中文

Decoupled-IFTTT:约束物联网触发-动作平台中的权限

密码学与安全 2017-07-04 v1

摘要

触发-动作平台是一类新兴的基于Web的系统,使用户能够创建形如“如果有烟雾报警,则关闭我的烤箱”的自动化规则(或配方)。这些平台通过代表用户获取OAuth令牌,将各种在线服务(包括物联网设备、社交网络和生产力工具)拼接在一起。不幸的是,这些平台也引入了长期安全风险:如果它们被攻破,攻击者可以滥用属于数百万用户的OAuth令牌,任意操纵他们的设备和数据。在这项工作中,我们首先量化了用户在If-This-Then-That(IFTTT)环境中面临的风险。我们使用自建的半自动化工具对IFTTT的基于OAuth的授权模型进行了首次实证分析,以克服IFTTT闭源性质和在线服务API不一致性的挑战。我们发现,75%的IFTTT频道(在线服务的抽象)使用了过度授权的OAuth令牌,增加了被攻破时的风险。即使OAuth令牌被正确授权,IFTTT被攻破也无法防止其被滥用。受此实证分析启发,我们设计并评估了Decoupled-IFTTT(dIFTTT),这是第一个用户无需向其授予对在线服务的高权限访问的触发-动作平台。我们的设计将细粒度OAuth令牌的概念推向极致,并确保即使云服务被攻击者控制,也无法滥用OAuth令牌来调用未经授权的操作。我们的评估表明,dIFTTT的开销适中:它给配方执行时间增加了不到15毫秒的延迟,并将吞吐量降低了2.5%。

关键词

引用

@article{arxiv.1707.00405,
  title  = {Decoupled-IFTTT: Constraining Privilege in Trigger-Action Platforms for the Internet of Things},
  author = {Earlence Fernandes and Amir Rahmati and Jaeyeon Jung and Atul Prakash},
  journal= {arXiv preprint arXiv:1707.00405},
  year   = {2017}
}