Tags:
Node Thumbnail

งานสัมมนา PrivacyCon ที่จัดโดยคณะกรรมการการค้าของสหรัฐ (FTC) หัวข้อที่ได้รับความสนใจอย่างมากในปีนี้คือประเด็นเรื่องความปลอดภัยของ Internet of Things

งานวิจัยชื่อ The Internet of Unpatched Things ของนักศึกษาจากมหาวิทยาลัยพรินซ์ตัน เลือกอุปกรณ์ IoT มาจำนวนหนึ่ง (ในกลุ่มนี้มี Nest, SmartThing, Belkin WeMo) มาเชื่อมต่อกันผ่าน Wi-Fi และคลื่น Z-Wave แล้วพบว่าอุปกรณ์หลายชิ้นยังขาดระบบรักษาความปลอดภัยอยู่มาก เช่น ส่งข้อมูลผ่าน HTTP โดยไม่เข้ารหัสใดๆ, กล้องวงจรปิดเชื่อมต่อแบบ FTP ไม่เข้ารหัสที่พอร์ต 21 แม้กระทั่งอุปกรณ์ชื่อดังอย่าง Nest เอง ถึงแม้การส่งข้อมูลทั้งหมดต้องผ่าน HTTPS แต่ข้อมูลสภาพอากาศกลับอัพเดตผ่าน HTTP แทน (Nest แก้ปัญหานี้แล้ว)

งานวิจัยนี้เป็นภาพสะท้อนสภาพความปลอดภัยของอุปกรณ์ IoT ว่ายังมีช่องโหว่อีกมาก แม้กระทั่งความปลอดภัยพื้นฐานอย่าง HTTPS ก็ยังไม่ค่อยใช้งานกัน และต่อให้ใช้ HTTPS ก็ใช่ว่าจะปลอดภัยจากปัญหา man-in-the-middle ถ้าใช้ใบรับรองไม่ได้มาตรฐาน

เอกสารนำเสนอฉบับเต็มสามารถดาวน์โหลดได้จาก Dropbox

ที่มา - Naked Security

No Description

Get latest news from Blognone

Comments

By: itpcc
ContributoriPhoneRed HatUbuntu
on 25 January 2016 - 23:24 #878374
itpcc's picture

เรื่องนี้ในหลายๆ อุปกรณ์เป็นปัญหาระดับ hardware ครับที่ไม่สามารถรันได้เร็วพอจะถอดรหัส HTTPS ได้ ESP8266 ที่ผมและคนเล่น Arduino หลายคนใช้ก็ใช้ HTTPS ไม่ได้ ;w;


บล็อกส่วนตัวที่อัพเดตตามอารมณ์และความขยัน :P

By: lew
FounderJusci's WriterMEconomicsAndroid
on 25 January 2016 - 23:40 #878376 Reply to:878374
lew's picture

ถ้าเรื่องประสิทธิภาพซีพียูล้วนๆ นี่ใช้ cipher suite ที่กินซีพียูน้อยๆ อย่างพวก ChaCha20 น่าจะช่วยได้ แต่ผมดูแล้วยังไม่มีคนพอร์ตไปลงเลย


lewcpe.com, @wasonliw

By: SomeThing
Windows
on 26 January 2016 - 09:33 #878437 Reply to:878376

ลอง mbed ซิครับ

By: lew
FounderJusci's WriterMEconomicsAndroid
on 26 January 2016 - 10:37 #878466 Reply to:878437
lew's picture

mbed ยังไม่ลง ESP8266 ไงครับ จริงๆ ถ้ามีคนพอร์ตเฉพาะ mbed TLS มาลงน่าจะดีมากเพราะ TLS lib ของ ESP8266 มันไม่โอเพนซอร์ส


lewcpe.com, @wasonliw

By: SomeThing
Windows
on 26 January 2016 - 16:23 #878630 Reply to:878466

งั้นคงต้องรอซักพัก เพิ่งจะ alpha เอง

By: Hadakung
iPhoneWindows PhoneAndroidWindows
on 26 January 2016 - 06:18 #878411 Reply to:878374

