為什麼我們不知道自己的密碼

自2009,美國海關和邊境保護局代理 被允許搜索電子設備 進行 公民 或非公民從其他國家越境進入美國。 最近,國土安全部部長約翰凱利建議這種數字審查也應該包括在內 收穫社交媒體密碼。 凱利的提議促使法律和技術專家回應 公開信 對任何要求個人違反“在線安全第一規則”的政策表示深切關注:不要共享您的密碼。 談話

旅行者自己也回應了 尋找避免放棄設備密碼的方法 聯邦特工。 一種方法 - 我們可以稱之為“無需看到這裡”的方法 - 嘗試使設備無法搜索 旅行前擦除硬盤,卸載社交媒體應用程序,讓設備的電池電量耗盡,甚至擦拭設備 緊急或“脅迫”密碼 進入了。

“我喜歡遵守,但我不能”的方法涉及奇怪的解決方案,如在設備或社交媒體帳戶上安裝雙因素身份驗證,然後製作第二個因素(如密碼或數字密鑰) 僅在遠程位置提供。 檢索第二個因素需要手令並在過境點之外旅行。

這些方法很危險,因為它們使已經很緊張的旅行者無法在邊境執法,a 旨在支持政府的法律環境 而不是旅行者。 正確遵循這一建議還需要認真執行大多數旅行者所沒有的技術技能。 所需的預先計劃和準備程度本身可能被視為可疑活動的標誌,需要邊境官員進行更深入的審查。

但人們很想知道:像我這樣的計算機科學家和軟件設計師是否可以創建更好的密碼系統? 我們可以製作“我喜歡遵守,但我不能”是每個旅行者唯一可能的答案嗎? 簡而言之,我們可以創建密碼,即使他們的主人不知道嗎?


內在自我訂閱圖形


搜索不可知的密碼

開發不可知密碼是安全研究的一個活躍領域。 在2012,來自斯坦福大學,西北大學和SRI研究中心的團隊開發了一個使用類似於“吉他英雄”的計算機遊戲的計劃。 訓練潛意識大腦學習一系列擊鍵。 當音樂家記住如何播放一段音樂時,她不需要考慮每個音符或音序。 它成為一種根深蒂固,訓練有素的反應,可用作密碼,但即使是音樂家也要注意逐筆記,或者用戶要逐字逐句披露。

此外,系統的設計使得即使發現密碼,攻擊者也無法以與受過訓練的用戶相同的流動性輸入擊鍵。 擊鍵和易用性的組合將密碼唯一地綁定到用戶,同時使用戶不必有意識地記住任何內容。

不幸的是,在我們的邊境旅行場景中,代理可以要求旅行者使用潛意識密碼解鎖設備或應用程序。

加州州立理工大學波莫納分校的一個團隊在2016中提出了一個不同的解決方案。 他們的解決方案叫做 冰寒通,衡量一個人獨特的大腦化學反應,同時聆聽她選擇的輕鬆音樂。 這種生物特徵反應成為用戶登錄過程的一部分。 如果用戶處於脅迫狀態,她將無法放鬆到足以匹配之前測量的“寒意”狀態,並且登錄將失敗。

目前尚不清楚CBP代理商是否能夠通過為旅行者提供按摩椅和水療護理來打敗像Chill-Pass這樣的系統。 即便如此,日常生活的壓力也會使得定期使用這種密碼變得不切實際。 基於放鬆的系統對於進行高風險任務的人來說最有用,因為他們害怕強迫。

就像其他計劃無法進行CBP審查一樣,這最終可能會吸引更多關注旅行者,而不是鼓勵官員放棄並轉移到下一個人身上。

你能獲得安全嗎?

在2015中,谷歌宣布 項目算盤,另一個解決方案是“我喜歡遵守,但我不能”的問題。 它用“信任分數”取代了傳統密碼,“信任分數”是Google確定可以識別您身份的專有特色。 分數包括生物識別因素,如您的打字模式,步行速度,語音模式和麵部表情。 它可以包括您的位置和其他未指定的元素。

信任分數計算器不斷在智能手機或其他設備的背景下運行,使用新信息更新自己並在一天內重新計算分數。 如果信任分數低於某個閾值,例如通過觀察奇怪的輸入模式或不熟悉的位置,系統將要求用戶輸入其他身份驗證憑據。

目前還不清楚信任評分認證如何影響邊境搜索。 CBP代理仍然可以要求旅行者解鎖設備及其應用程序。 但是,如果該機構無法禁用信任評分系統,則必須允許電話所有者持有該設備並在整個代理商的檢查過程中使用該設備。 如果其他人試圖使用它,不斷重新計算的信任分數可能會下降,鎖定一名調查員。

這個過程至少可以確保電話的所有者知道聯邦特工從電話中收集了哪些信息。 對於一些到達的旅行者來說,這是不可能的,包括 美國公民甚至政府僱員.

但是,信任評分系統將大量的控制權交給谷歌,這是一家可以決定的營利性公司 可能會被迫 - 為政府提供解決方案。

那麼現在怎麼辦?

密碼問題的這些技術解決方案都不是完美的,並且它們都沒有在今天商業上可用。 在研究,行業和創新提出更好的研究之前,數字時代的旅行者應該做些什麼?

首先,不要欺騙聯邦特工。 那是一個 重罪 肯定會吸引更多不受關注的調查人員。

接下來,確定您願意忍受多少不便以保持沉默或拒絕遵守。 不合規將產生費用:您的設備可能被扣押,您的旅行可能會嚴重中斷。

無論哪種方式,如果您被要求提供社交媒體處理或密碼,或解鎖您的設備,請注意並記住盡可能多的詳細信息。 然後,如果您願意,請提醒數字公民自由組織發生這種情況。 電子前沿基金會有一個網頁,上面有說明 如何在邊境報告設備搜索.

如果您認為敏感材料可能在搜索中受到損害,請通知可能受影響的家人,朋友和同事。 並且 - 直到我們找到更好的方法 - 更改密碼。

關於作者

Megan Squire,計算機科學教授, 伊隆大學

這篇文章最初發表於 談話。 閱讀 原創文章.

相關書籍

at InnerSelf 市場和亞馬遜