智能硬件是继智能手机之后的一个科技概念,通过软硬件结合的方式,对传统设备进行改造,进而让其拥有智能化的功能。智能化之后,硬件具备连接的能力,实现互联网服务的加载,形成“云+端”的典型架构,具备了大数据等附加价值。
智能硬件是一个科技概念,指通过将硬件和软件相结合对传统设备进行智能化改造。而智能硬件移动应用则是软件,通过应用连接智能硬件,操作简单,开发简便,各式应用层出不穷,也是企业获取用户的重要入口。
改造对象可能是电子设备,例如手表、电视和其他电器;也可能是以前没有电子化的设备,例如门锁、茶杯、汽车甚至房子。
智能硬件已经从可穿戴设备延伸到智能电视、智能家居、智能汽车、医疗健康、智能玩具、机器人等领域。比较典型的智能硬件包括Google Glass、三星Gear、FitBit、麦开水杯、咕咚手环、Tesla、乐视电视等。
智能硬件设备八大安全问题
目前,IoT 技术还处于起步阶段,与金融、电子商务等其他行业相比,安全性尚未得到充分理解和明确定义。开发一款IoT 产品时,不论是像可穿戴设备这样的小型产品,还是像油田传感器网络或全球配送作业这样的大型IoT部署,从一开始就必须考虑到安全问题。要了解安全的问题所在,就需要了解IoT 设备的攻击方法,通过研究攻击方法提高IoT产品的防御能力。
作为国内最早从事智能硬件安全攻防研究的团队,基于长期的智能硬件安全攻防实践,360攻防实验室对智能硬件设备的安全隐患进行了系统的分析和梳理,总结了智能硬件设备存在的八大安全隐患。
以下内容已经收录入即将出版的《智能硬件安全》一书,这将是国内第一本系统介绍物联网安全的专业书籍,该书的核心观点是通过“以攻促防、以防抑攻”的安全理念,全面提高IoT产品自身的安全防御能力。
以下是智能硬件设备八大安全隐患分析:
智能硬件主要安全问题比例
1. 数据存储不安全
毫无疑问,移动设备用户面临的最大风险是设备丢失或被盗。任何捡到或偷盗设备的人都能得到存储在设备上的信息。这很大程度上依赖设备上的应用为存储的数据提供何种保护。很多智能硬件手机客户端的开发者对于智能硬件的配置信息和控制信息都没有选择可靠的存储方式。可以通过调试接口直接读取到明文或者直接输出至logcat 中。用户身份认证凭证、会话令牌等,可以安全地存储在设备的信任域内,通过对移动设备的破解,即可达到劫持控制的目的。
2. 服务端控制措施部署不当
现有智能硬件的安全策略由于要降低对于服务端的性能损耗,很多情况下是把安全的过规则部署在客户端,没有对所有客户端输入数据的输入检查和标准化。使用正则表达式和其他机制来确保只有允许的数据能进入客户端应用程序。在设计时并没有实现让移动端和服务端支持的一套共同的安全需求,可以通过将数据参数直接提交至云端,客户端APK 对参数过滤的限制,达到破解设备功能的目的。
3. 传输过程中没有加密
在智能硬件的使用过程中,存在连接开放Wi-Fi 网络的情况,故应设计在此场景下的防护措施。我们列一个清单,确保所有清单内的应用数据在传输过程中得到保护(保护要确保机密性和完整性)。清单中应包括身份认证令牌、会话令牌和应用程序数据。确保传输和接收所有清单数据时使用SSL/TLS 加密(See CFNetwork Programming Guide)。确保你的应用程序只接受经过验证的SSL 证书(CA 链验证在测试环境是禁用的;确保你的应用程序在发布前已经删除这类测试代码)。通过动态测试来验证所有的清单数据在应用程序的操作中都得到充分保护。通过动态测试,确保伪造、自签名等方式生成的证书在任何情况下都不被应用程序接受,如下图所示。
传输过程没有加密(图中右侧是明文数据编码后的格式)
4. 手机客户端的注入
手机客户端和Web 应用程序的输入验证和输出过滤应该遵循同样的规则。要标准化转换和积极验证所有的输入数据。即使对于本地SQLite/SQLcipher 的查询调用,也使用参数化查询。当使用URL scheme 时,要格外注意验证和接收输入,因为设备上的任何一个应用程序都可以调用URL scheme。当开发一个Web/移动端混合的应用时,保证本地/local 的权限是满足其运行要求的最低权限。还有就是控制所有UIWebView 的内容和页面,防止用户访问任意的、不可信的网络内容。
5. 身份认证措施不当
授权和身份认证大部分是由服务端进行控制的,服务端会存在用户安全校验简单、设备识别码规律可循、设备间授权不严等安全问题。目前可以在分析出设备身份认证标识规律的情况下,如MAC 地址、SN 号等都可以通过猜测、枚举的方式得到,从而批量控制大量设备,如下图所示。这个漏洞的危害在智能硬件里是最大的,因为它能够影响到全部的智能硬件。