แนะนำ linkit ครับแพงอีกนิดแต่แรงกว่าจม ใช้lua ไม่ได้ แต่คอมไพล์c++ ผ่านไวไฟได้ครับnodejs python ก็ใช้ได้

By: ZeaBiscuit
iPhoneAndroidUbuntuWindows
on 26 January 2016 - 17:06 #878646 Reply to:878411
ZeaBiscuit's picture

ราคามันกระโดดไปเยอะเลยครับ
พวก 8266 อย่าง NodeMCU หาในอาลีได้ไม่ถึง 9$

By: platezero on 26 January 2016 - 09:54 #878445 Reply to:878374

อาจจะไม่ตอบโจทย์ซะทีเดียว แต่ Encryption Module ของ libelium Waspmote ที่พัฒนาบนพื้นฐานเดียวกันกับ Arduino ก็ไม่เลวนะครับ (แต่ต้องออกแรง Port นิดนึง)

By: tihnov
Windows PhoneAndroidSUSEUbuntu
on 26 January 2016 - 00:04 #878382
tihnov's picture

ชิปที่ฝั่ง Engine Encrypt/Decrypt เช่น AES มันแพงนิครับ
แถมยังไม่มี Controller ติดมาด้วยอีกต่างหาก ทำให้เมื่อทำเป็นบอร์ดแล้ว
มันใหญ่และแพงเกินกว่าที่จะเอามาใช้แค่ ส่งข้อมูลสภาพอากาศ หรือเปิด/ปิด หลอดไฟ 1-2 หลอดครับ

By: itpcc
ContributoriPhoneRed HatUbuntu
on 26 January 2016 - 00:10 #878383 Reply to:878382
itpcc's picture

อันนี้เป็นประเด็นหลักเลยครับ
ที่ดีที่สุดเท่าที่ผมคิดได้ตอนนี้คือใช้พวก microcomputer ไปประมวลผลเป็นกึ่งๆ server กลางบ้านให้ sensor แต่ละตัวส่งข้อมูลผ่านพวกนี้ไปเข้ารหัสและอัพขึ้นเน็ตให้
อาจจะไม่ใช่แนวทางที่ดีนัก (กรณีแฮกเกอร์เข้าถึงเซ็นเซอร์พวกนี้ได้โดยตรง หรือเข้าคุมศูนย์กลางได้) แต่ก็พอจะกันได้ในระดับหนึ่ง


บล็อกส่วนตัวที่อัพเดตตามอารมณ์และความขยัน :P

By: lew
FounderJusci's WriterMEconomicsAndroid
on 26 January 2016 - 10:39 #878467 Reply to:878382
lew's picture

กระบวนการเข้ารหัสที่ไม่ใช่ AES และให้ความปลอดภัยดีพอควรก็มีครับ แต่ไม่เป็นที่นิยมเท่า อันนี้ก็แสดงปัญหาอีกว่าโลก IoT โดยรวมยังไม่ได้คิดเรื่องนี้ว่าถ้าไม่เป็น AES จะเป็นอะไรดี จะให้ทำให้ตรงกัน


lewcpe.com, @wasonliw

By: zipper
ContributorAndroid
on 26 January 2016 - 11:33 #878493

แสดงว่าถ้าคำนึงถึงความปลอดภัยแล้ว เรายังต้องการ hardware ที่ดีกว่านี้อีกในการที่จะทำให้มันรันได้เร็วพอที่จะใช้ https ได้

ถ้ายังเป็นอย่างนี้แล้วถ้ามีเรื่องแบบมีคนแฮกเข้ามาคุมอุปกรณ์ในบ้านได้ น่าจะทำให้ IoT มีปัญหาในความน่าเชื่อถืออย่างมากในสายตาคนทั่วไป และอาจจะทำให้อนาคตของ IoT สะดุดได้

By: Architec
ContributorWindows PhoneAndroidWindows
on 26 January 2016 - 12:07 #878521

สินค้าตระกูล .NET MF ก็เริ่มมี hardware support HTTPS ออกมาแล้วครับ (Framework มีมานานแล้วแต่ตัวชิปไม่มีประสิทธิภาพพอ)