Anderson의 관점
미적 선호도認證을 잠재적인 認證要素로

이스라엘의 새로운 논문에서는 사용자의 미적 선호도에 기반한 認證 方案을 제안했습니다. 여기서 사용자는 시스템을一度 認證하기 위해 이미지를 평가하여 개인의 시각적 및 시각적/개념적 선호도를 나타내는 개인의 ‘도메인’을 생성합니다. 이후 사용자는 認證 시기에 기록된 선호도와 새로운 이미지 세트를 일치시키는 데 도전됩니다.

AEbA 구현의 게임화된 버전의 시도 – 왼쪽, 사용자가 이미지의 미적 품질을 평가합니다. 오른쪽, 활성 적용 단계의 끝에서 점수가 표시됩니다. 출처: https://arxiv.org/ftp/arxiv/papers/2204/2204.05623.pdf
이 시스템은 미적 평가 기반 認證(AEbA)로 불리며, 2022년 7월 캘리포니아에서 열리는 2022 USENIX 연례 기술 컨퍼런스에 제출되었습니다.
AEbA는 게임 시리즈의 형태로 연구원들이 시도했으며, 참가자들은 시스템을 교육하고 새 이미지를 평가해야 했습니다. 두 번째 테스트에서는 사용자의 다른 사람의 선호도를 추측하는 능력을 조사했습니다.

논문에서 – AEbA 사용을 위한 적합한 이미지 샘플, pexels.com에서 가져옴.
이러한 접근 방식은 모든 사람에게 적합하지 않을 수 있지만, 낮은 보안 요구 사항을 위한 주요 認證 方案으로 또는 2요소 認證(2FA)의 가능한 방법 중 하나로 적합할 수 있습니다.
그러나 시스템의 초기 아이디어는 더 복잡한 미학 기반 챌린지 시스템의 출발점이 될 수 있습니다. 사용자에게 표시되는 이미지의 수를 기본적으로 필요에 따라 확장할 수 있기 때문입니다.
이미지의 수가 많을수록, 이러한 접근 방식은 더 높은 보안을 제공할 수 있습니다.

AEbA 챌린지의 여러 요소가 곱해질 때 상대적 비밀번호 강도: ‘D’는 챌린지 동안 표시되는 이미지의 수를 나타냅니다. Dhr은 사용자가 선택해야 하는 이미지의 수를 나타내며, ‘S’는 선형적으로 진행되는 미적 선택의 단계 수입니다.
일반적인 인간 認證 규칙에 따르면, AEbA는 알고 있는 것(SYK)과 나는 것(SYA)의 요소를 포함하며, 세 가지 전제에 기반합니다: 우리가 좋아하는 것(시각적 영역에서 표현됨)은 쉽게 구별할 수 있습니다. 우리의 미적 취향은 상대적으로 일관성이 있습니다. 다양한 사용자의 취향에는 구별 가능한 차이가 있습니다.
저자들은 이 기술을 개인 사용자의 평가를 예측하고 사용자가 이전에 평가하지 않은 키와 디코이를 생성할 수 있는 기계 학습 프레임워크에 적용할 수 있다고 제안합니다.
이미지 도메인의 힘
AEbA는 암기에 의존하지 않으며, 사용자를 강력한 plaisir 반응을 개발한 훈련된 이미지 인식 시스템으로 취급합니다.
본질적으로, AEbA는 컴퓨터 비전 및 이미지 합성 시스템에서 추상적 우선순위를 인간의 등가물에 의존합니다. 이는 단일의 불변한 이미지에 구현되지 않지만, 도메인 특정 기능과 스타일을 전달할 수 있습니다.
이러한 우선순위를 적용하여 생성적 적대적 네트워크(GAN)를 훈련시킬 수 있으며, 도메인을 포함하여 새로운 이미지의 생성에 사용할 수 있습니다.
이전 연구에서는 이미지를 단어보다 더 쉽게 기억할 수 있으며, 기쁨을주는 이미지는 일반적인 이미지보다 더 쉽게 기억할 수 있으며, 이미지의 능동적 평가(예: AEbA의 짧은 훈련 과정 중)는 이미지의 기억력을さらに 향상시킬 수 있다고 밝혔습니다.
선호도 기반 認證
선호도를 認證 메커니즘으로 활용하는 개념은 2008년부터 Markus Jakobsson이 주도한 두 개의 논문에서 두드러졌습니다. 이 연구는 음악, 음식, 예술 작품 및 우리가 좋아하는 다른 것들이 내부 동기 부여에 의해 구동되고 우리의 마음에 깊이 새겨져 있다고 제안했습니다.
PBA는 원래 텍스트 기반 선호도와 전통적인 기억술 원칙에 기반하여 비밀번호 재설정을 용이하게 하는 장치로 제안되었습니다.
2012年的 후속 협력에서는 텍스트를 이미지로 대체했습니다:

Markus Jakobsson의 2012년 PBA 프로젝트의 캘리브레이션/등록 단계의 스크린샷. 출처: https://www.researchgate.net/profile/Markus-Jakobsson/publication/262288018_Improved_Visual_Preference_Authentication/links/54eb9af30cf2a030519457fb/Improved-Visual-Preference-Authentication.pdf?origin=publication_detail
그러나 이 체계는 이미지의 미적 평가를 고려하지 않으며, 이미지를 단어 또는 개념의 대리자로 사용합니다. 반면에, AEbA는 사용자 특有的 ‘즐거움의 도메인’을 식별하려고 합니다.
새로운 논문의 저자들은 또한 2012年的 접근 방식에는 제시된 항목의 수가 제한되어 있지만, 더 추상적인 사용자 선호도 모델을 개발하면 이러한 제한을 제거하고 외부 공격 및 모방을 더 어려워질 수 있다고 관찰합니다.
그래픽 비밀번호의 개념은 이 작업보다 앞서며, 1990년대 후반에 여러 체계가 등장했습니다. 한 현대 연구에서는 사용자가 다른 사람의 얼굴(자신의 얼굴이 아닌)을 기억해야 하는 PassFaces를 고려합니다.

1990년대 후반, 런던의 골드스미스 대학교에서 테스트된 PassFaces 체계는 사용자가 다른 사람의 네 개의 얼굴을 선택하고 기억해야 했습니다. 출처
AEBa와 가장密接한 관련이 있는 것은 데자뷰입니다. 이는 사용자에게 랜덤한 예술 이미지를 표시하며, 사용자는 초기 등록期间에 ‘포트폴리오’에 포함된 특정 이미지를 기억해야 합니다.

