中文

基于数据存储的家庭自动化研究

密码学与安全 2018-12-05 v1

摘要

家庭自动化平台通过让消费者自动化家中物理对象的各个方面,提供了新层次的便利。尽管这种便利是有益的,但平台或集成的第三方产品中的安全缺陷可能对用户物理环境的完整性造成严重后果。在本文中,我们对两个流行的智能家居平台——Google 的 Nest 平台和 Philips Hue 进行了系统的安全评估,它们通过操纵集中式数据存储中的状态变量来实现家庭自动化“例程”(即涉及应用和设备的触发-动作程序)。我们的半自动化分析考察了平台访问控制执行、非系统执行程序的严格性,以及例程被滥用的可能性等方面。该分析得出了十个具有严重安全影响的关键发现。例如,我们展示了在 Nest 平台中滥用智能家居例程进行横向权限提升的可能性,说明了 Nest 的产品审查系统对其所检查的该攻击的多个阶段无效,并展示了新兴平台如何通过允许应用随意添加/移除用户智能家中的其他应用而甚至无法提供最低限度的安全性。我们的发现引起了对通过集中式数据存储执行例程的平台所特有安全挑战的关注,并强调了在新兴家庭自动化平台中由设计保障安全的重要性。

关键词

引用

@article{arxiv.1812.01597,
  title  = {A Study of Data Store-based Home Automation},
  author = {Kaushal Kafle and Kevin Moran and Sunil Manandhar and Adwait Nadkarni and Denys Poshyvanyk},
  journal= {arXiv preprint arXiv:1812.01597},
  year   = {2018}
}

备注

Accepted to the The 9th ACM Conference on Data and Application Security and Privacy (CODASPY'19), 12 pages