安全的密碼很難記?不妨寫首小詩

我們想讓你知道的是
很多人使用容易破解的密碼,而安全的密碼往往很難記住。南加洲大學的研究人員發現,把密碼轉化成韻句,相對來說較容易讓人記住,也能確保密碼強度。
雖然大家都知道密碼應該要長以及難以猜中,但仍然很多人使用如“12345”及“password”等過於簡單的密碼。原因大概是,要記住又長又隨機生成的密碼,像是”m5J&VhiKJL3$RzdQOJk”等,對一般人而言非常困難。
這是設計密碼的兩難︰易記得的密碼不安全,安全的密碼很難記。
網絡漫畫啟發密碼研究
南加州大學資計算機科學系的教授Kevin Knight及博士生Marjan Ghazvininejad,針對這個問題,嘗試找出如何設計易記又安全的密碼。他們的研究源自xkcd這幅關於密碼的漫畫︰

Image Credit: xkcd, CC BY-NC 2.5
漫畫的作者Randall Munroe認為,與其使用難以讓人記住、卻容易給電腦破解的密碼,我們應該隨機找四個常見英文字作密碼,易記之餘,長度足以讓電腦難以破解。當然,這個想法忽略了所謂的「字典攻擊」,會使後者給電腦破解的可能性大幅提升,但也不失為一個好的嘗試。
把隨機字串轉化成字句
在Knight及Ghazvininejad的研究中,他們用電腦隨機產生一個60位長的01字串(以0及1組成的字串)作為密碼,再用不同方法轉化成一些英文字句,在實驗中讓參與者記住。他們使用的方法有以下5個︰
(1)xkcd方法︰使用一個含有32,768個英文字的字典檔,從而使得任何15位長、由0及1組成的字串,都對應着一個獨特的英文字(因為215=32,768,兩者一一對應)。再把60位長的密碼分成4個15位長的字串,轉換成4個英文字,給參與者記住。
(2)首字母方法︰把26個字母對應到16個由0、1組成的4位字串(0000, 0001, 0010…如此類推),再將60位長的密碼切成15個4位長的字串,轉換成15個字母。再用電腦搜尋出合文法的句字,使得每個字的第一個字母,可以變回原本的密碼。參與者需要記住電腦找出來的句子。
(3)所有字母方法︰把26個字母分派到0或1,然後用電腦找出合適的字句,對應60位長的密碼。參與者需要記住電腦找出來的句子。
(4)頻率方法︰把高使用頻率的英文字對應較短的01字串,然後把60位密碼轉成句子,讓參與者記住。
(5)詩︰把60位密碼轉換成2句每句8個音節的押韻句子,作者表示,這個想法跟隨古時以詩去方便背誦記憶的傳統。在解決了若干技術問題(例如單音節字的輕重音)和文學問題(電腦會產出一些很差的句子)後,產生的句子會給參與者記住。
哪個方法比較易記?
研究人員找了62名測試對象,隨機分配用第(1)、(3)、(4)及(5)項方法產生的字句給他們,要求他們記住,2天後再回去測試能否準確背誦字句。(由於在早期測試中,首字母方法的表現不佳,研究人員決定不測試這個方法。)
結果62人當中,只有44人在2天後出現,剛好一半的22人能夠完全背出密碼。以詩作記憶法的組別成功率最高(61.5%),xkcd法(記住4個隨機英文字)緊隨其後(58.3%),兩者均有約6成人能準確覆述;使用第(4)及第(3)項方法的參與者,則分別只有40%及33.3%人完全記得密碼。
有趣的是,研究人員也記錄了參與者會希望使用哪個方法記住密碼,最多人選取的是最少人成功的兩個方法,各有近4成參與者選擇,19%人會有望用詩,只有5%人會用xkcd法。
兩名作者認為,數據反映了參與者高估自己記住10至12個英文字的能力,使得他們較傾向選擇的方法,成功率反而比較低。而且使用這兩個方法的參與者,通常記得句子的意思,但無法逐字背出句子。實驗後的訪談顯示,這個現象有部份源自參與者的過份自信。
相比之下,使用xkcd法的參與者,需要主動透過想像、建立故事來記住4個無關的單字,以致表現更佳。而以韻句生成的密碼,整體來說比較短,也較容易記住。
如何改一個好密碼?
