Ostatnio natknąłem się na temat na Elektrodzie - bezpieczeństwo danych Supla/Zamel.
https://www.elektroda.pl/rtvforum/viewt ... 1#21179131
Dość ciekawy temat
-
pzygmunt
- Posts: 20302
- Joined: Tue Jan 19, 2016 9:26 am
- Location: Paczków
- Been thanked: 59 times
Autor odkrywa Amerykę. Źródła Supli są otwarte i z nich wprost wynika, że dane zapisane w pamięci urządzenia nie są szyfrowane. Wszelkie próby rozwiązania problemu programowo (userspace) to tylko utrudnianie, a nie zabezpieczanie. Rozwiązaniem jest zablokowanie odczytu flash na poziomie sprzętu albo szyfrowanie firmware-u na poziomie sprzętu. Problem, o którym pisze autor, który dotyczy fizycznego dostępu do sprzętu dotyczy większości elektroniki dostępnej na rynku włącznie z komputerami, routerami itd. Przykładowo routery mają hasło do wifi wydrukowane na nalepce przyklejonej do obudowy. Tu masz przykład jak obejść bitlockera przy użyciu Raspberry Pi Pico co podważa rozwiązania sprzętowe o których wspomniałem wyżej.
https://www.tomshardware.com/pc-compone ... ry-pi-pico
Jeśli chodzi o urządzenia Supli to ważne jest, że połączenie pomiędzy urządzeniami, a serwerem jest szyfrowane. Urządzenia są odporne na atak man-in-the-middle, a infrastruktura jest poddawana regularnym audytom przez firmy zewnętrzne. W obecnych czasach istotne jest by uświadamiać społeczeństwo jak ważna jest ochrona danych niezależnie od tego czy wyrzucamy do kosza stare dokumenty w formie papierowej, czy jest to pendrive, stara płyta cd, dysk, telewizor, router itd.
https://www.tomshardware.com/pc-compone ... ry-pi-pico
Jeśli chodzi o urządzenia Supli to ważne jest, że połączenie pomiędzy urządzeniami, a serwerem jest szyfrowane. Urządzenia są odporne na atak man-in-the-middle, a infrastruktura jest poddawana regularnym audytom przez firmy zewnętrzne. W obecnych czasach istotne jest by uświadamiać społeczeństwo jak ważna jest ochrona danych niezależnie od tego czy wyrzucamy do kosza stare dokumenty w formie papierowej, czy jest to pendrive, stara płyta cd, dysk, telewizor, router itd.
SUPLA.... Nareszcie w domu.
-
myszektbg
- Posts: 207
- Joined: Sat Jun 17, 2023 3:42 pm
Dzięki. Masz rację, mając dostęp do urządzenia można wyciągnąć prawie wszystko z niego. Dlatego też ciekawy jestem jak w przypadku innych IoT, a o swoje dane trzeba dbać i tyle, chociaż nie jest to takie proste, np psuje się nam TV wywozimy gdzieś, ktoś go bierze "na części" wkłada płytę do podobnego i .... np Netfilx, czy inne usługi/konta są u niego. Tak to teraz działa.
-
pzygmunt
- Posts: 20302
- Joined: Tue Jan 19, 2016 9:26 am
- Location: Paczków
- Been thanked: 59 times
Załóżmy, że ktoś będzie chciał przejąć Twoje hasło do wifi. Jakie jest prawdopodobieństwo, że wybierze taki wektor ataku, który będzie wymagał albo włamania się do Twojego domu albo będzie czekał, aż wyrzucisz urządzenie do kosza. Oczywiście atakującym może być osoba, która ma fizyczny dostęp do Twojego domu ale w takim przypadku jest wiele łatwiejszych sposobów przejęcia dostępu do sieci. Wystarczy wpiąć przewód LAN do routera WiFi
.
SUPLA.... Nareszcie w domu.
-
klew
- Posts: 13908
- Joined: Thu Jun 27, 2019 12:16 pm
- Location: Wrocław
- Has thanked: 134 times
- Been thanked: 137 times
Ogólnie esp8266 nie da się zabezpieczyć (w sposób taki, aby nikt, nawet twórcy oprogramowania nie byli w stanie odczytać danych)
Przy esp32 jest to już możliwe, ale włączenie takich zabezpieczeń powoduje, że nie ma możliwości zmiany oprogramowania poza oficjalną aktualizacją wydaną przez producenta danego urządzenia. W praktyce oznacza to całkowity brak możliwości flashowania układu innym softem i trzeba by wymieniać esp, aby móc taką operację przeprowadzić.
Ogólnie trend jest taki, aby iść w kierunku szyfrowania i zabezpieczenia układów, ale trochę jest to tak, jakby się kupowało laptopa z wgranym systemem, którego nie dałoby się zmienić, ani nawet podejrzeć co ten system robi. Także o ile ma się 100% zaufania do producenta, to luz, ale w innych sytuacjach...
Przy esp32 jest to już możliwe, ale włączenie takich zabezpieczeń powoduje, że nie ma możliwości zmiany oprogramowania poza oficjalną aktualizacją wydaną przez producenta danego urządzenia. W praktyce oznacza to całkowity brak możliwości flashowania układu innym softem i trzeba by wymieniać esp, aby móc taką operację przeprowadzić.
Ogólnie trend jest taki, aby iść w kierunku szyfrowania i zabezpieczenia układów, ale trochę jest to tak, jakby się kupowało laptopa z wgranym systemem, którego nie dałoby się zmienić, ani nawet podejrzeć co ten system robi. Także o ile ma się 100% zaufania do producenta, to luz, ale w innych sytuacjach...
Najlepsze suple dla Twojego domu 
