Please use this identifier to cite or link to this item:
Full metadata record
DC FieldValueLanguage
dc.contributor.advisorRashidah Funke Olanrewaju, Ph.Den_US
dc.contributor.advisorFarhat Anwar, Ph.Den_US
dc.contributor.authorKhan, Burhan Ul Islamen_US
dc.description.abstractNumerous applications are widespread on Internet and mobile communications that transfer personal information and money. Foolproof user authentication becomes imperative in such applications for confirming customer legitimacy. One pragmatic solution for user authentication is that of employing One Time Password (OTP) with validity for a single transaction or session. Two contextually active user authentication models for internet banking in Malaysia include i.) Receiving OTP over the phone via an SMS, ii.) Generating the OTP over a dedicated hardware token provided by the Bank. SMS OTPs are the most common means used for access control over different online applications, especially Internet banking. However, with this setup, the password generated remains afloat in an unsecured cellular network, thereby increasing the probability of security breaches. Additionally, users need to maintain two active communication channels (Cellular & Internet) with the Authentication Server for proving legitimacy. Other inherent problems include delay-in-delivery, coverage areas/unavailability of service, roaming restrictions, dependency on government regulations, etc. Usage of dedicated hardware for OTP generation is also quite popular. Some of these tokens can even generate OTPs asynchronously. However, this setup brings forth additional logistical and administrative burdens for the customers. Besides, users availing multiple service providers need to maintain distinct tokens for each service. The research focussed on developing a standalone authentication framework for generating unique OTPs from trusted handheld devices using a hybrid approach (based on time as well as challenge response strategy), complying with the degree of authentication assertion essential for Internet-banking applications. The prime intent is to eradicate dependence over additional cellular communication channels and eliminate the use of extra hardware tokens for generating/receiving OTPs by Internet banking clients without compromising the security traits of the system. The proposed authentication framework generates time-based dynamic authentication components (OTPs) in an offline manner (without requiring any cellular or internet connectivity) on user's smartphones by invoking possession, knowledge, and inherence factors of legitimate users. This is achieved by asynchronously operating secure random challenge formations as hash counters upon dynamic seeds, comprising of varying current timestamps, distinct device and identity profiles. It drastically reduces the operational costs, improves upon security, scalability, and convenience factors. Additionally, the system has been equipped to generate OTPs as three Bahasa Malaysia dictionary words as the usage of native language words during verification could help clients to feel more confident and secure compared to making foreign-language entries. The system has been implemented and examined for leading mobile/desktop platforms to ascertain its technical adoptability. The results of performance metrics obtained employing the confusion matrix with Accuracy = 98.55%, Error rate = 1.45%, Specificity = 100%, Alarm rate = 0%, Recall = 98.40% and Precision = 100% validate the authentication robustness. The generation and extraction aspects of the hybrid OTP design are comparatively analysed against prior asynchronous/synchronous OTP generation schemes. Furthermore, the authentication framework is comparatively comprehensively parsed for its ability to thwart common authentication attacks over the Internet.en_US
dc.publisherKuala Lumpur : Kulliyyah of Engineering, International Islamic University Malaysia, 2021en_US
dc.subject.lcshInternet banking -- Malaysiaen_US
dc.subject.lcshElectronic funds transfers -- Security measures -- Malaysiaen_US
dc.subject.lcshMobile commerce -- Malaysiaen_US
dc.titleHandheld hybrid offline OTP authentication frameworken_US
