中考指南高考必备小学语文小学数学小学作文领导战略管理有方资本运作门店必备健康宝典礼仪天下
初中单科高中必修高效学习少儿智力青少心理财税必备成功励志绩效管理私募攻略纳税筹划网络营销
教师指南家教秘笈小学课堂物理实验化学实验营销必胜赢在人才合法节税悟性管理采购管控创意陈列
软件设计中安全性与易用性的考虑 - 看看网
看看网 - 计算机安全(12个月12期) - 产业 - 软件设计中安全性与易用性的考虑
软件设计中安全性与易用性的考虑
2006-4-21  作者:赵洪彪  阅读:  
  计算机安全界曾经有个笑话:“实现计算机系统安全很容易,把计算机的电源关掉,锁在保险箱里,然后把钥匙扔掉。”实际上,这个笑话一定程度上揭示了计算机的安全性与易用性之间的关系。

一、易用性和安全性之间的关系

  在计算机的安全性和易用性设计之间存在权衡,一台不设口令的计算机非常方便使用,但是不安全;但是如果一台计算机每5分钟要求你做一次身份确认,输入口令甚至做血样检验,这样的计算机是安全的,但是不会有人愿意使用。一般说来,安全软件产品的操作要比其他软件产品的操作困难,因为实现机制复杂了,需要配置的参数也多了。
 
  安全性和易用性在设计上有共同点 :
 
  (1)都需要从软件的整体考虑;
 
  (2)需要对系统结构、开发团队和市场份额等方面统筹考虑;
 
  (3)都要在系统设计的开始阶段考虑,在系统开发临近结束时无法临时增加;但是由于易用性和安全性是不同的技术,所以建立一个既有安全性又有易用性的系统比较昂贵。
 
  (4)易用性方面出现问题可能会妨碍安全性的效果。
 
  目前安全性和易用性之间的接口成为计算机安全界研究的对象,被称作人机交互和安全性(HCI-SEC)。
 
  在2003年ACM人机交互大会召开了HCI-SEC研讨会,随后HCI-SEC的有关问题逐步提了出来。2004年计算机界把易用安全性列为信息安全研究者的“重大挑战”,有下面两个问题:
 
  问题1 口令问题。每个人都面临口令问题,安全的口令都是难猜测的,但是难猜测的口令都是难记忆的。同时口令策略一般要求用户口令是唯一的并且要及时更新,如果一个人的帐户比较多,很难想象一个人可以完全凭借记忆牢记十多个不同的口令,并且不断地分别更新。
 
  问题2 身份确认问题。当认识到传统的口令字不够安全后,用户需要新的身份确认手段。研究表明,人记忆图像的能力比字符强,因此图像口令字被作为字符口令字的替代方案,研究还发现,用户对图像口令字的选择与种族和性别高度关联。生物测量和硬件令牌也属于用户身份确认的方法,但是现在还缺乏对这些身份确认手段的统一评价和比较方法。
 

二、易用安全性的实现途径

  HCI-SEC的研究课题之一就是如何在某些特定的应用系统中实现易用的安全性,主要有三种类型的方法:
 
  (1)构造不需要用户干预就可以执行相关的安全和私有功能的系统。这种方法的问题是当用户不了解某些方面的安全问题时,他们的操作可能会无意中减弱到位的安全保护。
 
  (2)开发一种安全和私有相关的隐喻模型,让用户自发地正确使用安全和私有软件。目前的钥匙和锁的隐喻模型显然是不完全和不准确的,但是目前也没有出现更具有广泛接受性的其他隐喻模型。
 
  (3)教给用户有效使用私有和安全工具所需要的知识。但是以什么形式把这些信息教给用户,让用户少花时间去学习掌握,还是没有解决好的问题。
 
  很容易想到利用一种基于上述方法混合的方法,但实际上这更困难,因为上述方法的思路和实现根本上就是不同的。
 
  现在有人开始用HCI-SEC的方法对安全系统进行评估,测试结果发现用户在安全决策理解方面存在障碍,从而导致安全配置失误遭受危险,用户往往为了使用方便,而关闭某些安全防护。
 
  Jerome Saltzer 和Michael Schroeder于1975年就在讨论易用性是否是安全系统必要的成分,他们提出了信息保护的8条原则[1],最后一条就是对信息保护系统的“心理可接受性”,但是有些安全系统对这些思想不够重视。此后30年来,HCI技术也有了很大的发展,在技术市场上,开始有人应用HCI设计和评价技术对安全系统进行评价,他们发现最终用户在理解所面临的安全设计和决定方面非常困难,所以非常容易出现误配置的情况,而导致安全风险。很多时候用户为了工作方便停止或者忽略安全功能,例如取消口令或者共享口令,都会把系统置于高安全风险之下。
 