身份认证措施不当
6. 密钥保护措施不当
有些IoT 产品在开发过程中考虑到了安全加密,比如使用AES128 位加密做为传输加密的内容,使用MD5 加密用户密码。在对于对称性加密方式的处理过程中,密钥的保存方式是至关重要的。在IoT 解决方案中,手机客户端发起的请求需要对数据内容进行加密,也就是说,手机客户端内需要有AES 的密钥。如果对于密钥存放的方式不当,可以轻而易举地将数据还原成明文进行逆向分析,从而进行进一步的攻击。在对大量的IoT 设备进行安全研究后发现,设备基本上都会把AES 的密钥存放在手机客户端中,有的做得很简单,写在了一个加密函数里。有的做得很深,放在了一个Lib 库中。但这些只是提高了一定的技术门槛而已,不是解决安全问题的办法,如下图所示。
密码保护措施不当
7. 会话处理不当
有很多智能设备都会由于会话管理措施不当,造成能够通过会话劫持攻击,直接控制设备,达到设备被破解的一种程度,所以说永远不要使用设备唯一标示符(如UDID、IP、MAC 地址、IEME)来标示一个会话。保证令牌在设备丢失/被盗取、会话被截获时可以被迅速重置。务必保护好认证令牌的机密性和完整性(例如,只使用SSL/TLS 来传输数据)。使用可信任的服务来生成会话。
8. 敏感数据泄露
对于智能设备的安全研究,可以通过智能设备所泄露出来的数据,进行进一步利用,从而获得控制权限。所以必须保证安全的东西都不放在移动设备上;最好将它们(如算法、专有/机密信息)存储在服务器端。如果安全信息必须存储在移动设备上,尽量将它们保存在进程内存中。如果一定要放在设备存储上,就要做好保护。不要硬编码或简单地存储密码、会话令牌等机密数据。在发布前,清理被编译进二进制数据中的敏感信息,因为编译后的可执行文件仍然可以被逆向破解物。
敏感数据泄露
相关推荐
高通骁龙8 Gen3旗舰芯片已经确定将搭载在多款手机上,其中包括小米14系列、一加12系列、真我GT....
发表于 2023-10-24 16:53•
325次阅读
根据研究公司Counterpoint的数据显示,新款iPhone相较上一代的销售业绩有所下滑,下降....
发表于 2023-10-23 16:05•
612次阅读
太阳诱电株式会社开始了多层型金属功率电感器 MCOIL™ LSCN 系列“LSCND1412HKTR....
发表于 2023-10-23 10:02•
39次阅读
Canalys的高级分析师Sanyam Chaurasia表示,“在第三季度,各大智能手机品牌有针对....
发表于 2023-10-22 11:43•
284次阅读
这家全球最大芯片代工商周四表示,公司净利润同比下降25%,至新台币2,110亿元(约合65.1亿美元....
发表于 2023-10-20 16:16•
244次阅读
MEMS设备是日常生活的一部分,存在于从智能手机到汽车再到战斗机的各种系统中。由于这种应用程序的多样....
发表于 2023-10-20 12:51•
149次阅读
10月18日,佳能EXPO 2023拉开帷幕,“Metalens”尤为抢眼。虽然镜头厚度不到1毫米,....
发表于 2023-10-20 09:55•
149次阅读
魏哲家表示:“3nm的需求较强这一点也减少了顾客持续清除库存的影响。”台积电补充说,今年第三季度n5....
发表于 2023-10-20 09:52•
85次阅读
华为今年8月下旬推出出乎意料的高级mate 60 pro时,很多分析师评价说,使用“麒麟9000s”....
发表于 2023-10-20 09:37•
118次阅读
近日,英飞凌宣布收购了总部位于苏黎世的初创公司 3db Access AG(以下简称3db),该公司....
发表于 2023-10-19 10:55•
224次阅读
近日,媒体晚点财经披露,传音在今年上半年,智能机占总营收已超过八成,更多的智能手机出货占比帮助传音提....
发表于 2023-10-18 16:33•
345次阅读
智能手机发展至今,充电功率和电池续航一直是人们最为关注的问题之一。
发表于 2023-10-18 14:13•
111次阅读
如今的智能手机功能越来越强大,从最开始打电话发短信,到现在的拍照上网打游戏,手机已经成为“陪伴”人们....
发表于 2023-10-18 12:40•
137次阅读
具体来看,三星的占领率虽然减少了,但是依然以20%的占有率保持了第1的位置。苹果以17%的市场占有率....
