版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
关于用户击键特征提取与识别的研究信息安全工程学院F1303602宋贺奇指导教师信息安全工程学院宦飞摘要击键特征作为一种不需要任何特殊设备就能方便采集的生物特征,在安全技术领域一直受到关注。为增强网络系统登录及登录后的安全性,对击键特征在身份认证以及身份识别领域的应用做了研究。在研究的过程中,通过分析这项技术当前的研究现状和已有的研究成果,当然也参考了前人的资料与经验,深入了解了击键特征之于身份识别的重要含义。我们研究了基于固定文本击键特征的身份识别,首先从数学上定义了基于R-P和P-R时延的识别模型,实验表明,模型在已知用户识别和新老用户辨别中都有很高的准确率,实验中还分析了模型数对识别效果的影响。我们首先从理论上分析了该方案的安全性、可行性以及运行效率,然后通过实验,对方案中最关键的击键特征采集和识别做了验证分析,从而证明了方案在实际应用中的可行性。关键词:击键特征,生物特征,身份认证,固定文本,隐私,身份AbstractAsakeystrokefeaturedoesnotrequireanyspecialequipmentbiometriccaneasilycollectedinthefieldofsecuritytechnologyhasbeenconcerned.Toenhancenetworkloginandafterloginsecurityfeaturesinourkeystrokeauthenticationandapplicationidentificationfieldtodosomeresearch.Inthecourseofthestudy,throughtheanalysisofthecurrentstatusofthetechnologyresearchandexistingresearchresults,ofcourse,refertotheinformationandexperienceoftheirpredecessors,in-depthunderstandingoftheimportantfeaturesofkeystrokesonthemeaningofidentification.Westudiedidentificationbasedonfixedtextkeystrokecharacteristics,firstdefinetheRPandPRdelayrecognitionmodelbasedonexperimentalresultsshowthatthemodelknownuserstoidentifyanddistinguishtheoldandnewusershaveahighaccuratemathematicallyrate,theexperimentalsoanalyzestheimpactofthenumberofmodelstoidentifytheeffect.Wefirstanalyzedtheoreticallythesafety,feasibilityandefficiencyoftheprogram,andthenthroughexperiments,theprogramfeaturesthemostcriticalkeystrokecaptureandidentificationverificationanalysisdone,whichprovedfeasibleinthepracticalapplicationofusing.Keywords:keystrokedynamics,biometrics,authentication,fixedtext,privacy,identity绪论研究背景近十几年来互联网技术火热发展,互联网己经成为生活中不可或缺的一部分,尤其是近几年来钊交网络以及购物网站的流行,像微博、百度以及淘宝网等知名网站己经成为社会上各个年龄层次的人生活中的一部分。这些网站中可能保存有用户的隐私信息,如微博的私谓以及淘宝的各类支付信息。为了保护用户的隐私安全,这些网站都要求用户登录后才熊使用。考虑到大多数用户对计算机和网络并不熟悉,网站使用的登录方式必须简单易用,过于复杂的登录方式容易引起用户的反感,甚至抵制。因而,当今互联网上大部分网站使用的是基于用户名/密码的身份认证方案,该方案简单易用,只需记忆用户名和密码便可。从技术角度上讲,基于用户名/密码的身份认证方案是非常不安全的,容易遭受各类网络攻击。该方案中用户名和密码是机密信息,如果攻击者获取到这些信息,那么网站便无法区分攻击者和合法用户。