想象一下,你的家里充满了智能设备:恒温器、安防摄像头、智能灯泡。这些设备中的每一个都有特定的“工作”,并且需要与特定的其他事物通信才能完成这项工作。例如,你的安防摄像头需要与你的手机和云服务器通信,但它绝不应该与你的智能冰箱或邻居的 Wi-Fi 通信。
为了保持安全,有一本名为MUD(制造商使用描述)的规则手册。将 MUD 想象成设备的“饮食计划”。制造商确切地写下了设备在网络中允许“吃”(发送)和“喝”(接收)的内容。如果设备试图食用菜单之外的东西,网络就会将其拦截。
问题:“假身份证”骗局
这里有个陷阱:当新设备接入你的网络时,它必须向网络控制器展示其“饮食计划”(MUD 文件)。它通过喊出一个网址(URL)来做到这一点。
目前,该系统就像俱乐部的门卫,只检查你递给他那张纸看起来是否真实,却不检查你是否是那张纸的主人。
- 缺陷:黑客可以从无害设备(如智能灯)那里窃取真实的饮食计划,并将其粘贴到危险设备(如被入侵的摄像头)上。
- 结果:网络认为危险的摄像头只是一个无害的灯。它允许摄像头为所欲为,以为它正在遵守灯的严格规则。随后,摄像头开始攻击你的网络,而网络却一无所知,因为它正在查看错误的“身份证”。
现有的解决方案试图通过使用笨重、复杂的数字证书(就像一本巨大而沉重的护照)来解决这个问题,但大多数廉价的物联网设备太小太弱,无法承受这种重量。
解决方案:FIDEM(“秘密握手”)
本文的作者创建了一个名为FIDEM的新系统。FIDEM 不使用沉重的护照,而是使用一种基于数学的巧妙“秘密握手”,称为零知识证明(ZKP)。
以下是其工作原理,使用了一个类比:
- 设置:想象每个设备出生时都带有一个只有它自己知道的秘密密码(密钥)。制造商还发布了一个与该密码匹配的“锁”(公开代码)。
- 挑战:当设备连接到网络时,网络控制器(门卫)说:“好吧,向我证明你拥有那份饮食计划,但别告诉我密码。”
- 握手:
- 设备使用其秘密密码和控制器刚刚给出的一个随机数进行快速数学运算。
- 它将结果发送回去。
- 控制器使用饮食计划中的“锁”(公开代码)进行相同的数学运算。
- 如果结果匹配,控制器就知道:“该设备确实拥有与这份特定饮食计划相匹配的秘密密码。”
神奇之处:设备证明了它拥有该计划,却从未泄露密码。即使黑客监听了整个对话,他们也无法窃取密码或伪造握手。
为什么这很重要
该论文声称 FIDEM 解决了三个主要难题:
- 没有沉重的背包(无需 PKI):它不需要那些会拖慢廉价设备的笨重、复杂的数字证书系统。它轻便且快速。
- 无需打电话给工厂:网络控制器不需要打电话给制造商询问:“这个设备是真的吗?”它可以利用数学握手自行验证。这使得制造商易于采用。
- 它是标准的:它与设备用于获取互联网连接的现有规则(DHCP)兼容。你不需要更换路由器或设备。
现实世界测试
研究人员在两种常见的低成本芯片(ESP32-S3 和 ESP32-C6)上测试了该技术,这些芯片是许多廉价智能家居设备背后的“大脑”。
- 速度:它非常快。验证设备大约需要5 毫秒(0.005 秒)。这比沉重的证书方法快约 20 倍。
- 电池:它消耗的能量很少。与沉重的证书方法相比,它节省了约35% 的电池寿命。
- 安全性:他们使用一种名为 ProVerif 的工具从数学上证明,即使黑客拥有可以帮助他们作弊的“超级设备”,他们仍然无法破坏该系统。
总结
FIDEM 是一种轻量级、超快速的方法,可确保你的智能设备确实是它们声称的身份,并且遵守其特定的安全规则。它阻止黑客在设备之间交换“身份证”,同时不会拖慢你的网络或耗尽设备的电池。这就像给每个设备一个独特的、不可伪造的秘密握手,证明它属于其特定的规则手册。
技术摘要:FIDEM 框架用于安全 MUD 绑定
问题陈述
制造商使用描述(MUD)标准(RFC 8520)允许制造商为物联网设备定义网络行为配置文件,使网络控制器能够根据预期流量执行限制。然而,在设备到 MUD 配置文件绑定(MUD-Binding)过程中存在一个关键漏洞。尽管该标准定义了基于安全 X.509 证书的签发方法,但当前的部署主要依赖不安全的动态主机配置协议(DHCP)扩展,因其简单性和即插即用特性。
在不安全的 DHCP 扩展中,设备仅广播指向其 MUD 配置文件的 URL。网络控制器检索该文件,并基于文件的真实性而非请求设备的权限来执行策略。这种解耦使得恶意或被攻陷的设备能够广播指向其他设备专用真实 MUD 配置文件的有效 URL。因此,攻击者可以诱导执行错误且过度宽松的网络策略,从而促进横向移动和权限提升。现有的解决此绑定安全性的方案往往无法满足实际约束:它们依赖公钥基础设施(PKI),而受约束的物联网设备很少支持 PKI;需要制造商在运行时进行过多的主动参与;破坏标准合规性;或缺乏安全配置文件更新的机制。
