นักวิจัยเสนอแนวทางป้องกันรหัสผ่านรั่วด้วยรหัสผ่านล่อ

by lew
8 May 2013 - 06:34

ช่วงหลังๆ เราได้เห็นรายการการเจาะฐานข้อมูลเว็บไซต์จำนวนมาก และรหัสผ่านมักหลุดออกมาสู่สาธารณะ แม้รหัสผ่านเหล่านี้จะแฮชเอาไว้แล้วก็ตามแต่ก็มักจะถูกแกะออกมาได้ในภายหลังด้วยการไล่ค่าที่เป็นไปได้ทั้งหมด ข้อเสนอใหม่จาก Ari Juels และ Ronald L. Rivest (ตัว R ใน RSA) เสนอแนวทางการตรวจจับการใช้รหัสผ่านที่หลุดออกไปในชื่อว่า "Honeywords"

Honeywords เสนอให้เก็บค่าแฮชของรหัสผ่านพร้อมๆ กันหลายๆ รหัส โดยเก็บกระบวนการเลือกว่ารหัสผ่านไหนเป็นรหัสจริงไว้อีกชั้นหนึ่งแยกออกไป ภายใต้กระบวนการนี้หากแฮกเกอร์ได้ค่าแฮชของรหัสผ่านไปแล้วพยายามล็อกอินเข้าระบบด้วยรหัสผ่านที่ย้อนกลับค่าแฮชมาได้ โอกาสที่จะใช้รหัสผ่านที่ผิดจะมีสสูงและผู้ให้บริการจะสามารถล็อกบัญชีผู้ใช้ที่ถูกโจมตีได้ทันท่วงที

กระบวนการนี้ช่วยลดความเสี่ยงให้กับบัญชีผู้ใช้ได้เท่านั้น ในความเป็นจริงกระบวนการเลือกค่าแฮชที่ถูกต้องก็อาจจะหลุดไปพร้อมกับตารางค่าแฮชเอง แต่มันก็เพิ่มชั้นป้องกันเข้ามาทำให้แฮกเกอร์ทำงานได้ยากขึ้นไปอีก

ที่มา - ArsTechnica, MIT

Blognone Jobs Premium