dc.typeDoctoral Thesisen_US
dc.description.identifierThesis : Handheld hybrid offline OTP authentication framework / by Burhan Ul Islam Khanen_US
dc.description.kulliyahKulliyyah of Engineeringen_US
dc.description.programmeDoctor of Philosophy (Engineering)en_US
dc.description.abstractarabicتنتشر العديد من التطبيقات على الإنترنت والاتصالات المتنقلة التي تنقل المعلومات الشخصية والمال. وأصبحت مصادقة المستخدم المضمونة ضرورية في مثل هذه التطبيقات لتأكيد شرعية العملاء. ويوجد حل عملي واحد لمصادقة المستخدم وهو استخدام كلمة مرور لمرة واحدة (OTP) مع صلاحية معاملة أو جلسة واحدة. ويتضمن نموذجان مصادقة مستخدمين نشطين في السياق للخدمات المصرفية عبر الإنترنت في ماليزيا وهما i.) تلقي OTP عبر الهاتف عبر رسالة نصية قصيرة ، ii.) إنشاء OTP على جهاز مخصص للرمز المميز من قبل البنك. OTPs SMS هي أكثر الوسائل شيوعًا المستخدمة للتحكم في الوصول عبر التطبيقات المختلفة عبر الإنترنت ، وخاصة الخدمات المصرفية عبر الإنترنت. ومع ذلك ، مع هذا الإعداد ، فتظل كلمة المرور التي تم إنشاؤها طافية في شبكة خلوية غير آمنة ، وبالتالي زيادة احتمال حدوث خروقات أمنية. بالإضافة إلى ذلك ، يحتاج المستخدمون إلى الحفاظ على اتصالين نشطين في القنوات (الخلوية والإنترنت) مع خادم المصادقة لإثبات الشرعية. وبذلك تشمل المشاكل المتأصلة التأخير في التسليم ، ومناطق التغطية / عدم توفر الخدمة ، وقيودالتجوال ، والاعتماد على اللوائح الحكومية ، إلخ. ويمكن استخدام الأجهزة المخصصة لـ OTPالجيل شائع أيضًا. كذلك يمكن لبعض هذه الرموز المميزة إنشاء برامج تشغيل عبر الإنترنت بشكل غير متزامن. ومع ذلك ، فإن هذا الإعداد يجلب أعباء لوجستية وإدارية إضافية للزبائن. إلى جانب ذلك ، يحتاج المستخدمون الذين يستفيدون من العديد من مزودي الخدمة إلى الحفاظ على رموز مميزة لـكل خدمة. ركز البحث على تطوير إطار توثيق مستقل لأنشاء برامج تشغيل OTP فريدة من الأجهزة المحمولة الموثوقة باستخدام نهج هجين (بناءً على الوقت بالإضافة إلى استراتيجية الاستجابة للتحدي) ، الامتثال لدرجة تأكيد المصادقة ضروري لتطبيقات الخدمات المصرفية عبر الإنترنت. القصد الرئيسي هو القضاء على الاعتمادعلي قنوات اتصال خلوية إضافية والقضاء على استخدام رموز إضافية للأجهزة لتوليد / استقبال OTPs من قبل عملاء الخدمات المصرفية عبر الإنترنت دون المساومة على سمات أمن النظام. يولد إطار المصادقة المقترح ديناميكية قائمة على الوقت مكونات المصادقة (OTPs) بطريقة غير متصلة بالإنترنت (دون الحاجة إلى أي خلوي أو اتصال الإنترنت) على الهواتف الذكية للمستخدم من خلال الاحتجاج بالامتلاك والمعرفة وعوامل المستخدمين الشرعيين. يتم تحقيق ذلك عن طريق التشغيل العشوائي الآمن بشكل غير متزامن تشكيلات التحدي حيث يقاوم التجزئة على البذور الديناميكية ، التي تتكون من تيار متفاوت الطوابع الزمنية والجهاز المتميز وملفات تعريف الهوية. إنه يقلل بشكل كبير من تكاليف التشغيل ويحسن عوامل الأمان وقابلية التوسع والراحة. بالإضافة إلى ذلك ، كان النظام مجهزة لإنشاء OTPs على أنها ثلاث كلمات قاموس Bahasa Malaysia مثل استخدام اللغة الأصلية يمكن أن تساعد الكلمات اللغوية أثناء التحقق العملاء على الشعور بمزيد من الثقة والأمان مقارنة بإجراء إدخالات بلغة أجنبية. تم تنفيذ النظام وفحصه لمنصات الهاتف المحمول / سطح المكتب الرائدة للتأكد من قابليتها للتبني الفني. نتائج مقاييس الأداء التي تم الحصول عليها باستخدام مصفوفة الارتباك مع الدقة = 98.55٪ ، خطأ المعدل = 1.45٪ ، النوعية = 100٪ ، معدل التنبيه = 0٪ ، الاستدعاء = 98.40٪ والدقة = 100٪ التحقق من قوة المصادقة. جوانب توليد واستخراج OTP الهجين يتم تحليل التصميم نسبيًا مقابل توليد OTP غير المتزامن / المتزامن السابق المخططات. علاوة على ذلك ، يتم تحليل إطار المصادقة بشكل شامل نسبيًا لقدرتها على إحباط هجمات المصادقة المشتركة عبر الإنترنت.en_US
dc.description.callnumbert HG 1708.7 K45H 2021en_US
dc.description.notesThesis (Ph.D)--International Islamic University Malaysia, 2021.en_US
dc.description.physicaldescriptionxxiv, 296 leaves : illustrations ; 30 cmen_US
item.openairetypeDoctoral Thesis-
item.fulltextWith Fulltext-
Appears in Collections:KOE Thesis
Files in This Item:
File Description SizeFormat 
t11100429181BurhanUlIslamKhan_24.pdf24 pages file489.86 kBAdobe PDFView/Open
  Restricted Access
Full text secured file6.4 MBAdobe PDFView/Open    Request a copy
Show simple item record

Google ScholarTM


Items in this repository are protected by copyright, with all rights reserved, unless otherwise indicated. Please give due acknowledgement and credits to the original authors and IIUM where applicable. No items shall be used for commercialization purposes except with written consent from the author.