然而讀者需要注意,上述實驗的樣本數量只得44人。此外,4種方法把一個60位長的隨機01字串,是以各自的編碼方式轉換成英文字句,跟平日使用的密碼不同。例如xkcd法在日常使用中,可能會較易破解。
要是自己寫一首短詩,可能還不錯。不懂寫詩的話也不用怕,兩位作者設計了一個小工具,讓電腦替你設計一個密碼再傳給你。目前網站比較繁忙,需要較長等候時間,讀者也可以在其網站上看看已生成的密碼及詩句(僅作參考,為安全起見,不應用作密碼)。
唯一問題是,現時的網站或有長度限制,而不能使用太長的密碼。要是想用較安全的密碼,因洩露中情局監控計劃而被美國追補的斯諾登(Edward Snowden),建議大家使用詞組去構成密碼,易記之餘有足夠強度︰
Tags:
民團緊盯菸防法公告前準備工作,籲完善健康風險評估與申報機制

我們想讓你知道的是
菸害防制法修正案雖三讀通過,然真正的挑戰才剛開始,民團表示將含淚監督,呼籲政府重視健康風險評估以及申報機制等配套措施,以維護國人健康。
逾十數年未修的菸害防制法,歷經5次立院朝野協商,總算在本月12日通過三讀,達成加熱菸載具嚴管、禁絕加味菸、圖文警示提升至50%、校園全面禁菸等重大變革,確立台灣朝禁止電子煙、嚴管加熱菸方向前進。為呼籲政府重視健康風險評估等各項配套措施之落實,確實維護國民健康,全國家長會長聯盟、台灣醫界菸害防制聯盟及董氏基金會等台灣拒菸聯盟團體也緊急在農曆年前召開記者會提醒政府,新法中,包括「類菸品」、「指定菸品」、「健康風險評估」等用字模糊不清,等於讓主管機關留有很大「空白授權」空間。法令正式公告前,務必審慎進行把關。
健康風險評估:一套評估安全容許濃度的健康科學
健康風險評估屬於一門攸關人體健康的系統性風險管理,目的在於決定如何管制醫藥品、食品、化粧品、農藥、生活及職場環境中存在之化學物質最大殘留濃度(Maximum Residue Level, MRL),亦即安全容許濃度,以建立危害人體健康之風險及效益分析(risk and benefit analysis)。健康風險評估的建立原因,通常是體系中出現了過去不曾經歷或不曾被發現的新有害物質,台灣過去較知名的健康風險評估建立經驗,包括塑化劑食品事件、含萊克多巴胺之美牛與美豬開放事件、日本福島食品等事件等。
訴諸科學證據,健康風險評估乃為國人把關的重要關鍵
健康風險評估之所以重要,在於講究科學證據,為爭議政策提供最核心的決策基礎。較著名的健康風險評估應用,是在2011年台灣發生的塑化劑食品安全事件,起因為部分食品上游原料供應商在常見的合法食品添加物「起雲劑」中,使用廉價的工業用塑化劑(非食用添加物)以撙節成本。最終,衛福部提出健康風險評估研究數據,由國內各領域專家於2011年6月21日達成初步共識,比照歐盟標準,依據科學證據針對5種常用塑化劑,定出每人、每日、每公斤體重容忍值〈TDI〉,例如DEHP容忍值為50微克、DBP容忍值為10微克等。
2020年8月28日,總統蔡英文宣布開放萊克多巴胺(瘦肉精)豬肉及30月齡以上的美國牛肉進口,即表明政策決定絕對不會以國民健康作為交換,而是以在科學證據累積充分的情況下,政府已經做好完整的國人風險評估及配套措施,確保食品安全及豬農生計不受影響的前提下所做出的決定。
美豬健康風險評估,涵蓋不同層面之敏感族群