但是很多时候用户为了方便一记忆,选择简单或者常见的短语作为密码,这类密码易受字典攻击。即使用户选择了同时包含大小写字母、数字以及标点的强密码,该方案也无法应对网络传输中的攻击,如网络监听和重放攻击等。因此,用户名/密码身份认证方案是一个非常不安全的方案。为了弥补该方案的不足,很多网站都采用了双因素身份认证方案,包括短信验证码、RSASecurelD、以及U盾等。这些双因素身份认证方案都要求用户拥有特定的硬件,用户丢失硬件后将无法登陆,非常不方便。另外,一般网站只要求用户在开始使用前登录一次,之后便不再对用户身份作进一步验证。域种方式实际上是非常不安全的,如果用户登录后离开计算机,攻击者便可能以合法登录用户的身份进行操作,这种情况下网站后台无法区分合法用户和攻击者,互联两应用正快速取代传统的桌面应用,因此保证互联网应用系统的安全性是非常重要的,而身份认证是保证系统整体安全的第一道防线。很多身份认证方案面临的最大挑战不是技术问题,而是很多互联网用户不希望改变己有的使用习惯。因此,在不改变用户当前使用习惯的前提下,提高现有身份认证系统的安全性是一个非常有意义的研究课题。网络活动一般都需要用户输入一定量的文字,比如登录时输入用户名和密码发布微博以及撰写邮件等。研究表明,用户在计算机上输入文字时有类似笔迹的特征,这种特征称为务键特征,是一种生物特征。有理由相信,如果能够有效利用击键特征,便可以在不改变用户习惯的前提下,提高互联网应用系统的安全性。国内外研究现状使用击键特征作为一种生物信息进行身份识别己经有几十年的历史了,早在二战中,盟军就开始利用发送者输入Morse码时的节奏来辨别发送方是敌是友。对击键特征系统的研究应该始于1977年,Forsen等人研究了通过分析用户输入姓名时的击键特征来识别用户的可行性,他们给出了几种不同的分析和使用击键特征的方法,Peacock等人在2004年时对击键特征的研究状况做了一个相当全面的总结。当前研究的击键特征主要分为两类,一类是分析固定文本(比如用户名/密码)的击键特征,另一类是分析自由输入文本的击键特征,下面分别简述固定文本的研究现状。固定文本,这类击键特征的研究是最多的,也是成果最丰富的。对固定文本击键特征的识别相当多,包括基于统计分析的方法神经网络、支持向量机、马尔可夫模型、模糊逻辑等。其中基于统计学的方法主要是通过计算训练集的均值、方差以及协方差矩阵,之后在验证新样本时使用这些统计量计算出一个异常值,如果该异常值在某个区间内就认为该样本和训练集来自同一个用户。基于统计学的方法一般而言效率较高,而且准确率也不错,因此在实际应用中经常使用。而另外一些使用神经网络、支持向量机等方法的模型往往都需要一个较长的训练时间,在实际中并不常使用。基于固定文本击键特征的研究局限性比较大,一般而言只能应用在有限场合,比如登录认证领域,或者作为用户的电子签名使用。不管是哪一类击键特征分析,特征向量提取是整个分析过程中很关键的步骤,较为常用的特征向量有一元模型和二元模型,更加复杂的模型一般很少使用。一元模型一般是指按键的持续时间T1;二元模型是指相邻两个键的特征,一般有PRESS-PRESS时间,和PRESS-RELEASE时间T2,T3两种,三者间满足T2=T1+T3,除了这三个常用的特征外,还有一些研究使用了按键次序、按键速度以及Shift键的使用特征作为特征向量,也取得了不错的效果。除此以外,也有研究使用特制的键盘收集按键时压力,并将压力值作为特征向量使用。击键特征的特征向量提取是一个很有讲究的过程,特征向量的好坏直接影响了识别的效果,Shanmugapriya等人专门研究了击键特征向量的选择方法,他们在特征向量选择时引入了预处理来剔除坏数据,他们使用的预处理算法比较复杂耗时,但是对后续识别效果很有帮助。综上,击键特征的研究在近二十多年中成果显著,不断有研究者提出新的识别算法,识别率也是不断的提升。但是,国内外的主要研究集中在击键特征识别算法,对如何将击键特征应用到网络系统中研究较少。另一方面,正是由于击键特征非常容易采集,甚至用户都没法发觉他们的击键特征正在被采集,它对个人隐私的威胁势必随着其越来越广泛的应用而受到更多的关注。研究内容及意义传统网络应用中只需要用户在登录系统时提供登录凭证,之后不再对用户身份进行认证,系统在用户登录后无法确认使用者的真实身份。为了更好地保护网络应用系统,我们从两个方面进行了探索,研究了利用击键特征提高现有身份认证系统安全性的方法,以及利用击键特征特征识别用户真实身份的方法。身份认证和身份识别是两个非常相似的问题,但它们是有本质区别的。认证通常意味着系统知道哪个用户正在尝试通过认证,而且用户在积极尝试通过认证从而获取更高级别的权限,认证过程中系统不一定知道用户的真实身份。