“希望它存储在加密服务器上:缓解用户对FIDO2生物识别网站Authn的误解

作者:

利昂娜·拉斯克,波鸿鲁尔大学;安妮卡·希尔德布兰特,芝加哥大学;马克西米利安·戈拉,马克斯·普朗克安全与隐私研究所;布莱斯·乌尔,芝加哥大学

摘要:

虽然之前尝试在web上进行无密码身份验证需要专门的硬件,但FIDO2的WebAuthn协议允许用户使用智能手机登录网站。用户通过手机的解锁机制进行本地身份验证。然后,他们的手机使用公钥加密来验证网站的身份。使用生物特征(例如指纹、面部)进行本地身份验证可能很方便,但可能会产生误解,阻碍采用。通过三项补充研究,我们描述了生物特征WebAuth的特点,并试图减少对其的误解。我们还将其与非生物特征WebAuthn和传统密码进行了比较。首先,42名众筹工作者使用生物特征WebAuth登录网站,然后完成调查。至关重要的是,67%的参与者错误地认为他们的生物特征被发送到了网站上,从而引发了安全问题。在远程焦点小组中,27名众包工作人员共同设计了简短通知,以缓解生物特征WebAuth的误解。通过一项345人参与的在线研究,我们发现一些通知改善了对生物特征WebAuth的认知,部分解决了误解,但关于生物特征存储位置的关键误解部分持续存在。尽管如此,参与者愿意采用生物特征WebAuthn,而不是非生物特征WebAuthn或密码。我们的工作通过强调生物特征WebAuth的安全性和可用性,确定了增加其采用的方向。

开放存取媒体

USENIX致力于开放访问我们活动上展示的研究。活动开始后,所有人都可以免费获得论文和会议记录。活动结束后发布的任何视频、音频和/或幻灯片也免费向所有人开放。支持USENIX以及我们对开放存取的承诺。

BibTeX公司
@进行中{274547,
author={Leona Lassak和Annika Hildebrandt以及Maximilian Golla和Blase Ur},
title={“希望它{\textquoteright}存储在加密服务器上{\textquaterright}{\textqueterright{:缓解用户对{FIDO2}生物识别{WebAuthn}}的误解,
booktitle={第30届USENIX安全研讨会(USENIX-Security 21)},
年份={2021},
isbn={978-1-939133-24-3},
页数={91--108},
网址={https://www.usenix.org/conference/usenixsecurity21/presentation/lassak},
publisher={USENIX协会},
月=八月
}

演示视频