neprihlásený Piatok, 27. februára 2026, dnes má meniny Alexander
Obrázkové heslá použité vo Windows 8 majú pomerne nízku bezpečnosť

DSL.sk, 9.9.2013


Obrázkové heslá použité vo Windows 8 majú relatívne nízku bezpečnosť a veľkú časť z hesiel volených bežnými užívateľmi je možné automaticky uhádnuť na relatívne nízky počet pokusov.

Zistili to výskumníci z Arizonskej a Delawarskej univerzity, ktorí výsledky svojho výskumu publikovali na konferencii Usenix Security Symposium.

Windows 8 podporuje ako alternatívny spôsob prihlasovania zadanie troch dotykových gest na užívateľom zvolenom obrázku. Užívateľ si za každé gesto môže vybrať bod v ľubovoľnom mieste obrázku, úsečku spájajúcu dva body alebo kružnicu.

Vzhľadom na použitú toleranciu presnosti má celý teoretický priestor hesiel podľa skorších zistení 2 ^ 30.1 respektíve 1.15 miliardy jedinečných hesiel.

Ľudia si ale pre ľahšie zapamätanie samozrejme vyberajú na obrázkoch význačné body a reálna bezpečnosť je predpokladane nižšia. Výskumníci z Arizonskej a Delawarskej univerzity tak analyzovali vzorku hesiel volených bežnými užívateľmi a vytvorili algoritmus, ktorý sa trénuje na existujúcej sade hesiel zvolených bežnými užívateľmi a následne na nových obrázkoch hľadá význačné body a háda pravdepodobné obrázkové heslá.

Pre dve použité trénovacie sady následne výskumníci na najviac 2 ^ 19, cca 524 tisíc, pokusov uhádli až 48.8% respektíve 24% hesiel.


Ukážky obrázkových hesiel v propagačnom videu (video: Microsoft)



Bezpečnosť súčasnej podoby prihlasovania do Windows 8 je tým ohrozená ale len do obmedzenej miery. Microsoft totiž limituje maximálny počet chybných prihlásení obrázkovým heslom na päť, následne už vyžaduje prihlásenie klasickým heslom.

Do päť pokusov algoritmus dokázal uhádnuť pri plne automatickom fungovaní 0.9% hesiel. Ak algoritmu vo fáze zisťovania zaujímavých bodov pomohli výskumníci a identifikovali všetky potenciálne zaujímavé body na obrázku, úspešný bol pri prelomení 2.6% hesiel na maximálne piaty pokus.

Výskumnníci bližšie neanalyzovali, v akom formáte Windows 8 ukladá informácie o obrázkových heslách a ako by bolo potrebné realizovať útok pri získaní prístupu k obsahu disku a predpokladane jednosmerne hashovanej podobe hesiel.

Keďže v možnostiach súčasného hardvéru je ale aj útok hrubou silou prehľadávajúci celý priestor 1.15 miliardy možných rozličných hesiel, relatívne slabá bezpečnosť obrázkových hesiel vo Windows 8 ani v prípade možnosti uskutočniť ľubovoľný počet pokusov neprináša principiálne nový spôsob útoku, iba útok o viac ako tri rády urýchľuje.



Najnovšie články:

Samsung údajne na Slovensku ukončí výrobu TV
Týždeň po zemetrasení bolo počuť opäť výbuch, zrejme kvôli letu F-16
Netflix nezíska HBO, ukončil boj s Paramountom
Smartfóny v tomto roku výrazne zdražia, predá sa ich oveľa menej
Nový Samsung Galaxy má displej so zabudovanou ochranou súkromia
Košice schválili pravidlá pre balíkomaty
NASA úspešne presunula raketu SLS do hangáru, trvalo to viac ako 10 hodín
Podpora viacerých LTS verzií linuxového jadra predĺžená, už neskončí naraz
EÚ roaming sa má rozšíriť do viacerých krajín na Balkáne
Netflix nakoniec nemusí získať HBO, WBD sa začal zaoberať ponukou Paramountu


Diskusia:
                               
 

Jednofarebny obrazok a vyriesene
Odpovedať Známka: 6.5 Hodnotiť:
 

a ako potom ako user budes vediet, ktore body mas prepojit? :-D budes len tusit
Odpovedať Známka: 2.9 Hodnotiť:
 

Nemyslím, že MS s tými obrázkovými heslami chcel docieliť nejaké vysoké percento zabezpečenia. Ide skôr o nejaké zabránenie vstupu pred ostatnými členmi domácnosti alebo nejaký podobný účel... Citlivé dáta by predsa nikto nechránil obrázkovým heslom...
Odpovedať Známka: 9.2 Hodnotiť:
 

Presne tak, ja tiez pouzivam na Androide pattern (lebo neznasam dobanie pin kodov) a tiez od toho necakam nejaku ultra ochranu. A toto je take viac user/family friendly ako pattern. Takze preco nie, podla mna dobry napad.
Odpovedať Známka: 9.2 Hodnotiť:
 

Mna serie, ze niekedy nie je schopny zdvihnut hovor a nieto aby som po nom smuhoval na obycajne odblokovanie ...

