбе задания пароля, время подбора с помощью брута очень даже снижается....
 
Американские компьютерщики изобрели очередную вариацию защитной системы для аутентификации пользователя

Изобрели ? :) А в чём ценность идеи? Ново, прикольно... и всё. Техническая реализация ввода пароля "по картинкам" ничего особенного из себя представлять не будет, задача простейшая.

Дальше - точки на картинке. Попадать каждый раз в один и тот же пиксель пользователь не сможет, значит нужна область допустимого разброса значений. А какая она должна быть? Больше, меньше? Если я запомнил, что тыкал мышкой в "крышу красного домика", то при вводе пароля "зона попадания" увеличится до приличного такого квадратика 30x80 пикселей, если брать картинку из поста.

Вынужден согласиться с предыдущим оратором :)
 
если для выбора предлагают не 4, а 10 иконок?

Среди них обязательно будут три или четыре "ваши".
3 или 4 иконки. 10 самому админу запомнить сложно.

ПМСМ, такой вид пасса будет использоваться
Да, я бы посоветовал в банки и еще там где хранится ценная инфа типа пасскиперов.

время подбора с помощью брута очень даже снижается
Мммм....ничо подобного. Символов (иконок) больше чем возможнх вводимых символов с клавы. Даже при 3 иконках, это будет тяжело, а учитывая то что иконки меняются....Типа брут идея плохая, а вот кликлоггер можно.
Опишем кликлоггер:
Юзер кликает в область - выбираются иконки, подходящие по описанию (в первй раз все), кликает второй раз - неподходящие (уплывшие иконки) отсеиваются. Так после 10 вводов можно отсеять большинство.

вот представьте из 200 картинок искать 3 свои!
По скрину имхо не так трудно.

Вот еще способ защиты:
Каждый юзер ставит свои наборы. Таким образом можно избежать кликлоггера, так как картинки одни и те же логически выглядят по-разному. Ну и ессно надо залочить отправку картинок пасса по почте хакеру. Можно реализовать это большим весом пака иконок.
 
не, щас и так на каждом баннере пишут, чтоб не ставили простых паролей, типа собачка. если юзверь не может этого понять - то видать нажо переучиыать его, а не изобреть херь.
тем более, что мешает создать программу, которая будет фиксрировать расположение мыши по осям х,у в время нажатия и делать скриншоты? ничего.
этот способ тока геморойный, и ничего более
 
Green Bear
Если не удается переучить юзера - придется его заставить. Каждому хочется иметь более прогрессивную программу, следовательно в ней должны быть новые способы защиты. Не нравится - не юзай софтину. Бужешь как лох юзать Windows 95, где нажатие кнопки Отмена обходится пасс.
 
AKella
А тебе предлагают на комп такой пасс ставить? У меня вообще на комппе пасса не стоит и не будет скорее всего. Тут предлагается внедрить систему в особо важные объекты.
Кста, может для форума такую фигню сделать? :lol2: :lol2: :lol2:
Например, для банка или белого дома - почему бы и нет? И еще заблокировать досту к технологии третьих лиц. Ну понятно что в скором будущем наши умельцы и оттуда достанут, но все же это существенно снизит кол-во взломов стратегически-важных объектов.
 

Ну так я не про свой комп :D
Ну это будет безопаснее, чем у нас есть сейчас. Потому что пароли типа "god", "sex", "love" - задолбали. Хотя мне кажеться что пользоваться такой системой будет не очень удобно. Поставь на форум такую и скажешь, удобно или нет :D
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх