《我惊讶竟然有这么多关联》:一项关于用户在线账户安全连接的研究
作者
隐私设计与用户控制密码与身份认证数据隐私感知与决策软件工程师与开发者网络安全工程师隐私政策制定者
文献标题
"I’m Surprised So Much Is Connected": A Study on Users’ Online Accounts
文献信息
- 主题领域: 用户在线账户的安全性研究
- 关键词: 在线账户安全, 用户研究, 访问图, 密码管理, 两步验证, 单点登录, 账户恢复, 用户心理模型, 安全建议, 安全实践
研究背景与问题
- 发现的问题与挑战: 个人的在线安全体系和其使用的各种账户密切相关,而某些关键账户(如邮箱账户)往往会对整个网络安全结构产生更大的影响。这些账户连接的特性和个性化设置使得通用的安全建议难以适用。
- 重要性:用户账户之间的链接和恢复机制可能带来安全隐患,如果没有清晰的了解和正确的管理,这些隐患很容易被忽略。
- 研究动机与相关工作:虽然此前有研究探讨了用户对安全建议的态度和密码管理策略,但尚未有研究深入探索用户账户间复杂关联的安全内涵,以及如何个性化地为用户提供合理建议。
解决方案
- 提出的方法或解决方案:
- 开发了一种系统分析用户在线账户设置的方法,使用“账户访问图”(Account Access Graphs)来建模和分析账户之间的连接关系。
- 通过对20名参与者的用户调查,结合半结构化访谈,获取账户访问图并进行手动和自动化分析。
- 创新点:
- 采用账户访问图对个体账户设置进行系统建模,揭示用户安全设置中的结构特性,如账户之间的访问模式、循环和分区化,这些特性未在以往研究中系统阐述。
- 确定并强调关键账户和设备在整个结构中的重要性,为个性化安全建议的提出和验证提供理论支撑。
- 实施步骤:
- 阶段1:通过对用户访问设备、使用的账户与密码管理工具、身份验证方式等信息的调查,构建账户访问图。
- 阶段2:直观展示账户访问图,让用户反思并讨论其设置及潜在风险。
- 对图进行手动和自动化分析,识别主要安全漏洞,如“后门账户”(backdoor accounts)和账户链中最薄弱的环节。
- 关键技术:
- “账户访问图”的形式化建模方法,能够表示账户、设备和验证信息间的依赖关系。
- 自动化分析关键安全威胁(例如后门账户)所需的分析工具。
研究成果
- 具体成果:
- 模型表明用户个人账户的设置结构复杂且独特,具有结构特性,如循环(不同账户间的相互依赖)和分区化(将账户分为独立部分)。
- 用户对于某些账户的重要性经常存在认知偏差,例如低估邮箱和设备在设置中的中心性。
- 发现参与者常用SMS验证码作为账户恢复手段,但设备锁屏预览短信的功能可能引发“不安全后门”风险。
- 优势:
- 提供了比传统通用安全建议更精确和个性化的安全策略。
- 能够揭示用户不易察觉的安全隐患,辅助用户主动改善其设置。
- 实验与评估结果:
- 15%的受试者表示“惊讶”于账户之间的高度连接性。
- 使用“账户访问图”明晰了用户安全设置内的薄弱点,例如SMS恢复方法被SIM交换攻击利用的风险。
- 强调两步验证(2FA)作为有效保护手段,但一些用户对使用2FA的意愿较低,因为其易用性问题或对隐私的顾虑。
- 局限性与未来方向:
- 局限性: 研究样本较小,主要为具有一定互联网使用经验和兴趣的用户,仅能反映英语和德语用户行为。
- 未来方向:
- 开展规模化研究,通过自动化工具设备更广泛用户群的账户图数据。
- 探讨个性化安全建议的自动化生成与推广,对不同身份、背景群体的影响。
- 研究如何通过技术手段提升用户接受安全建议的意愿,例如通过默认开启安全功能或在账户设置阶段主动推送相关选项。
输出总结
本文在用户在线账户安全性研究中提出了账户访问图方法,系统建模和揭示了账户之间复杂的关联结构。这种方法有效补充了现有研究中未曾解决的精细化账户安全分析需求,并为未来更个性化的安全建议研究奠定基础。
研究问题 / 现实痛点
这篇论文在当前问题库中对应的问题线索。
help
研究问题
3- 用户在线账户之间的复杂连接如何影响其安全性?分类: 社交平台安全、内容治理与在线伤害同类问题arrow_forward
- 如何使用账户访问图(模型个体账户设置)识别在线账户安全风险?分类: 社交平台安全、内容治理与在线伤害同类问题arrow_forward
- 哪些具体账户和设备在用户安全结构中最关键,且容易被忽视?分类: 社交平台安全、内容治理与在线伤害同类问题arrow_forward
lightbulb
现实痛点
1- 用户在维护所有在线账户安全时,容易忽视关键账户和潜在弱点。分类: 社交平台安全、内容治理与在线伤害同类问题arrow_forward
- 86%
SEQR(安全增强型二维码扫描器)的开发、评估与实现——一个可用的安全二维码扫描器
CHI '26· 隐私设计与用户控制 +2
- 83%
应用程序开发期间的安全性:一位应用程序安全专家的观点
CHI '18· 隐私设计与用户控制 +1
- 83%
承诺即是承诺:承诺装置对计算机安全意图的影响
CHI '19· 隐私设计与用户控制 +2
- 83%
'从一开始就考虑安全': 对软件开发人员的调查
CHI '19· 隐私设计与用户控制 +2
- 83%
TaPSI 研究框架 - 关于有形隐私和安全接口的知识系统化
CHI '25· 隐私设计与用户控制 +2
- 71%
SIGCHI 优秀博士论文奖 - 用数据支持密码决策
CHI '18· 可解释人工智能(XAI) +2
- 71%
《非常接近必备品:在生物识别技术采用中平衡易用性需求和安全关切》
CHI '19· 隐私设计与用户控制 +2
- 71%
传感器照明:探索智能摄像头和图像/视频分析的设计品质和伦理影响
CHI '20· 隐私设计与用户控制 +2
- 71%
权限 vs. 应用限制器:剖析智能手机用户以了解移动隐私管理的不同策略
CHI '22· 隐私设计与用户控制 +2
- 71%
编码隐私:数据保护合规工作的社会技术动态
CHI '24· AI 伦理、公平与问责 +2
基于研究子主题与职业分类的 Jaccard 相似度(≥60%)
快捷操作
广告推荐
学习 AI 编程到 CodeNow
open_in_new打开DOI链接
DOI: https://dl.acm.org/doi/abs/10.1145/3491102.3502125
一眼看懂
fact_check论文快照
dataset
来源
CHI
calendar_month
年份
2022
emoji_events
奖项
未标记奖项
group
作者
5 位作者
sell
研究子方向
隐私设计与用户控制、密码与身份认证、数据隐私感知与决策
work
职业/产业
软件工程师与开发者、网络安全工程师、隐私政策制定者
article
内容状态
已索引正文
hub
相关论文
10 篇相关论文