为何黑客们说智能硬件不安全

简介:

为何黑客们说智能硬件不安全

一般来说,一个行业火爆的标志,是它的各个方面都被反复谈论验证。

所以,今年帝都的几场安全峰会上,大家都在讨论智能硬件也就不那么奇怪。这确实是今年最热门的行业。

当然,在那上面讨论,大多意味着不太好的结果。比如几位演讲者的问答中,他们会普遍认为:现在的智能硬件产品,安全做的真弱。

怎么说呢?隔壁家用的智能插座,随时可以控制开关;隔壁家的智能电话,随时可以切换播放画面;网络上的摄像头,有一大波是默认密码可以直接观看。

在知道创宇的Kcon上,黑哥讲述了不安全的原因:“现在的智能设备,包括智能家居有很大一部分都是基于Wi-Fi的,像最近炒得比较热的小米电视、互联网机顶盒、摄像头、空调等等,基于Wi-Fi,你可以控制家中所有设备。但Wi-Fi本身是一个很开放的东西,家中客人问要密码你肯定要给。另外一方面,传统电器、遥控都是用的红外,这个隔着一堵墙信号就断了。但Wi-Fi的范围较大,可能你的楼上楼下都能连上,他们哪天说家里网络问题借用下Wi-Fi给还是不给?给了之后,基于Wi-Fi认证的东西,逻辑上讲,他都可以控制。”

同在Kcon的Redrain、冷风也分析了汽车ODB接口、嵌入式内核系统的入侵可能性。而这两样,也是近期极为热门的智能汽车、泛物联网领域所经常用到的东西。

稍后几周的乌云安全峰会,进一步把智能家居安全作为演讲议题之一放上去。Livers的演讲“智能家居,光环下的玄机”偏重案例讲解,他详数了市面上热门的智能路由产品:360安全路由百度小度路由小米路由华为立方……,无一例外都曾出现漏洞,并且部分可能还未修复。

为何会出现这样的情况?一位白帽子给出了精辟答案:“这个领域还太新,积累太少。大家只求能够功能正常运行,而忽视了背后的安全建设。

Tombkeeper进一步表述:“很多智能硬件可能和传统的PC、包括手机差异会相对大一些。第一,智能硬件有非常多的品种,可能会使用一些比较新的技术,它无法直接把我们之前在PC上积累的那些安全知识、硬件方法直接承袭。第二,智能硬件作为一个新事物,任何新的产品刚开发的时候,开发者和厂商可能不会特别重视。无论是什么硬件、什么操作系统,都是这样。它需要有一个过程。”

如何避免被黑?远离或许是个可以妥善解决的主意。不过真的离开这些充满想象力、未来趋势的设备,却又是一个纠结的过程。

接下来一段时间,雷锋网(公众号:雷锋网)将开设安全专栏,请安全专家讲述智能硬件可能存在的不安全之处,比如无密码直接联网、蓝牙连接验证等。这个专栏的目的在于为行业积累经验,为大众解惑。如果你对正在使用的某款硬件、某个流程有疑虑,不妨留言说说。我们邀请的安全专家或许可以帮忙解答。

 
 
 
 
  本文作者: Longye

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
|
9天前
|
机器学习/深度学习 存储 安全
别只会One-Hot了!20种分类编码技巧让你的特征工程更专业
分类变量需编码为数字才能被模型处理。本文详解20种编码方法,从基础的独热、序数编码到高级的目标编码、CatBoost、WOE等,涵盖适用场景与代码示例,助你提升模型性能,避免泄露与过拟合,是特征工程中不可或缺的实用指南。
74 14
别只会One-Hot了!20种分类编码技巧让你的特征工程更专业
|
3月前
|
弹性计算 关系型数据库 数据安全/隐私保护
《突破Unity+阿里云联机瓶颈:多人游戏同步延迟与数据安全的双维度优化》
本文结合真实案例,拆解Unity与阿里云结合的多人联机游戏在“实时同步延迟”和“玩家数据安全”上的优化路径。针对同步延迟,通过“差异化增量同步”降低ECS带宽占用,结合GME时间同步与“预测回滚”减少判定偏差;数据安全方面,用SSL和GME端到端加密保障传输,以“加盐哈希+KMS加密”及RDS日志审计强化存储防护。还借阿里云弹性伸缩动态调度ECS资源,结合Unity分块加载与阿里云CDN优化资源加载。最终提升游戏流畅度与安全性,降低运营成本,为相关开发提供实践参考。
203 2
|
传感器 监控 安全
未来家居生活的智能化革命:探索物联网技术在智能家居中的应用
【8月更文挑战第5天】当物联网技术遇上智能家居,一场关于便捷、舒适与节能的生活革命悄然拉开帷幕。本文将探讨物联网如何通过高度互联的设备网络,实现家庭环境的智能管理,提升居住体验的同时,促进能源的有效利用。
|
传感器 iOS开发 UED
探索iOS生态系统:从App Store优化到用户体验提升
本文旨在深入探讨iOS生态系统的多个方面,特别是如何通过App Store优化(ASO)和改进用户体验来提升应用的市场表现。不同于常规摘要仅概述文章内容的方式,我们将直接进入主题,首先介绍ASO的重要性及其对开发者的意义;接着分析当前iOS平台上用户行为的变化趋势以及这些变化如何影响应用程序的设计思路;最后提出几点实用建议帮助开发者更好地适应市场环境,增强自身竞争力。
|
数据可视化 数据挖掘 定位技术
MATLAB数据可视化
【10月更文挑战第8天】本文详细介绍了MATLAB中的数据可视化功能,涵盖基本绘图、特定绘图类型(如三维绘图、极坐标图)、高级图形功能(如自定义图形属性、子图、交互式图形、动画与动态可视化)以及地理数据可视化工具箱等内容。同时,文章还提供了性能优化建议,帮助用户在处理大型数据集时提升绘图效率。
|
数据可视化 搜索推荐 atlas
DataV Atlas深度解析与实战应用:打造个性化地理信息可视化
阿里云DataV的Atlas功能专注于地理信息可视化,提供范围选择、边界生成和层级展示等工具,助用户轻松创建专业地图应用。通过代码示例展示了如何用Geo组件展示中国省份销售数据,强调了数据安全和性能优化的重要性。DataV Atlas简化了复杂地理信息的展示,提升了数据洞察的直观性和美感。【6月更文挑战第19天】
1059 3
|
Kubernetes 网络协议 Cloud Native
Kubernetes网络问题排查分享两则(1)——calico特定场景下的网络性能问题
在对Kubernetes项目[kosmos](https://github.com/kosmos-io/kosmos)与Calico网络性能进行对比测试时,发现kosmos在跨集群容器网络的性能显著优于Calico的集群内网络(约6Gbit/s对比2.9Gbit/s)。物理机网络测试达到9.38Gbit/s,显示Calico有68%的性能损耗。问题定位到网卡的checksum/offload参数,尝试用`ethtool`调整后虽短暂提升,但随后恢复原状。转载自:https://mp.weixin.qq.com/s/XsQZCSqZAXJK46zqc7IpLw
|
JSON 数据可视化 定位技术
Map——使用BIGEMAP+geojson获取乡镇行政边界数据
Map——使用BIGEMAP+geojson获取乡镇行政边界数据
812 0
|
缓存 Java
ehcache.xml配置文件详解
ehcache.xml配置文件详解