含萊克多巴胺之美國豬肉進口爭議長達15年,主要爭議則在於國人飲食習慣與他國不同,畢竟豬肉在華人飲食料理中是相當廣泛使用的食材。以2019年為例,美國單人每年平均吃下近24公斤豬肉;台灣則為39公斤。此外,國人比外國人嗜吃內臟,尤其坐月子中的婦女等,專家因此呼籲應該針對國人飲食習慣,以及心血管疾病患者等高風險族群,進行健康風險評估。食藥署最終委託成大醫學院環境醫學研究所/環境微量毒物研究中心完成「108食用肉品暴露萊克多巴胺之健康風險評估報告」,特別針對不同年齡層民眾、敏感族群進行分析,包括小孩、幼兒、青少年、成年人、老人以及育齡與正在坐月子的婦女,進行針對豬萊克多巴胺的殘留容許量標準,方才消除各界疑慮。
必須重視在地證據 台灣人基因易感性也必須納入評估
除客觀環境因素,跨人種的易感性基因差異也是健康風險評估的重要環節,畢竟人種基因可能導致受化學成分影響程度產生差異。近期著名例子,在於國健署所提出近五成台灣人患有酒精不耐症(Alcohol Intolerance)基因缺陷。酒精不耐症是一種先天的基因缺陷,導致人體內缺乏乙醛去氫酶(Aldehyde Dehydrogenase, ALDH2),無法正常代謝酒精轉化成的乙醛。前國健署署長王英偉在任時即指出,台灣人酒精代謝基因缺陷機率高居世界第一,飲酒將大幅提高罹患癌症的機率,重度飲酒者得到食道癌的風險甚至可高達50倍,因此呼籲台灣人飲酒習慣不應比照外國標準。
2018年政府針對新型庫賈氏症提出的「美國進口牛肉相關產品健康風險評估報告」,即考慮人種易感性基因型分佈的差異,並根據國家攝食資料庫公告之細項食物攝食量計算國人食用美國牛肉的潛在健康風險。而過去由國家衛生研究院、中研院領導之台灣肺癌遺傳流行病學研究團隊,也陸續找出數種肺癌的易感基因(predisposing gene),包括第10號染色體的 VTI1A、第6號染色體的ROS1-DCBLD1和HLA class II、第5號染色體的TERT、第3號染色體的TP63等都是易感的基因位點,都可能因為空污、菸害、職場環境提高罹癌機率。
加熱菸內含多種新化學物質,政府應召集跨領域專家協助審查
根據董氏基金會提供資料顯示,2020年沙烏地阿拉伯的學術機構研究發現,加熱菸產生的氣霧 (aerosol) 中,共含62種化學物質;其中丁二酮(diacetyl)、乙酰基丙酰基(2,3-pentanedione)、鄰苯二甲酸二辛酯(diethylhexyl phthalate )等。董氏基金會因此曾提出質疑,加熱菸還有多少化學物質未被揭露?如何擴散?需要更多證據予以驗證。
以歐盟為例,要求菸商必須於申請新興菸品產品上市前,提出詳盡的檢驗報告,方才能予以核准。訴諸科學證據需要體系的建立,畢竟連國健署署長吳昭軍都在菸防法協商現場都承認,確實國健署連其他國家怎麼進行健康風險評估都不清楚。
台灣醫界菸害防制聯盟祕書長郭斐然呼籲,因應加熱菸之特殊性質,必須建立指定菸品之健康影響評估,此外也應同步修正「菸品資料申報辦法」,增加應申報項目。郭斐然指出,依據國際的經驗及資料,加熱菸菸草柱的添加物一直成謎,尤其是添加物的相關毒性資料是否完備,政府是否已掌握這些資料並要求菸商要如實申報,同時政府是否具有查核的能力?專家也指出,新興菸品必須在研究上需要更多時間累積數據,除了參考國外研究外,台灣自己應該要對新興菸品進行健康風險評估,一旦有了風險評估,才能衡量這些菸品的危害加以把關。
林奕華呼籲:盼國健署勿忘為國民健康把關的初心
儘管國健署草案由原先電子煙、加熱菸雙禁改為後來一禁一開的版本,對雙禁陣營造成巨大打擊,但是林奕華委員依然想提醒各界:反制菸害對國民健康所造成的影響,才是這次修法的主要目標,也呼籲國健署、各黨立委,即便在修法完成後,也毋忘修法初衷,繼續為國民健康把關。她更進一步表示,無論結果如何,菸害防制還是要以教育為本,才能達到從源頭阻絕菸品對年輕世代的傷害,這也是她會持續努力的方向。
引用資料: