Perché la correzione automatica delle password è un'ottima idea

La maggior parte di noi, prima o poi, ha dovuto reinserire una password perché l'abbiamo digitata in modo errato. Forse sei stato persino bloccato fuori da un account dopo troppi errori di battitura.





Una nuova ricerca mostra che queste frustrazioni potrebbero essere evitate utilizzando lo stesso approccio utilizzato per correggere gli errori di battitura nei messaggi di testo e nei documenti: la correzione automatica.

I ricercatori hanno analizzato gli accessi al servizio di archiviazione dati Dropbox per dimostrare che consentire alle persone di entrare anche quando sbagliano alcuni caratteri può ridurre i mal di testa senza danneggiare in modo significativo la sicurezza.

Questo è, a nostro avviso, un grosso problema, dice Ari Juels , professore al Jacobs Technion-Cornell Institute della Cornell Tech, a New York City. I siti Web dovrebbero modificare le proprie politiche sulle password per semplificare la vita degli utenti. Il degrado della sicurezza è piuttosto piccolo.



A prima vista, lasciare che le password con errori di battitura sblocchino un account sembra una cattiva idea. Dopotutto, un utente malintenzionato che cerca di indovinare la tua password non avrebbe bisogno di ottenerla esattamente. Facebook è stato criticato per aver consentito alle persone di accedere anche quando sbagliano il primo carattere della password o hanno accidentalmente il blocco delle maiuscole.

Ma Jules e i collaboratori di Cornell Tech, MIT e Dropbox affermano che l'idea non è pericolosa se implementata in un modo che tenga conto di come le persone scelgono le password e degli errori di battitura che fanno. La loro carta è stato presentato all'IEEE Symposium on Security and Privacy la scorsa settimana.

Hanno raccolto dati sugli errori di battitura analizzando 24 ore di accessi a Dropbox, che conta centinaia di milioni di utenti. Quasi il 10 percento dei tentativi di accesso falliti lo ha fatto a causa di una manciata di errori di battitura facilmente correggibili, come lasciare il blocco delle maiuscole. Circa il 3% degli utenti che non sono entrati nei propri account avrebbe potuto farlo se la correzione automatica avesse coperto i tre errori di battitura più comuni: lasciare il blocco delle maiuscole, usare la maiuscola sbagliata per il primo carattere o eliminare l'ultimo carattere.



Il confronto di tali dati con i modelli sulle password rivelati da violazioni dei dati, come i 32 milioni trapelati dalla società di social gaming RockYou, suggerisce che la correzione di quegli errori comuni non offre un grande vantaggio a un utente malintenzionato che cerca di indovinare le password. Nella maggior parte dei casi, le ipotesi gratuite create accettando errori di battitura non valgono molto. Gli aggressori utilizzano gli elenchi di password per provare prima le password comuni e l'applicazione di correzioni di errori di battitura a tali password di solito crea spazzatura, non un'altra password comune.

Tuttavia, accettare errori di battitura comuni potrebbe dare a un utente malintenzionato un vantaggio per alcune password. Ad esempio, se la tua password è 12345 e un utente malintenzionato indovina 123456, potrebbe entrare. Per proteggersi da tali casi, Juels e i suoi collaboratori hanno creato due controlli password tolleranti agli errori di battitura che non accettano errori di battitura per determinate password in cui potrebbe essere rischioso, in base alle informazioni dagli elenchi di password trapelate.

Tali controlli sono stati testati in scenari che simulavano cosa accadrebbe se a un utente malintenzionato venissero dati 1.000 tentativi di indovinare la password di un account (improbabile in pratica poiché le aziende limitano gli accessi errati). L'attaccante non ha mai ottenuto un vantaggio superiore allo 0,2%. I ricercatori affermano che ciò suggerisce che i vantaggi per le persone che tentano di accedere ai propri account dovrebbero superare i possibili aspetti negativi dell'accettazione di errori di battitura.



In alcuni casi non stiamo riscontrando praticamente alcun degrado della sicurezza applicando una manciata di correzioni, afferma Juels. Ci auguriamo che questo documento cambierà la pratica del settore.

nascondere