在一年前,筆者呼吁正在測試IoT的制造企業不要將其傳統未聯網的產品連接到互聯網,很多人都擔心IoT會帶來很多不安全的產品,并且最終進入我們的日常生活中。
我們現在面臨著很多安全挑戰,如果幸運的話,也許不會導致全球安全和隱私泄露事故。
一方面,戴爾和聯想等公司銷售的電腦具有開放的根級CA,讓攻擊者可以偽造證書和欺詐SSL網站,運行中間人攻擊,以及在這些Windows系統安裝惡意軟件。
而且,在戴爾公司推出的新筆記本電腦中,該公司還將這些證書增加到新電腦的Trusted Root Store中,其中包括私鑰。這樣一來,任何人都可以創建證書在這些筆記本作為合法證書使用。
另一方面,世界各地的政府機構認為他們應該由某種神奇的訪問密鑰可訪問一切形式的加密,讓他們可以解密數據,從而在某種程度上抵御“壞人”。正如Hanlon’s Razor所說,“但凡能用愚蠢解釋,就莫要歸咎于惡意。”
無論是政府對反加密的欲望,還是戴爾和聯想的失誤,其結果都是一樣:他們通過向外部人士提供對“加密”通信的訪問權限,而破壞了加密和隱私性。當然,戴爾和聯想只是影響其自己的產品,而反加密組織則會影響到每個制造商的每個設備。
然后我們看到IoT的崛起。在看到各種規模的企業糟糕的安全做法后,筆者并不看好企業將互聯網連接到以前未聯網的產品的做法。
例如,如果冰箱連接到互聯網,糟糕的安全做法可能讓攻擊者控制冰箱功能。聯網和受控制的污水泵聽起來不錯,但它可能被惡意遠程關閉。我們看到各種家庭內部安全攝像機生成能提供更高的安全性,但這些攝像頭也很容易被用來記錄你家庭的每個動作。我們看到微軟為Xbox One增加了永遠在線的高清攝像頭和麥克風,而且無法被禁用,這讓微軟遭受指控,因其可能監控用戶或讓政府這樣做。
無論是何種設備,只要房間里有能夠記錄視頻和音頻的設備,這些設備就可能被利用來在暗中記錄一切,而且也不一定是微軟或政府在監控(+本站微信networkworldweixin),如果安全做法不夠好,這可以是任何人。
總之,使用閉源代碼的聯網設備都可能構成安全威脅。你購買的漂亮的WiFi裝置可能被用來訪問你的家庭網絡以及連接到僵尸網絡。你的新智能電視可能會監聽房間里說的話,并發送這些數據進行分析?;蛘?,有人會遠程控制你的汽車,并開車上路。
這并不是猜測或者假設,這肯定也不是陰謀論,這就是現在發生的事情。
你可以信任微軟和三星不會窺探你的客廳,并相信戴爾和聯想會努力保證你的隱私性,同時,希望供應商添加互聯網連接到其核心產品。在這種情況下,你還需要相信他們能夠保護所有連接、數據以及數據收集方法,讓攻擊者不會來添亂。
對于私營企業和政府,歷史經驗表明,這是愚蠢的賭注。