Dość ciekawy temat

myszektbg
Posts: 207
Joined: Sat Jun 17, 2023 3:42 pm

Post

Ostatnio natknąłem się na temat na Elektrodzie - bezpieczeństwo danych Supla/Zamel.
https://www.elektroda.pl/rtvforum/viewt ... 1#21179131
User avatar
pzygmunt
Posts: 20302
Joined: Tue Jan 19, 2016 9:26 am
Location: Paczków
Been thanked: 59 times

Post

Autor odkrywa Amerykę. Źródła Supli są otwarte i z nich wprost wynika, że dane zapisane w pamięci urządzenia nie są szyfrowane. Wszelkie próby rozwiązania problemu programowo (userspace) to tylko utrudnianie, a nie zabezpieczanie. Rozwiązaniem jest zablokowanie odczytu flash na poziomie sprzętu albo szyfrowanie firmware-u na poziomie sprzętu. Problem, o którym pisze autor, który dotyczy fizycznego dostępu do sprzętu dotyczy większości elektroniki dostępnej na rynku włącznie z komputerami, routerami itd. Przykładowo routery mają hasło do wifi wydrukowane na nalepce przyklejonej do obudowy. Tu masz przykład jak obejść bitlockera przy użyciu Raspberry Pi Pico co podważa rozwiązania sprzętowe o których wspomniałem wyżej.

https://www.tomshardware.com/pc-compone ... ry-pi-pico

Jeśli chodzi o urządzenia Supli to ważne jest, że połączenie pomiędzy urządzeniami, a serwerem jest szyfrowane. Urządzenia są odporne na atak man-in-the-middle, a infrastruktura jest poddawana regularnym audytom przez firmy zewnętrzne. W obecnych czasach istotne jest by uświadamiać społeczeństwo jak ważna jest ochrona danych niezależnie od tego czy wyrzucamy do kosza stare dokumenty w formie papierowej, czy jest to pendrive, stara płyta cd, dysk, telewizor, router itd.
SUPLA.... Nareszcie w domu.
myszektbg
Posts: 207
Joined: Sat Jun 17, 2023 3:42 pm

Post

Dzięki. Masz rację, mając dostęp do urządzenia można wyciągnąć prawie wszystko z niego. Dlatego też ciekawy jestem jak w przypadku innych IoT, a o swoje dane trzeba dbać i tyle, chociaż nie jest to takie proste, np psuje się nam TV wywozimy gdzieś, ktoś go bierze "na części" wkłada płytę do podobnego i .... np Netfilx, czy inne usługi/konta są u niego. Tak to teraz działa.
User avatar
pzygmunt
Posts: 20302
Joined: Tue Jan 19, 2016 9:26 am
Location: Paczków
Been thanked: 59 times

Post

Załóżmy, że ktoś będzie chciał przejąć Twoje hasło do wifi. Jakie jest prawdopodobieństwo, że wybierze taki wektor ataku, który będzie wymagał albo włamania się do Twojego domu albo będzie czekał, aż wyrzucisz urządzenie do kosza. Oczywiście atakującym może być osoba, która ma fizyczny dostęp do Twojego domu ale w takim przypadku jest wiele łatwiejszych sposobów przejęcia dostępu do sieci. Wystarczy wpiąć przewód LAN do routera WiFi ;).
SUPLA.... Nareszcie w domu.
User avatar
klew
Posts: 13908
Joined: Thu Jun 27, 2019 12:16 pm
Location: Wrocław
Has thanked: 134 times
Been thanked: 137 times

Post

Ogólnie esp8266 nie da się zabezpieczyć (w sposób taki, aby nikt, nawet twórcy oprogramowania nie byli w stanie odczytać danych)
Przy esp32 jest to już możliwe, ale włączenie takich zabezpieczeń powoduje, że nie ma możliwości zmiany oprogramowania poza oficjalną aktualizacją wydaną przez producenta danego urządzenia. W praktyce oznacza to całkowity brak możliwości flashowania układu innym softem i trzeba by wymieniać esp, aby móc taką operację przeprowadzić.
Ogólnie trend jest taki, aby iść w kierunku szyfrowania i zabezpieczenia układów, ale trochę jest to tak, jakby się kupowało laptopa z wgranym systemem, którego nie dałoby się zmienić, ani nawet podejrzeć co ten system robi. Także o ile ma się 100% zaufania do producenta, to luz, ale w innych sytuacjach...
Najlepsze suple dla Twojego domu :mrgreen:

Return to “Ogólna dyskusja”