与此相反,识别过程中系统必须确切知道用户的真实身份,而且用户往往不知道系统正在分析他们的身份。我们的研究具有如下意义:首先,我们证实了击键特征可以在不影响用户体验的情况下非常容易地在网页上获取。其次,我们提出的基于击键特征的双因素身份认证方案具有相当的可行性,并且可以和现有身份认证系统方便的整合。另外,我们提出的匿名网络环境下的用户识别模型具有很好的识别效果,可以应用在持续认证领域以及网络用户群体跟踪领域。最后,击键特征在网络环境下是一把双刃剑,正确使用可以提高网络系统的安全性,但是对击键特征的非法使用将会是一个巨大的个人隐私威胁。希望通过我们的研究,能够让更多的网络用户认识到击键特征在网络隐私方面的威胁。研究内容及方法实验设计算法概述在这里采用了文献[2]的方法。击键特征属于人的生物特征的一种,主要指人敲击键盘进行输入时的力量和速度特性,通常击键力量的数值难以通过普通的键盘直接获取,而是通过键被按下的时间来间接地得到一些信息,所以击键特征主要的研究对象就是人在敲击键盘时的各种时延。参照Kacholia和Pandit的方法,击键时延可作如下分类:P-P(Press-Press)时延:两次相邻的keyPressed事件的时间间隔。P-R(Press-Release)时延:某次keyPressed事件与随后的keyReleased事件的时间间隔。
R-P(Release-Press)时延:某次keyReleased事件与随后的keyPressed事件的时间间隔。R-R(Release-Release)时延:两次相邻的keyReleased事件的时间间隔。实际上P-R时延和R-P时延是独立的,余下的P-P时延和R-R时延容易从前二者中得出。对于具体的某个用户,通过预先多次采集其击键数据可以构成一个击键数据集,其中的样品均属于与该用户相对应的模式类。击键数据集由4个子集组成,分别是:输入用户名时的P-R时延数据集:输入用户名时的R-P时延数据集:输入用户名时的P-R时延数据集:输入用户名时的R-P时延数据集。算法预处理经过对大量数据的观察,我们发现在每一组(10个)数据中,通常有1到2个数据偏离均值较大,如图2所示。为此将其中最大的和最小的两个数据抛弃,以便较好地利用采集来的数据。经过实验,我们发现识别效果较不进行预处理时有较显著的改观。算法选取分析两个变量之间的相关关系,通常用相关系数p来描述。为了避免可能存在的相关性较强的某些时延对判定的结果影响过大,在计算Cityblock距离中的权值时考虑了各个时延间的相关性。在我们的研究中,不假定击键时延满足正态分布,因此考虑使用Spearman相关分析。Dunn的研究也涉及了Pearson相关分析和Spearman相关分析,但是主要有两点不同:该文认为击键节奏服从正态分布,其主要理论也是基于这一观点来使用Pearson相关分析并进行计算。该文将相关性较强的一组时延中仅取一个参与计算。Spearman相关分析的基本思想为:将数据编秩,用秩取代原始的数据进行相关分析。公式如下:k=±xk円k=±xk円rk=1xkk=1yk图1)在求出相关系数的基础之上就可以根据相关系数来计算权值。取显著性水平为0.1,作双边假设检验,n=10-2=8,可以近似地取0.5为阈值(此时实际对应的显著性水平约为0.0988),算法描述如下如图2:将用户预先输入的样本的预处理后平均值和本算法生成的权值向量存入数据库中,当需要对新的输入样本进行校验时,只需从库中调出该用户的平均样本和相应的权值向量即可求出新旧样本之间的CityBlock距离。这一距离的值越大则新样本的输入者不是合法用户的可能性就越大。通过实验求出合理的阈值就可以进行用户身份的判别。输入:Supr步骤:(1)初始化:令i==1;r是阶为L的方阵;d=W,d,…,d2w=(w,w,…,w两12l12luu⑵若i<l,令j=i+1;u否则转(5)3)1)对Cupr和Cupr编秩;j1j22)按照公式(1)计算r(i,j);⑷若j<l,令j=j+1,转(3),否则令i=i+1,转(2);u⑸令i=1;j=1;(6)若r(i,j)>0.5,且jHi,则d=d+1;ii⑺若/<l,令j=j+1,转(6);u(8)求出Cupr的离散度s,并令权值iiiup若i<l,令i=i+1;j=1,转(6),否则转⑼u(9)算法结束,输出l维的权值向量w=(w,w,…,w12l图2)数据收集为了迅速而有效率地采集到足够多的数据,我们用了较长的时间来采集数据,分别对周围的亲人同学老师进行了数据采集,包括我们自己的第一手数据,采用的字符串长度分别为8,10,12个字符。