Anderson’un Açısı
Estetik Tercih Tanıma, Potansiyel Bir Kimlik Doğrulama Faktörü Olarak

İsrail’den yeni bir makale, bir kullanıcının estetik tercihlerine dayalı bir kimlik doğrulama düzenini önermiştir. Bu sistemde, kullanıcı sistemini bir kez kalibre eder ve resimleri değerlendirerek, o bireyin görsel ve görsel/kavramsal tercihlerine özel bir “alan” oluşturur. Daha sonra, kullanıcı kimlik doğrulama zamanında kaydedilen tercihlerine karşı yeni resim setlerini eşleştirmeye zorlanır.

AEbA uygulamasının ‘oyunlaştırılması’ denemelerinden – solda, kullanıcı bir resmin estetik kalitesini değerlendirir; sağda, aktif uygulama aşamasının sonunda bir puan belirtilir. Kaynak: https://arxiv.org/ftp/arxiv/papers/2204/2204.05623.pdf
Sistem, Estetik Değerlendirme Tabanlı Kimlik Doğrulama (AEbA) olarak adlandırılmıştır ve Temmuz ayında Kaliforniya’da yapılacak 2022 USENIX Yıllık Teknik Konferansı’na bir sunumdur.
AEbA, araştırmacılar tarafından bir dizi oyun olarak denenmiştir. Katılımcılar, sistemi eğitmek ve daha sonra kayıtlı tercihlerine uygun yeni resimleri değerlendirmek zorundadır. İkinci tur testler, bir kullanıcının başkalarının tercihlerini tahmin etme yeteneğini incelemiştir.

Makaleden – AEbA’da kullanılmak üzere pexels.com’dan uygun örnek resimler.
Bu yaklaşım herkes için uygun olmayabilir, çünkü herkes estetik bir duyarlılığa sahip değildir, ancak düşük-orta güvenlik gereksinimleri için birincil kimlik doğrulama düzeni olarak veya iki faktörlü kimlik doğrulama (2FA)中的 bir dizi olası ek yöntemlerden biri olarak hizmet verebilir.
Ancak, sistemin nascent fikri, daha karmaşık estetik tabanlı zorlama sistemleri için bir başlangıç noktası oluşturabilir, çünkü kimlik doğrulama sırasında sunulan resimlerin sayısı, CAPTCHA zorlamaları gibi, gerektiğinde varsayılan olarak artırılabilir.
Zorlamanın daha granül ve uzatılması, bu yaklaşımın sunabileceği güvenlik seviyesini artırabilir.

AEbA zorlaması中的 beberapa faktörün çarpılmasıyla göreceli parola gücü ölçeği: ‘D’, zorlama sırasında görüntülenen resimlerin sayısı; Dhr, kullanıcı tarafından seçilmesi gereken resimlerin sayısı; ve ‘S’, estetik seçim中的 doğrusal sürecin aşamaları (ekranlar).
İnsan kimlik doğrulaması için ortak kurallar açısından, AEbA, Bir şey bilme (SYK) ve Bir şey olma (SYA) unsurlarını içerir ve üç öncüle dayanır: beğendiğimiz şeyler (görsel alanda temsil edilen) bizim için kolayca ayırt edilebilir (mnemoniklerin genel teorisi ile uyumlu); estetik tercihlerimiz nispeten tutarlı kalır; ve çeşitli kullanıcıların tercihlerinde yeterli bir fark vardır, böylece tercihlerde gizlenemez bir ayrım sağlar.
Yazarlar, bu tekniğin, bireysel kullanıcıların değerlendirmelerini tahmin edebilen ve daha önce derecelendirilmemiş anahtarlar ve dekoylar oluşturabilen makine öğrenimi çerçevelerine uyarlanabileceğini öne sürmektedir.
Makale, Güzel sırlar: kullanıcıları resimlerle kimlik doğrulama olarak adlandırılmıştır ve İsrail’in Negev Çölü’ndeki Ben-Gurion Üniversitesi’nden iki araştırmacı tarafından yazılmıştır.
Görsel Alanların Gücü
AEbA, ezberleme yerine, son kullanıcıyı gelişmiş ve çok özel bir zevk tepkisi geliştirmiş bir görsel tanıma sistemi olarak ele alır ve bu güçlü zevk asociasyonlarına odaklanır.
Aslında, AEbA, bilgisayar görme ve resim sentezleme sistemlerinde soyut öncüllerin insan eşdeğeri üzerine dayanır, bu öncüller stil ve alan özgüllüğü özellikleri iletebilir, ancak tek ve değişmez bir resim içinde somutlaşmaz. Bu öncüllerin uygulanmasıyla, bir Generatif Karşıt Ağ (GAN) bir alanı (örneğin ‘Van Gogh’) otherwise tamamen yeni resimlerin oluşturulmasına dahil edilebilir.
Çalışma, daha önceki literatürde, resimlerin kelimelerden daha kolay hatırlanabileceğini, hoş resimlerin genel resimlerden daha kolay hatırlanabileceğini ve resimlerin aktif değerlendirmesinin (AEbA eğitimi sırasında olduğu gibi) resimlerin hatırlanabilirliğini daha da artırabileceğini öne süren kanıtları ortaya koyar. 1970’lerden beri yapılan çalışmalar, insanların genel olarak resimlere ve daha önce görülen resimlere karşı “büyük depolama kapasitesi”ne sahip olduğunu göstermiştir ve resimlerin belleğe dahil edilme yeteneğimiz, gösterilmiştir ve önemli verbal bellek kapasitemizi aşar.
Ancak, ortak akıl, alan uzmanlarının (örneğin radyologlar) kendi alanlarından resimlere karşı daha duyarlı olacağını öne sürer, ancak 2010 yılında yapılan bir çalışma, günlük görüntüleme kapasitesinin, özellikle uzmanlık alanlarındaki kişilerde bile, alan özgüllüğü kapasitesinden daha fazla olduğunu iddia etmektedir.
Tercih Tabanlı Kimlik Doğrulama
Tercihin kimlik doğrulama mekanizması olarak kullanılması fikri, 2008’den itibaren Palo Alto Araştırma Merkezi’nden Markus Jakobsson liderliğindeki iki makaleyle ön plana çıkmıştır. Bu araştırma, müzik, yemek, sanat eserleri ve diğer şeyleri beğendiğimiz şeyler, güçlü içsel motivasyonlar tarafından yönlendirilen ve zihinlerimizde yerleşik olan şeyler olarak önermiştir.
Tercih Tabanlı Kimlik Doğrulama (PBA) ilk olarak, “Country müziğini sever misiniz?” gibi sorular kullanarak parola sıfırlamalarını kolaylaştırmak için önerilmiştir ve geleneksel mnemonik ilkelerine göre, görsel girdiden ziyade metin tabanlı tercihler üzerine odaklanmıştır.
2012’de Jakobsson’un yaptığı bir sonraki işbirliği, metni resimlerle değiştirmiştir:

