Get the Flash Player to see this player.
Szoftveráruház

Képekből komponált jelszavak

Kristóf Csaba, 2008. augusztus 15., 08:09 - Adatbiztonság | Hardver/Szoftver
Computerworld címkék: jelszó, egyetem, biztonság

A kanadai kutatók által kidolgozott módszerek megoldást jelenthetnek néhány jelszókezelési problémára.

A jelszavak napjainkban is nagyon komoly szerepet töltenek be a különféle informatikai rendszerek valamint adatok védelmében. Mivel a legelterjedtebb megoldásnak számítanak az azonosítás területén, ezért a jelszókezelés megfelelő szabályozása, és az előírások érvényesítése biztonsági szempontból rendkívül fontos. Azonban a mindennapi életben a bejelentkezési adatok sokszor komoly kockázatnak vannak kitéve. Elég csak a monitor szélére, a naptár hátuljára vagy a kis emlékeztető cetlikre felírt jelszavakra gondolni. Ebben az esetben nem számít, hogy milyen "erősségű" a jelszó, hiszen hiába tartalmaz kis és nagybetűket, illetve egyéb karaktereket, a jelszóhoz bárki hozzáférhet. Azon felhasználók pedig, akik nem írják fel a belépési adataikat, gyakran megpróbálnak minél egyszerűbb jelszavakat választani. Ez lehet a gyermekeik neve, születési éve, stb. A biztonsági kockázatok ebben az esetben is nagyobbak.

A kanadai Carleton Egyetem kutatói a jelszókezelés hatékonyabbá tétele érdekében új módszert dolgoztak ki, amelyet ObPwd (object-based password) néven emlegetnek. Az objektumalapú jelszavak célja, hogy a felhasználók számára biztonságos használatot tegyenek lehetővé, ugyanakkor komplex belépési információkat állítsanak elő a rendszerek számára. Ennek érdekében a kutatók úgy gondolták, hogy a jelszavakat automatizált módszerekkel képzik, mégpedig különböző kép-, hang- vagy videoállományokból. Ezekből a fájlokból a megfelelő algoritmusok egy SHA-1 típusú hashelést követően állítanak elő egy-egy kódot. Így olyan karaktersorozat születik, amely a legjobb jelszóvisszafejtő megoldásokat is komoly kihívások elé állítja.

A kanadai kutatók egyelőre két gyakorlatban is működő alkalmazással demonstrálták az elképzelésüket. Ezek közül az egyik egy Windows kompatibilis segédprogram, míg a másik egy Firefox kiegészítő. Az előbbi esetében fájlok kiválasztása után, míg a Firefox plugin esetében a helyi menü segítségével lehet megjelölni azokat a képeket (vagy linkeket), amelyek alapján a szoftver generál egy kódot. Ez jelszóként a későbbiekben felhasználható bármilyen alkalmazásban. A módszer előnye tehát abban rejlik, hogy nem kell leírnia a felhasználónak a jelszavát, csupán azt kell megjegyeznie, hogy melyik fájl alapján generálta a kódját, hiszen abból bármikor újra előállíthatja a jelszót.

Természetesen ennek a jelszókezelési módszernek is vannak korlátai. A fejlesztők 30 bájtnál nagyobb, ugyanakkor ennél nem is túlságosan méretesebb állományokból való kódképzést javasolnak. Míg előbbi esetben nem lesz megfelelő hosszúságú a generált jelszó, addig túl nagy fájlok használatakor az algoritmus lassúvá válhat. A kutatók attól is óva intették a felhasználókat, hogy publikus képekből vagy állományokból képezzék a jelszavukat. Hiszen például egy közösségi oldalon megjelenő fényképből bárki újra generálhatja a titkosnak vélt kódot.

Hozzászólások
Attila.peter
Mi lesz ennek a gyakorlati jelentõsége? Lentebbi értelmezésem helyes? Mert, ha jól értelmezem akkor például a kulcs* generálási (újragenerálási) fázist lehet vele megosztani.