发表于 2023-10-18 10:48•
143次阅读
虽然全球半导体需求从去年下半年开始有所减少,但是智能手机和电脑制造企业的库存正在减少,预计库存将会恢....
发表于 2023-10-18 10:30•
645次阅读
在“印度制造”计划的推动下,从2014年到2022年,印度手机产量的年复合增长率达到了惊人的23%....
发表于 2023-10-17 17:41•
529次阅读
20%的5G智能手机用户愿意向运营商(CSPs)支付额外费用,以获得差异化的5G服务质量 在体育场、....
发表于 2023-10-17 11:47•
232次阅读
库克先生在到达太古里一小时前,在自己的推特上上传了iphone15 promax拍摄的安顺廊桥的照片....
发表于 2023-10-17 11:04•
289次阅读
供应链相关人士此前表示,华为将2023年的手机出货目标从3700万部上调至4000万部。目标是到20....
发表于 2023-10-17 10:55•
467次阅读
包括华为在内,本季度提高市场占有率的公司不顾美国的强力制裁,于今年8月末推出了使用麒麟9000s芯片....
发表于 2023-10-17 10:23•
220次阅读
华为mate 60系列已经久违的家电市场的新的爆款,华为终端bg ceo解决方案、智能汽车bu会长在....
发表于 2023-10-17 09:48•
88次阅读
同时,三星占据了自第五位至第十位的六席,分别为排名第五的三星 Galaxy A14、排名第六的三星 ....
发表于 2023-10-16 15:36•
238次阅读
智能手机,改变了我们的生活方式。它们让我们能够随时随地与亲友、同事、客户保持联系,让我们能够获取海量....
发表于 2023-10-16 10:25•
51次阅读
尼得科株式会社的集团公司尼得科仪器株式会社(旧日本电产三协)研发出了智能手机相机专用图像稳定模块“T....
发表于 2023-10-16 09:53•
143次阅读
根据高通公司2022年的财务报告,该公司目前拥有大约51000名员工,此次裁员人数约占总员工数的2.....
发表于 2023-10-13 17:22•
857次阅读
尽管排名第二,但这是华为在遭遇众所周知重大压力下完成的销量份额,并且比排名第一的荣耀(17.2%)仅....
发表于 2023-10-13 15:42•
265次阅读
高通今年8月发表了不冷不热的销售展望,预告了智能手机需求的萧条。高通表示,正在采取节省费用的措施,并....
发表于 2023-10-13 11:23•
327次阅读
印度政府表示,中国智能手机制造企业vivo和印度子公司的大部分职员隐瞒业务状况申请了签证。vivo....
发表于 2023-10-13 10:32•
480次阅读
高通首席财务官(cfo)今年8月曾对分析师表示:“将积极采取追加费用措施。”他在此前举行的财务报告用....
发表于 2023-10-13 09:14•
150次阅读
MT6833和MTK6853安卓核心板,MT6833和MT6853安卓核心板集成了蓝牙、FM、WLA....
发表于 2023-10-12 19:49•
217次阅读
截至10月6日,iOS 17的升级率仅为23%,这表明果粉们对iOS 17似乎不太感兴趣。其中,1.....
发表于 2023-10-12 18:08•
734次阅读
最早从今年底开始,各大手机厂商的旗舰手机将达到5.5G的网速标准,下行速率可达5Gbps,上行速率可....
发表于 2023-10-12 17:39•
662次阅读
有媒体报道称,供应华为Mate 60系列产品的屏下光学指纹模组供应商已经对相关产品实施了提价,涨幅在....
发表于 2023-10-12 17:22•
627次阅读
近期,华为的Mate 60 Pro系列在国内市场取得了相当的成功,华为Mate 60 Pro在线上和....
发表于 2023-10-12 16:53•
708次阅读
据统计,在50美元以下的tws耳机2023年上半年销售额占了43%,50至100美元(365 ~ 7....
发表于 2023-10-12 14:48•
340次阅读
vivo通过声明表示,将严格遵守当地法律。vivo补充说,正在密切关注最近的调查,将采取一切可能的法....
发表于 2023-10-12 14:33•
402次阅读
据悉,mlcc在智能手机、电动汽车、医疗装备、国防装备、通信基础设施等广泛的装备上,起到稳定电压、减....
发表于 2023-10-12 09:18•
151次阅读
根据鹏鼎控股发布的2023年半年度报告,2023上半年,对于PCB行业及下游智能手机与消费电子行业都....
发表于 2023-10-11 16:56•
337次阅读
华为智能手机出货量的巅峰期在2019年,当年达到了2.41亿部。而2022年,华为的智能手机销量仅为....