方法论:FIDEM 框架
为解决这些差距,作者提出了FIDEM,这是一个符合标准的框架,能够在不依赖 PKI 或验证期间制造商主动参与的情况下,保障基于 DHCP 的 MUD URL 签发的安全性。
- 威胁模型:FIDEM 采用比先前工作更强大、更现实的威胁模型。它假设设备可能在生命周期的任何阶段被攻陷(包括供应链攻陷),并考虑了能够利用合法设备作为加密预言机以代表被攻陷设备执行操作的对手。
- MUD 管理模型(MMM):为确保可扩展性,FIDEM 引入了基于类别的管理模型。制造商不再为每个单独设备分配唯一的配置文件,而是将具有相同网络需求的设备分组为"MUD 类别”。每个类别关联一个单一的 MUD 配置文件和一个共享密钥(Kc)。这减少了制造商的管理开销和设备的存储需求。
- 基于零知识证明(ZKP)的加密绑定:
- 密钥管理:每个 MUD 类别 C 拥有一个存储在设备安全硬件中的密钥 Kc,以及椭圆曲线上对应的公钥点 Xc=Kc⋅G。MUD 文件被扩展以包含这些公钥参数(Xc、曲线参数等)。
- 验证协议:在 DHCP 握手期间,设备证明其拥有 Kc 而不泄露该密钥。该协议使用基于 Schnorr 的交互式 ZKP:
- 设备发送承诺 R=r⋅G(其中 r 是随机数),连同 MUD URL。
- 控制器发出随机挑战 C。
- 设备计算响应 Z=r+H⋅Kc,其中 H 是承诺、公钥、挑战和 URL 的哈希值。
- 控制器验证等式 Z⋅G=?R+H⋅Xc 是否成立。
- 嵌入:为了保持与标准的向后兼容性,ZKP 参数(承诺 R)被嵌入到 DHCP 选项 161(MUDstring)的保留字段中,或者如果空间不足,则嵌入到单独的 DHCP 选项中。
- 安全更新:FIDEM 通过发布 - 订阅模型支持安全配置文件更新。控制器定期检查 MUD 文件签名。如果设备使用新 URL 重启,控制器将验证新配置文件是否属于同一制造商,从而防止跨制造商冒充。
主要贡献
- 形式化威胁模型:本文形式化了一个威胁模型,明确考虑了供应链攻陷以及对手利用合法设备作为加密预言机的场景,这是先前文献中常被忽视的情况。
- 符合标准的框架:FIDEM 是首个在完全符合 RFC 8520 的同时保障基于 DHCP 的 MUD URL 签发安全性的解决方案,无需非标准扩展或 PKI。
- 轻量级 ZKP 认证:通过利用基于 Schnorr 的 ZKP,FIDEM 消除了对 PKI 的需求,并将制造商的参与最小化为初始类别密钥配置和文件托管。
- MUD 管理模型(MMM):引入基于类别的配置文件关联模型,实现了可扩展的密钥管理和生命周期支持。
- 现实世界实现:作者在商用受约束设备(ESP32-S3 和 ESP32-C6)上实现了 FIDEM,并发布了源代码。
实验结果
作者使用 ESP32-S3 和 ESP32-C6 设备对 FIDEM 与标准 DHCP、基于 HTTP 的 X.509 以及基于 TLS 的 X.509 进行了评估。
- 性能:与不安全的标准 DHCP 相比,FIDEM 引入了极小的开销。在 ESP32-S3 上,中位验证时间为 9.06 毫秒(比标准 DHCP 的 6.99 毫秒慢约 30%)。在 ESP32-C6(带有硬件 TEE)上,开销降至约 7%(5 毫秒)。
- 与 PKI 的比较:FIDEM 显著优于基于证书的方法。它比基于 TLS 的 X.509 快约20 倍,并且能耗降低约 35%。
- 能效:ESP32-S3 上 FIDEM 的能耗为 385 毫焦耳,相比标准 DHCP(354 毫焦耳)仅增加了微不足道的约 8%,且显著低于基于 TLS 的 X.509(574 毫焦耳)。
意义与主张
本文声称,FIDEM 成功弥合了物联网网络中安全性与可部署性之间的差距。通过在不依赖复杂 PKI 基础设施或制造商运行时主动支持的情况下保障广泛使用的 DHCP 扩展的安全性,FIDEM 使得受资源约束环境中的安全 MUD 采用成为可能。该框架能够抵御比先前工作更强大的对手,包括那些能够利用合法设备作为预言机的对手,同时保持标准合规性并支持安全配置文件更新。作者得出结论,FIDEM 为解决 MUD 绑定漏洞提供了一种实用、低开销的解决方案,能够在不损害物联网设备运行效率的情况下执行正确的网络策略。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。