2012 PBA projesinin kalibrasyon/kayıt aşamasından bir ekran görüntüsü. Kaynak
Yazarlar, bu şemanın, resimlerin estetik değerlendirmesini hesaba katmadığını, ancak resimleri kelime veya kavramların yerine kullanmakta olduğunu belirtirler. Buna karşılık, AEbA, belirli şeylerle veya faaliyetlerle doğrudan ilgili olmayan kullanıcıya özgü bir “zevk alanı”nı belirlemeye çalışmaktadır.
Yazarlar, 2012 yaklaşımının pratik sınırlarının olduğunu, sunulan öğelerin sayısının sınırlı olduğunu ve dış saldırılara ve taklitlere karşı daha savunmasız olduğunu da gözlemlemektedir.
Görsel parolaların fikri, bu çalışmadan önce 1990’ların sonlarında ortaya çıkmıştır. Bir çalışma, PassFaces’i dikkate alır, burada kullanıcılar parolaları hatırlamak yerine diğer insanların yüzlerini (kendilerinin dışında) hatırlamak zorundadır. Bu yaklaşım, potansiyel bir sızıcıya, kullanıcının yüz tercihleri hakkında olağanüstü bir içgörüye ihtiyaç duyulacaktır.

Londra’daki Goldsmiths Üniversitesi’nde denenmiş olan PassFaces sistemi, kullanıcıdan dört kişinin yüzünü seçmesini ve hatırlamasını istemiştir. İlk seçim, kullanıcının kendi tercihine dayanıyordu ve bu sentido, AEbA ile ilgiliydi. Kaynak
AEbA’ya en yakın olan, Déjà vu olarak adlandırılan bir çalışmadır. Bu çalışmada, kullanıcıya, kimlik doğrulama zamanında tanınmaları gereken resimlerin bir “portföyü” oluşturmak için rastgele sanat resimleri sunulmuştur.