  很多用户习惯将系统安全决策的权利交给系统管理员负责,但是当用户离开自己的工作场所,脱离了所在机构的防火墙保护,在家里或者在路上使用移动设备的时候,就必须根据自己的知识和经验做出安全决定,而不能依靠机构的安全管理员了。因此,需要开发把安全决策权放在用户手中的技术。
 
  1983年,Don Norman指出许多引起数据损失的错误是由于糟糕的界面设计,虽然相关的操作需要用户确认,但是
【版权声明】 以上《软件设计中安全性与易用性的考虑》之图文信息归《计算机安全(12个月12期)》所有。未经《计算机安全(12个月12期)》书面许可,不得为任何目的、以任何形式或手段发布、复制、编辑、改编、转载、播放、展示、翻印。版权所有,《计算机安全(12个月12期)》保留所有权利。
- 文章分类 -
时政   社会   财经   产业
娱乐   体坛   生活   健康
文学   科技   教育   社科
文化   技术文摘   科学文摘
216.00元/年
- 热点文章 -
更多文章
新区的梦想与挑战
正如它的名字,雄安,一个横空出世的地理概念,一跃成为“雄伟”和“安定”的象征。这一步出人意料的棋子,是如何下的,而它又能否破解超级城市困局?
朝鲜这六年
无论观察家们是否愿意承认,被“崩溃”传闻笼罩已有1/4个世纪的平壤当局自有其维系生存的秘诀;年少当国、笑容可掬的金正恩,行事风格也远比外界的预估来得强硬果决。
人民文学 2017年01期 要目
报告文学《塘约道路》,用明晰的思路、确凿的事例和真切的故事,将地方与国家、人与时代、发展与守护、创新与前景熔于一炉,我们从中也真切地体会到了文脉与国脉、文运与国运的深刻联系。 散文《建水笔记》,是一个综合了客观的文化历史与作家的个人发现的
人民文学 2016年12期 要目
2016年是值得留念的文学时段。 这一年,在文学及其相关领域里,对中国故事的精神、价值与分量的追求令人印象深刻,向思想精深、艺术精湛的目标迈进的脚印坚实有力,佳作迭出,反响积极,写作、阅读和推广的联动态势更为自然成熟,形成了较以往更为浓郁
人民文学 2016年11期 要目
从一九五六年第九期《人民文学》发表的《组织部新来的青年人》(原稿标题为《组织部来了个年轻人》),到本期刊出的《女神》;从赵慧文对林震的心有灵犀,到陈布文对王蒙的烛照影响——六十载今昔往返中,王蒙给我们呈现了刻骨铭心的忆念“非虚构”与不拘一格
人民文学 2016年10期 要目
《怅望》是诗人马新朝生前所写的最后一组力作,犹如一座文学的纪念碑——关乎尊严,关乎热爱,关乎俯身大地的事体与伸向星空的内心,关乎生命的具象和抽象,关乎人世安详!
人民文学 2016年09期 要目
二三十岁的年龄,正是活力和才情上涌之时。翻开《人民文学》历史,你会惊讶于《组织部新来的青年人》、《北极村童话》出自不满二十二岁的王蒙、迟子建。跟他们相比,如今的青年作家发轫期整体上似乎延后了许多。文学向来不以年轻与否论英雄,然而,年轻出英才
人民文学 2016年8期 要目
近年来,每逢第八期,我们都以军人、军队与军史题材作品组成庆祝建军节专号或专辑。这一次,我们没有特别标明,但读后便知,中篇小说栏中的三分之二、短篇小说头条,都是故事相关、艺术讲究、视角独特的军事文学佳作。
人民文学 2016年7期 要目
缘于战士一次自作主张的“绑票”行动,财主家的小少爷进入红军队伍中。错误被纠正之后,却无论如何也没有办法送他回家,在酷烈的战事和恶劣的环境中,一次又一次的纠结和艰险情形下,他在长征路上得到了一个又一个红军战士的保护和疼惜——以格外稀缺的食物、
人民文学 2016年06期 要目
近期最令人欣喜的文学事件,是国际安徒生奖首次颁发给中国作家,曹文轩成为这一世界级重要文学成就奖项的首位中国得主。《蜻蜓眼》是曹文轩的最新力作,这部长篇小说,如同影响巨大的《草房子》那样,可以视为“儿童文学”,更应该看作是经典文脉上的文学。
关于看看·订购指南·联系我们·出版物经营许可证·营业执照
看看网(www.kankan.cn)
版权所有 北京金士兰经济文化有限公司  京ICP备07010955号-2
Copyright © 2005-2021 Kingsland Media Service Group All Rights Reserved