我们采用了Python语言来实现上一节所阐述的算法,用txt文件生成了一个巨大的数据库,共邀请了10位参与者,收集了大约200份数据,所有的参与者均具备一定的计算机技巧,绝大部分人在规定的时间内完成了输入,同时如果该次输入字符间相邻间隔超过两秒,我们便认定为不合格数据,所以该数据库的代表性和准确性应当不用质疑。特征提取实验中收集到的击键特征不能直接用作模型的输入,必须对这些原始数据做进一步的处理。通常将提取自同一份原始击键数据特征表示为一个向量,称为时间特征向量。不同的研究者会提取不同的时间特征,常见的时间特征包括R-P时间以及P-R时间。这里我们根据第一节设计的算法将时间特征向量输入其中,值得一提的是,参与者输入的回车键并没有算入其中,对于每份原始数据,提取了10*2个时间特征值,这些时间特征单位都是毫秒。实验中我们使用Python脚本为每个参与者的每一次输入形成一份数据,每一次实验有十次输入,即为每一个参与者形成十份数据,数据处理流程
数据采集特征提取样本分组训练样本测试样本样本分组判决规则阀值设定k阀值设定k统计结果第一类错误第二类错误(图3)3.研究结果及讨论数据采集及分析本次实验采集了将近200组数据,发现同一个人(经过训练)对固定文本的输入拥有相对特定的击键特征值。识别方案选择我们使用Python语言实现了这一系统。以密码“iloveyou”的实验数据为例,当权值为默认值时,合法用户本人5次试验输入的距离值依次为16.8,18.3,17.1,19.1,14.9,非法用户5次实验输入文本的距离值依次为15.8,17,15.7,20.5,20.1,两者相差不大。但取权值合法用户本人的5次实验输入的距离值依次为38.3,42.7,52.5,39.8,37.3;5次的平均值为42.1,而仿冒者5次输入中的最小距离值为82.3,有显著的差距。对于具体的安全应用要求和用户群体,可以通过类似的实验以确定距离的阈值。阈值越小非法用户通过测试的可能性就越低,但合法用户被拒绝通过测试的可能性也会相应有所增加。识别案例图4为我们通过程序得出的最终向量提取图,通过分析该图的向量特性,我们最终可以判断该用户是否为识别者。(图4)识别结果与正确率通过对一组计算机的熟练使用者用20个Username-Password二元组的实验,试验中合法用户与非法用户各进行5次输入,当阈值取50时,仿冒攻击成功的比率为2%,对合法用户的拒绝比率约为15%;当阈值取60时,仿冒攻击成功的比率为3%,对合法用户的拒绝比率约为10%。可以初步认为这种基于击键模式识别的身份验证方法是有效的。但是,实验还存在着一个问题:进行数据采集时无论是“合法用户”还是“仿冒者”都可能会因为兴奋或紧张等心里因素而使常态下的击键节奏受到干扰,甚至频频出现输入错误,如何有效排除心理因素的影响是需要进一步研究的课题。同时,在实验过程中也发现极少数人模仿他人击键节奏的能力很强,所以合法用户在输入时应该避免被他人窥视(尽管大多数实验参与者即使在观察了“合法用户”的输入过程之后仍然无法有效地进行仿冒)4.结论本文工作总结击键特征作为一种不需要特殊设备就能采集的生物特征,在各个领域都有着广泛的应用。为了在不影响用户体验的前提下提高网络身份认证系统的安全性,本文深入研究了基于固定文本击键特征的身份识别。另外,为确保登录后的使用者是合法用户,本文对基于固定文本击键特征的身份识别做了深入研究。本文的主要工作如下:本文首先论述了击键特征识别的国内外研究现状,对常见的识别方法和模型做了研究,并对本文的研究背景做了介绍。通过查阅相关资料,本文研究了Kacholia和Pandit的方法,同时运用了概率
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中国大豆蛋白膜分离技术应用经济性报告
- 道路运输安全生产管理人员安全考核考试题库
- 2026年动火作业分级管控题库及答案
- 2025年信息技术在智能娱乐领域的应用前景研究报告
- 华为主要供应商行业分析报告
- 教育科研课题研究报告范例
- 互联网竞争策略研究报告
- 神经网络模型的推广与预测研究报告
- 2025年数字印刷服务研究报告
- 药妆行业研究报告
- 2026上海市宝山区卫生健康系统事业单位上半年招聘卫生专业技术人员165人备考题库及参考答案详解一套
- 土地宝忏十王宝忏城隍宝忏地母宝忏
- 储粮机械通风技术规程
- 国开(大连)2025年《农村文化产业概论》形考作业1-4答案
- 固废回收合同简易版范本2025年使用说明
- 公司合署办公协议书
- 《电力数据资产高质量供给管理规范》
- 2025年陪诊师考试题库(附答案)
- 都江堰教学设计课件
- 2025专职司机聘用劳动合同模板
- 2025年4月自考00012英语一试题及答案含解析
评论
0/150
提交评论