Déjà vu için bir ‘tercih edilen’ resim portföyü oluşturma. Kaynak: https://netsec.ethz.ch/publications/papers/usenix.pdf
Yeni makalenin yazarları, bu yaklaşımın, kullanıcıların resimlere karşı içsel bir motivasyon bağlantısı kurma avantajlarını göz ardı ettiğini gözlemlemektedir.
Bu yöntemin ayrıca, bir saldırganın, seçilen resimleri görme fırsatı bulabileceği “omuz sürtme”ye karşı savunmasız olduğunu da belirtirler.
Ayrıca, makalede not edilir*:
‘Görsel parolalarda bir sorun, kullanıcıların basit çizimler seçme eğiliminde olması ve bu durumun parolaların değişkenliğini azaltması ve onları daha savunmasız hale getirmesidir. Bir başka sorun (ve belki de önceki nedenin bir sonucu), böyle bir şemanın birden fazla sistemde kullanılması durumunda, kullanıcıların bir sistem için parola hatırlamasının, başka bir sistem için parola hatırlamasını engellemesidir. AEbA’yı uygularken bu sorunlar daha az önemlidir, çünkü bu, belirli hesaplar veya resimleri hatırlamaya dayanmaz.’
Yazarlar, AEbA’nın bir başka avantajını da vurgulamaktadır: bağlamsal algı. Bir omuz sürtme veya RAT saldırganı, kimlik doğrulama oturumunu görse bile, “beğenilmeyen” resimlerin (kimlik doğrulama sırasında düşük veya reddedilen resimlerin) “beğenilen” resimden ne kadar uzakta olduğunu bilemez – bu, her defasında farklı olacaktır.
‘Dolayısıyla, bir kişinin bir resimi beğendiğini bilmesi, diğer resimlere kıyasla ne kadar beğendiğini bilmediğimiz sürece, bize yardımcı olmaz.’
Ayrıca, bir kullanıcı, beğenilen resim içeriğinin alanının son derece soyut ve indirgenemez olması nedeniyle, parolasını güvensiz bir şekilde depolayamaz.
AEbA Testi
Araştırmacılar, sistemi bir oyun olarak uygulamış ve projenin temel öncüllerini kanıtlamak için bir proof-of-concept olarak kullanmışlardır. pexels.com’dan 318 resimden oluşan bir veritabanı oluşturmuşlar ve ayrıca kişisel bir arşivden resimler eklemişlerdir.
Resimler sekiz kategoriye (Evren, Doğa, Dağlar, Orman, Çiçekler, Şehir manzaraları, Deniz manzaraları ve Diğer) ayrılmış ve denemeler Kayıt (kullanıcıların resimleri ilk kez değerlendirdiği on dakikalık bir oturum), Kimlik Doğrulama Oyunu ve nihayet Adversarial Oyun (diğerlerinin resim tercihlerini tahmin etme) olarak ayrılmıştır.
Katılımcıların bir kısmının katkıda bulunmaması nedeniyle, deneme grubu 33 uygun oyuncuya indirilmiştir. Bu grupta 21 kadın ve 12 erkek bulunmaktadır.
Kayıt
Kayıt aşamasında, 274 resim için 3722 değerlendirme elde edilmiştir. Ortalama puan 6,07, medyan puan 6’dır ve en sık görülen değerler 7 ve 8’dir. En az beğenilen resim 2,32 puan, en çok beğenilen resim 8,63 puan almıştır.

Denemelerin en iyi performans gösteren katılımcıları arasındaki resim puanlarının dağılımı.
Yazarlar, resim puanlarındaki önemli sapmaların, kullanıcıların sunulan resimlere karşı oldukça farklılaşmış beğeni puanları uygulayabildiklerini, bu da AEbA’nın temel kavramını doğrular.

Çeşitli kullanıcı puanlarına sahip örnek resimler.
Kimlik Doğrulama
Kimlik Doğrulama oyunu için, 264 oyun oturumu yapılmıştır. Her katılımcı, oyunu iki kez, ortalama sekiz oturumda tamamlamıştır. Ortalama başarı oranı %76’dır.

33 deneme katılımcısı arasındaki oyun puanı dağılımının kutu grafiği, siyah yatay çizgi ile belirtilen ortalama puanlar, medyan, ilk ve üçüncü kuwartiller, minimum, maksimum ve aykırı değerler.
Zaman içinde performansında hafif bir düşüş olsa da, bu durum en iyi %50’lik grupta büyük ölçüde azaltılmış ve 11 en iyi katılımcıda (nihai kullanıcı grubunun üçte biri) neredeyse kaybolmuştur.
Adversarial Oyun
Adversarial Oyun bileşeni, sınırsız oyun (kayıt aşamasının aksine) ve Oyun aşamasının başlangıcından on gün sonra gerçekleşmiştir. Sonuçlar için 190 oyun sayılmıştır (teknik sorunların yaşandığı oyunlar hariç). Doğru Adversarial seçimleri ortalama 2,88, %36’lık bir başarı oranı ile teknik olarak şansa eşittir (özellikle düşük resim sayısı nedeniyle). Ancak yedi oyunda, katılımcılar %75 veya daha fazla doğru resimi tahmin edebilmiştir.
Sonuç
Kolay bir test metodolojisi (örneğin, test adayları için bir rahatlık örneği kullanma) çalışmada, bu yaklaşımın目前 bir proof-of-concept olduğunu gösterir; insan merkezli “alan yakalama”nın, bir gün kolay ve hatta keyifli bir kimlik doğrulama yöntemi sunabileceğini gösteren bir işarettir. Daha katı denemeler, daha fazla katılımcı ve uygun bir kimlik doğrulama senaryosu ile AEbA’nın değerini kanıtlamak için gerekli olacaktır.
Yazarlar, şunları belirtirler:
‘Ayrıca, bireysel kullanıcıların değerlendirmelerini tahmin etmek ve daha önce derecelendirilmemiş anahtarlar ve dekoylar oluşturmak için makine öğrenimi tekniklerini kullanma potansiyelini incelemek ilginç olacaktır. Bu, bireysel kullanıcıların resim havuzlarını ve değişkenliklerini artırarak parola alanını artırabilir.’
*Yazarların satır içi alıntılarını hyperlinklere dönüştürme.
İlk olarak 13 Nisan 2022’de yayımlanmıştır.












