智能家居中的跨应用干扰威胁:分类、检测与处置
密码学与安全
2021-01-26 v5
摘要
众多物联网(IoTs)平台已涌现出来,使第三方开发者开发的各种 IoT 应用能够自动化智能家居。已有研究大多关注权限模型中的过度授权问题。然而,我们的工作揭示,即便是遵循最小权限原则的 IoT 应用,在相互交互时也会引发一类独特的威胁,称为跨应用干扰(Cross-App Interference, CAI)威胁。我们描述并归类了这些新威胁,表明此类威胁可能导致非预期的自动化、安全与隐私问题,而现有 IoT 安全机制无法应对。为解决该问题,我们提出 HOMEGUARD,一个面向应用化 IoT 平台以检测和处理 CAI 威胁的系统。我们构建了一个符号执行器模块,用于从 IoT 应用中精确提取自动化语义。随后综合考虑不同 IoT 应用的语义,以评估其交互并系统性地发现 CAI 威胁。在 IoT 应用安装过程中,我们向用户呈现一个用户界面,解释所发现的威胁以帮助他们做出决策。我们在 Samsung SmartThings 上通过概念验证实现来评估 HOMEGUARD,并在 SmartThings 公共仓库中的应用间发现了许多威胁实例。评估表明其精确、有效且高效。
引用
@article{arxiv.1808.02125,
title = {Cross-App Interference Threats in Smart Homes: Categorization, Detection and Handling},
author = {Haotian Chi and Qiang Zeng and Xiaojiang Du and Jiaping Yu},
journal= {arXiv preprint arXiv:1808.02125},
year = {2021}
}
备注
An earlier version of this paper was submitted to ACM CCS'18 on May 9th, 2018. This version contains some minor modifications based on that submission. A newer version of this work has been published in IEEE/IFIP DSN 2020