Odpovedať Známka: 6.0 Hodnotiť:
 

nuz, tento sposob prihlasovania do woken, som pochopil len ako moznost rychleho sa prihlasenia, pripadne na zabranenie kamaratovi, alebo kolegovy z prace aby mi tam necumel, ze co si pozeram, jake porno a tak... tento sposob prihlasovania si teda urcite nezvoli ten, kto to s bezpecnostou mysli vazne....
Odpovedať Známka: 9.3 Hodnotiť:
 

To bolo snad jasne od zaciatku. Toto je prihlasovanie pre ludi co do terez nemali ziadne heslo, alebo tak nanajsvis lahke slovnikove heslo.
Odpovedať Hodnotiť:
 

Pri obrazkovych heslach nikdy nebude taka bezpecnost ako pri znakovych, to je snad kazdemu jasne a plati to pre kazdy system. Pattern v androide som dal dole uz viackrat, ludia zvyknu pouzivat len niekolko tahov, okrem toho v androide sa da pattern jednoducho obist (navody na nete), pri W8 to obrazkove heslo za predpokladu blokovania bootu z inych zariadeni je nemozne obist (jedine vybranim disku a pouzitim v inom PC).
Odpovedať Známka: 7.3 Hodnotiť:
 

V Androide sa dá pattern obísť len ak je zapnutý USB debug mode. Je tak?
Odpovedať Známka: 8.0 Hodnotiť:
 

Zamasteny displej hovori o inom...
Odpovedať Známka: 8.3 Hodnotiť:
 

Aj.. Ale da sa to aj inak a nepotrebujes k tomu nic. Uplne najjednoduchsie je ak su nadefinovane aj ICE kontakty, ktore vies aj bez zadania patternu vytocit a stlacit home a mas to.
Odpovedať Známka: 1.4 Hodnotiť:
 

staci posypat display mukou :)
Odpovedať Známka: 6.0 Hodnotiť:
 

a to pomáha??!
Odpovedať Známka: 6.0 Hodnotiť:
 

Asi sa do toho NSA vložila a preto tam spravili také chabé zabezpečenie i keď teraz to výzkumníci objavili a MS tento "bug" už musí opraviť
Odpovedať Známka: -4.3 Hodnotiť:
 

Ten kto chce bezpecnost nebude pouzivat obrazkove hesla a ak uz tak nie take, ze si tahy zvoli na zaklade vyraznych miest na obrazku. Nechces to hodit na NSA, ze si ludia vyberu tahy z vyraznych miest?:DDD
Odpovedať Známka: 10.0 Hodnotiť:
 

Vyzeralo to byt celkom zaujimave vylepsenie, sam som to pouzival az do doby, kym som zistil ze to je omyl. Bola u mna navsteva a ja som chcel zadat obrazkove heslo, ale co z toho, ak kamarat pozeral na monitor a tam kde sa klikne mysou, tam sa ukaze taky kruzok, takze kto je blizko vidi heslo.
Odpovedať Známka: 10.0 Hodnotiť:
 

No ale ty si mozes hocikedy prepnut aj na textove heslo...
Odpovedať Známka: 8.3 Hodnotiť:
 

neni mozne! ak sa raz zada obrazkove heslo a sa nepodari tak nastane blu desktop deat a musi sa pouzit opravne cd linux aby sa pouzivatel dostal do systemu os vindows 8.1. je to nedoriesene a odporucam nepouzivat v ziadnom pripade lebo sa bude musiet preinstalovat cely os system operacny program.
Odpovedať Známka: -4.3 Hodnotiť:
 

Tie drogy na Slovensku su kazdym rokom lepsie
Odpovedať Známka: 7.8 Hodnotiť:
 

Presne tak, cely operacny program doprava.
Odpovedať Známka: 8.5 Hodnotiť:
 

A to sa dalo cakat. Akonahle je nieco zalozene na kusku poriadku a usporiadanosti (nejaky cacany obrazok), tak sa pocet moznosti exponencialne znizuje z triliard/kvadriliard (ci este ovela viacej) na miliardy. Samoizrejme tu ale ide aj o ludsky faktor a o kompromis medzi bezpecnostou hesla a jeho zapamatatelnostou, pretoze 20 znakove alfanumericke heslo si nezapamata a nepouziva takmer nikto - hoci je neslusne bezpecne.
Odpovedať Známka: 6.9 Hodnotiť:
 

obrazkove hesla len nahradzuju androidom patentovane lockovanie cez tie bodky co sa spajaju.
Odpovedať Známka: 3.3 Hodnotiť:
 

Ja mám tri bodky uplne vpravo dole a nevadi mi to :D
Odpovedať Známka: 5.0 Hodnotiť:
 

A ja mám brutálny cik-cak cez všetky bodky. Konkrétne 7 zmien smeru a to je 9 bodiek ;c)
Odpovedať Známka: 6.7 Hodnotiť:
 

Inak stacia aj 4 tahy. :P
Odpovedať Známka: 2.0 Hodnotiť:
 

bazirujem na mojom tvrdeni ze ked sa priamky zle prepoja nastane bsdo a trebalo by operacny program dolovat pomocou zivej distribucie operacneho programu linux ubunt kubunt. su take cd a tam sa da potom vymazat heslo a dat body obnovovania a pripadne defragmentovat operacny program co mnohdy pomoze.
Odpovedať Známka: -0.9 Hodnotiť:
 

dávam prednosť operačnému kladivu
Odpovedať Známka: 6.0 Hodnotiť:
 

V skutocnosti demonstrovali presne to, co je napisane v jednej vete v clanku - ze ludia si vyber obrazkoveho hesla zjednodusuju hladanim vyznamnych bodov. Je to to iste, ako zvolit si lahko uhadnutelne textove heslo. Na vine slabej bezpecnosti takeho hesla potom nie je metoda prihlasovania ale pouzivatel.
Odpovedať Známka: 8.2 Hodnotiť:
 

jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať! jebať!
Odpovedať Známka: -5.0 Hodnotiť:
 

a nicoho sa nebat!
Odpovedať Známka: 0.9 Hodnotiť:
 

to vravel aj nejaký Palo Lojan, akorát to bolo po vyhodňarski
Odpovedať Známka: -6.0 Hodnotiť:

Pridať komentár