为什么我们不应该知道我们自己的密码

自2009以来,美国海关和边防局的代理商 已被允许搜索电子设备 进行 由公民 或从其他国家跨境进入美国的非公民。 最近,国土安全部部长约翰·凯利(John Kelly)建议,这个数字审查也应该包括 收集社交媒体密码。 凯利的提案促使法律和技术专家作出回应 公开信 对任何要求个人违反“网上安全第一规则”的政策表示深切的关注:不要分享你的密码。 谈话

旅行者自己也回应, 寻找避免交出设备密码的方法 到联邦特工。 一种方法 - 我们可以称之为“这里看不见的东西”的方法 - 试图让一个设备无法被搜索到 在旅行之前擦除硬盘,卸载社交媒体应用程序,让设备的电池电量耗尽,甚至擦拭设备,如果 紧急或“胁迫”密码 被输入。

“我喜欢遵守,但我不能”的方法涉及到在设备或社交媒体帐户上安装双因素身份验证等异国情调的解决方案,然后制作第二个因素(如密码或数字密钥) 只能在远程位置使用。 检索第二个因素将需要一个手令并在边境口岸之外旅行。

这些方法是危险的,因为他们把一个已经有压力的旅行者放在边界执法的地位 旨在支持政府的法律环境 而不是旅行者。 遵循这个建议也需要认真执行大多数旅客所没有的技术技能。 所要求的预先规划和准备程度本身可能被认为是需要边防官员进一步审查的可疑活动的一个标志。

但是很想知道:像我这样的计算机科学家和软件设计师能否创建一个更好的密码系统? 我们能不能为每个旅行者提供唯一可能的答案? 总之,我们可以创建密码,即使他们的业主不知道?


内在自我订阅图形


搜索不可知的密码

开发不可知的密码是安全研究的一个活跃领域。 在2012上,来自斯坦福大学,西北大学和SRI研究中心的一个团队开发了一个使用类似“吉他英雄”的电脑游戏的方案来 训练潜意识的大脑学习一系列按键。 当音乐家记忆如何演奏音乐时,她不需要考虑每个音符或音序。 它成为一种根深蒂固,训练有素的反应,可以作为密码使用,但即使音乐家可以通过笔记拼出笔记,或者让用户逐字逐句披露,也几乎是不可能的。

另外,系统被设计成即使发现了密码,攻击者也不能以与被训练的用户相同的流动性输入击键。 击键和易用性的结合将密码与用户密切结合,同时使用户不必自觉地记住任何事物。

不幸的是,在我们的边境旅行情景中,代理可以要求旅行者使用潜意识密码来解锁设备或应用程序。

加州州立理工大学波莫纳分校的一个研究小组在2016中提出了一个不同的解决方案。 他们的解决方案,叫 冰寒通衡量个人独特的大脑化学反应,同时倾听她对轻松音乐的选择。 这种生物反应成为用户登录过程的一部分。 如果用户处于胁迫状态,她将无法放松到足以匹配她以前测量的“寒冷”状态,并且登录将失败。

目前尚不清楚CBP代理商是否能够通过为旅客提供按摩椅和水疗服务而打败Chill-Pass这样的系统。 即使如此,日常生活的压力也会使得定期使用这种密码变得不切实际。 以放松为基础的制度对于从事高风险任务的人来说是最有用的,因为他们担心强制。

就像其他计划一样,CBP不可能进行审查,这可能最终吸引更多的关注旅行者,而不是鼓励官员放弃,并转移到下一个人。

你可以得到安全吗?

在2015,谷歌宣布 项目算盘另一个解决方法是“我爱遵守,但我不能”的问题。 它将传统的密码替换为“信任评分”(Trust Score),这是Google已经确定可以识别您的特征的一种专有鸡尾酒。 得分包括生物识别因素,如您的打字模式,步行速度,语音模式和面部表情。 它可以包括你的位置和其他未指定的元素。

信任分数计算器不断运行在智能手机或其他设备的背景下,使用新的信息更新自己,并全天重新计算分数。 如果信任评分低于某个阈值,例如通过观察奇怪的打字模式或不熟悉的位置,系统将要求用户输入额外的认证证书。

目前还不清楚信任评分认证如何影响边境搜索。 CBP代理仍然可以要求旅行者解锁设备及其应用程序。 但如果该机构无法禁用信任评分系统,则必须允许电话所有者持有该设备并在整个代理商的检查过程中使用该设备。 如果其他人试图使用它,不断重新计算的信任分数可能会下降,锁定一名调查员。

这个过程至少可以确保电话的主人知道联邦特工从电话中收集的信息。 对于一些到达的旅客来说这是不可能的,包括 美国公民甚至政府雇员.

但是,信任评分系统将大量的控制权交给谷歌,这是一家可以决定的营利性公司 - 或者 可能会被迫 - 为政府提供解决方法。

那么现在怎么办?

这些密码问题的技术解决方案都不是完美的,今天没有任何商业可用。 在研究,产业和创新想出更好的产品之前,什么是数字时代的旅行者呢?

首先,不要骗给联邦特工。 那是一个 重罪 肯定会吸引调查人员更多的不必要的关注。

接下来,确定您为了保持沉默或拒绝遵守而愿意容忍的不便之处。 不合规将会产生成本:您的设备可能被扣留,您的旅行可能会严重中断。

无论哪种方式,如果当您被要求提供您的社交媒体手柄或密码,或解锁您的设备时,请注意并尽可能多地记住详细信息。 那么,如果你愿意的话,提醒一个数字公民自由小组发生这种情况。 电子前沿基金会的网页上有说明 如何在边界报告设备搜索.

如果您认为敏感资料可能在搜索中受到影响,请通知可能受到影响的家人,朋友和同事。 而且 - 直到我们找出一个更好的方法 - 改变你的密码。

关于作者

Megan Squire,计算科学教授, 伊隆大学

这篇文章最初发表于 谈话。 阅读 原创文章.

相关书籍

at InnerSelf 市场和亚马逊