发表于 2023-10-11 16:52•
517次阅读
随着华为 Mate 60 系列手机的爆火,在国内引发抢购热潮,甚至一度需要加价购买。华尔街见闻报道称....
发表于 2023-10-11 15:36•
260次阅读
此外,从市场来看,东南亚、印度、拉美洲及中东非等新兴市场的内生增长动力将持续拉动全球智能手机出货量的....
发表于 2023-10-11 15:26•
357次阅读
两名消息灵通人士表示,4名vivo员工被捕,但在审理高级官员的法庭听证会上,律师表示只有1名vivo....
发表于 2023-10-11 11:04•
156次阅读
vivo通过声明表示:“我们将坚定不移地遵守道德原则,并始终竭尽全力遵守法律。”最近的逮捕事件让我们....
发表于 2023-10-11 09:24•
127次阅读
三星一直与竞争公司sk海力士、美光科技一起为应对经济低迷而煞费苦心。包括电脑和智能手机制造企业在内....
发表于 2023-10-11 09:19•
152次阅读
10 月 9 日消息,根据 Techlnsights 的最新报告,索尼半导体在日本长崎工厂生产的苹果....
发表于 2023-10-11 08:39•
179次阅读
近年来,华为智能手机事业受到美国的重创。市场调查机构idc称,华为的智能手机出货量从2019年的最高....
发表于 2023-10-10 14:57•
6529次阅读
荣耀Magic v2首次将折叠屏的厚度引入“毫米时代”,闭合态薄至9.9mm、展开4.7毫米、重23....
发表于 2023-10-08 14:39•
239次阅读
尼得科株式会社的集团公司尼得科仪器株式会社(旧日本电产三协)研发出了智能手机相机专用图像稳定模块“T....
发表于 2023-10-08 11:36•
249次阅读
OLED面板供应商预计今年第四季度柔性OLED价格将上涨约5-10%。 不过,考虑到现有合同的维持以....
发表于 2023-10-08 11:18•
167次阅读
在各企业的排名中,techchincyts预测说,虽然苹果的占有率正在逐渐下降,但到2023年和20....
发表于 2023-10-08 10:48•
233次阅读
Needham分析师CharlesShi在9月26日的报告中表示:“对智能手机生态系统的强大支配力....
发表于 2023-10-08 09:57•
156次阅读
光谱信息可视为材料的独特“指纹”,利用无处不在的智能手机,实现检测、记录、分析材料的光谱信息,一直是....
发表于 2023-10-07 16:52•
455次阅读
电子发烧友网报道(文/黄山明)近日,乘联会发布了一项预测,9月狭义乘用车零售销量预计198.0万辆,....
发表于 2023-09-30 00:01•
2158次阅读
为进一步顺应智能硬件产业的发展趋势,增强学生对智能硬件产品学习和研究兴趣,激发创新热情,培养我国智能硬件产业人...
发表于 2023-05-22 14:42•
278次阅读
我正在研究实现我的项目目标,用智能手机打开和关闭百叶窗。
我的想法是使用 nodemcu esp12 和电机屏蔽来管理两个齿轮...
发表于 2023-05-22 07:42•
31次阅读
我有一个 NFC NTAG 213
我用密码保护它并将访问权限更改为 80 以启用密码读取
但是我无法使用密码读取数据,但...
发表于 2023-05-16 07:06•
96次阅读
内容最初由 justy 于 Fri Jul 25 01:12:47 MST 2014 HI发布,
我们找到了 OM13069 Smartphone Quick-Jack...
发表于 2023-05-06 06:49•
115次阅读
设计智能手机的电路需要考虑许多因素,包括电池电压、电流、电阻、功率和其他电子元件。以下是一些基本的步骤:
...
发表于 2023-04-14 11:47•
975次阅读
最近在帮忙指导学生做雨骤杯的大学生集创比赛,里面用到了雨骤科技的一款比较新颖的硬件设备“雨珠S”片上虚拟仪器。...
发表于 2023-03-26 22:38•
1105次阅读
我目前正在使用 NUCLEO STM32H745ZI-Q。
我正在尝试使用扩展板X-NUCLEO-IDB05A1,它是一个蓝...
发表于 2022-12-30 07:00•
88次阅读
大家好。
我有一个基于 ST25R3911B 的 NFC 标签阅读器,我目前正在使用它来读取“真正的”NFC-V 15693 标...
发表于 2022-12-28 12:58•
125次阅读
NXP 智能手机 Quick-Jack 快速上手指南
发表于 2022-12-06 06:13•
89次阅读
PCB组成
PCB包含两个重要的组成部分:Core和PP(Prepreg,半固态片)。Core的两个表面都铺有铜箔,用...
发表于 2022-11-15 16:38•
643次阅读
评论