데자뷰를 위한 ‘선호된’ 이미지 포트폴리오를 구성하는 과정. 출처: https://netsec.ethz.ch/publications/papers/usenix.pdf
새로운 논문의 저자들은 또한 이 접근 방식이 내부 동기를 유발하는 데 실패하며, 공격자가 사용자가 선택한 이미지를 볼 기회가 있을 수 있다고 관찰합니다.
반면에, AEbA의 완전한 구현에서는 이전에 사용된 이미지 또는 인증 세션에서 반복적으로 표시되지 않습니다.
또한, 논문은 다음을 언급합니다:
‘그래픽 비밀번호에서 식별된 문제 중 하나는 사용자가 단순한 도형을 선택하여 비밀번호의 다양성을 감소시키고 공격에 취약하게 만든다는 것입니다. 또 다른 문제는 이러한 체계를 여러 시스템에서 사용할 때 발생할 수 있습니다. 즉, 사용자의 한 시스템에 대한 비밀번호 기억이 다른 시스템에 대한 비밀번호 기억을 방해할 수 있습니다. 이러한 문제는 AEbA를 구현할 때 덜 관련이 있습니다. 이는 사용자의 선호도가 특정 계정이나 이미지 기억에 의존하지 않기 때문입니다.’
저자들은 또한 AEbA의 추가적인 이점을 강조합니다: 맥락적 인식. 어깨 서핑이나 RAT 공격자가 인증 세션을 볼 수 있다고 해도, 사용자가 얼마나 좋아하는지 또는 싫어하는지 알 수 없습니다.
‘따라서, 누군가가 이미지를 좋아한다는 것을 알면, 다른 이미지와의 상대적 차이를 알지 못한다면, 그것은 도움이 되지 않습니다.’
또한, 사용자는 자신의 도메인에 대한 선호도를 추상적이고 비축소적인 방식으로 저장할 수 없기 때문에, 편의를 위해 비밀번호를 안전하지 않은 방법으로 저장할 수 없습니다.
AEbA 테스트
연구자들은 시스템을 게임으로 구현하여 프로젝트의 핵심 전제를 검증했습니다. pexels.com에서 318개의 이미지를 수집하여 데이터베이스를 구축했습니다.
이미지는 8개의 범주(우주, 자연, 산, 산림, 꽃, 도시 풍경, 바다, 및 기타)로 분류되었으며, 테스트는 등록(사용자가 이미지를 초기에 평가함), 인증 게임, 및 적대적 게임(다른 사람의 이미지 선호도를 추측함)으로 나뉘었습니다.
기여하지 않는 참가자를 제외한 후, 최종 참가자 그룹은 33명으로 구성되었습니다.
등록
등록 단계에서, 274개의 이미지에 대한 3722개의 평가가 얻어졌으며, 평균 평가는 6.07, 중간 평가는 6, 최빈값은 7과 8이었습니다. 가장 싫어하는 이미지의 평가는 2.32, 가장 좋아하는 이미지의 평가는 8.63이었습니다.

테스트의 상위 수행자들에 대한 이미지 평가의 분포.
저자들은 이미지 평가의 주목할만한 편향과 사용자 기반에 걸친 그라데이션의 다양성이 사용자가 표시된 이미지에 대해高度로 구별 가능한 선호도 점수를 적용할 수 있음을 보여준다고 주장합니다.

다양한 사용자 평가가 있는 이미지 샘플.
인증
인증 게임에서, 264개의 게임 세션이 진행되었으며, 각 참가자는 평균 8개의 세션에 걸쳐 게임을 두 번씩 진행했습니다. 평균 성공률은 76%였습니다.
시간이 지나면서 성능이 약간 감소했지만, 상위 50%의 참가자 중에서는 거의 감소하지 않았으며, 최상위 11명의 참가자(최종 사용자 그룹의 3분의 1)에서는 거의 감소하지 않았습니다.
적대적 게임
적대적 게임 구성 요소는 제한 없이 진행되었으며(등록과 달리), 게임 단계 시작 10일 후에 발생했습니다. 기술 문제가 발생한 게임을 제외하고 190개의 게임이 결과에 포함되었습니다. 올바른 적대적 선택의 평균 수는 2.88으로, 이는 기술적으로 우연에 해당합니다(특히 데이터 세트의 이미지 수가 적기 때문에). 그러나 7개의 게임에서 기여자는 75% 이상의 올바른 이미지를 추측할 수 있었습니다.
결론
이 연구의 비공식적인 테스트 방법론은 이 접근 방식이 아직 초기 단계에 있음을 나타냅니다. 그러나 인간 중심의 ‘도메인 캡처’가 쉽고 즐거운 인증 방법으로 발전할 수 있으며, 이를 방해하기 어렵다는 것을 시사합니다. 더 엄격한 테스트와 उच適한 인증 시나리오가 필요합니다.
저자들은 다음과 같이 결론을 내립니다:
‘개인 사용자의 평가를 예측하고 사용자가 이전에 평가하지 않은 키와 디코이를 생성할 수 있는 기계 학습 기술을 사용하는 것을 연구하는 것이 흥미로울 것입니다. 이를 통해 사용자의 이미지 풀과 그 다양성을 증가시켜 비밀번호 공간을 증가시킬 수 있습니다.’
*저자의 인라인 인용을 하이퍼링크로 변환한 것입니다.
最初에 2022년 4월 13일에 게시되었습니다.