Vegyünk egy mûködõ módszert, amikor a felhasználó mondjuk egérmozgással generál kulcsot ilyenkor a legenerált kulcsot tudja biztonságos helyen elhelyezni (cégnél vagy saját magánál)

Ezzel a módszerrel lényegében adott egy kép** és egy algoritmus***. A Felhasználó legenerál egy kulcsot adott képbõl adott algoritmussal. A cég ahol használja a kulcsot birtokolja az algoritmust a felhasználó pedig a képet és a generált kulcsot. A Felhasználó a kulcsot használja, míg a képet biztonságos helyen tartja. A Cég viszont biztonságosba helyezi az algoritmust. (Esetlegesen a képet a cég is birtokolhatja, de az nem lenne egészséges)



*: kulcs alatt jelszót is értek
**: kép alatt hangot és videót is értek
***: feltételezem hogy az algoritmus paraméterezhetõ (testreszabható) vagy több egyéni algoritmus létezik
2008. augusztus 15., 13:06
Ádám
Nem igazán értem. Arról van szó, hogy a User egy videóra vagy képre rajzol vmit, és az a jelszó? pl van egy narancs a képen, és rajzol rá szemet szójat, orrt, ezt felismeri a rendszer, hogy õ pl. regisztráláskor ezt az algoritmust adta meg (ugyancsak rajzolással) és beengedi. Míg mások ha fel akarják törni, nem biztos h egybõl ugyanezt rajzolnák, magyarul: nagyon nehéz ugyanúgy rajzolni, mint valami más, még akkor sem ugyanazt az algoritmust adja meg, ha vizuálisan gyakorlatilag ugyanazt rajzolta le... Igazam van, vagy abszolút másról van szó?
2008. augusztus 16., 14:04
Pred
Értelmezésem szerint egyszerûbb a dolog, mint Ádám mondja. Ha veszünk egy képet és annak a pixeljeit, akkor minden pixel felfogható egy számnak. A számokat egymás után írva (vagy valamilyen algoritmussal összegezve) egy véletlenszerû mintát kapunk, utána ezt a mindtát egy hash eljárással (pl sha1) kódoljuk és ez lesz a jelszavunk. A jelszóból nem lehet helyreállítani az eredeti mintát (a képet alkotó pixeleket), de a képbõl mindig ugyanazt a jelszót kapjuk.
Ezzel a módszerrel a jelszó kellõen hosszú lesz és kellõen véletlenszerû is. Feltörni gyakorlatilag lehetetlen, ha nem áll rendelkezésünkre az eredeti kép. Ráadásul a kép legkisebb eltérése is hibás jelszót fog eredményezni.
Hátrányának azt látom, hogy ha a jelszó alapját képezõ fájl megsérül / elveszik és nincs biztonsági másolatunk, akkor nem tudjuk újra generálni a jelszavunkat.
2008. augusztus 17., 09:12
Attila.peter
Pred teljesen jól mondod. Én egy másik hátrányt látok, a támadónak új támadási felületet nyitunk. "Ha nem tudom megszerezni a kulcsot akkor megszerzem a képet és az algoritmust." Itt az a gond hogy kép megszerzése számára könnyebb lehet. Csak a hash algoritmussal lehetnek problémái.
2008. augusztus 18., 09:39





CAD Fórum - 2009. január 22.

CAD alkalmazások a gyakorlatban a dugóhúzótól az autó tervezésig
SUN szakértői rovat
Terjessze és lapozza céges anyagait online
Alakítsa át nyomtatott termékkatalógusát, prospektusát, prezentációját... Eredetivel azonos megjelenés, szabadszavas keresés,
Google által felismerheto tartalom, aktív linkek, nyomtatás, stb.
CégMátrix szolgáltatás- és termékkereső portál
Itt megtalálja a keresett terméket, szolgáltatást, márkát, céget - cégadatokkal: név, cím, telefon, fax, web, nyitva tartás. WAP-on is! Erdélyben:Erdélyi Céginfó
*LOGalyze, SOPHOS, Juniper és Websense a ZURIEL-től!*
Naplóinfrastruktúra, logelemzés, hálózati határvédelem, és minden ami IT üzemeltetés egy igazi specialistától. ZURIEL - A szürke eminenciás
Megbízható vírusirtó vállalati környezetben is
A sokszorosan díjnyertes NOD32 antivírus gyors, könnyen menedzselhető megoldást jelent a szerverek és munkaállomások védelmének biztosítására. Tegye próbára!
Partnereink:
Biztonságportál.hu |
aHírek.hu |
C.Enter |
Hírkereső |
Hírstart |
TOPPON! |
WebShop Experts |
VideoSmart.hu
IT Network:
PCWorld.hu |
GameStar.hu |
Biztonsagportal.hu |
nonstopMobil.hu |
nonstopUzlet.hu |
Sokapro.hu |
jatekozon.hu |
HWSW |
GameKapocs |
HUP |
WorldofWarcraft.hu
IDG Worldwide:
computerwoche.de |
computerwelt.at |
computerworld.ch |
computerworld.ro