FIDEM:面向安全绑定 IoT 设备 MUD 配置档案的标准合规框架
密码学与安全
2026-05-29 v1
摘要
制造商使用描述 (Manufacturer Usage Description, MUD) 标准可基于其在线 MUD 文件中指定的预期网络流量,对物联网设备执行网络限制。设备广告指向该文件的 URL,但该标准未定义如何安全地将发行设备绑定到其配置档案。因此,恶意设备可通过广告有效的 URL 来操控网络策略强制执行,这些 URL 指向真实的 MUD 配置档案,但并非针对该设备。虽然 MUD 定义了基于证书的安全发行方法,但当前部署依赖不安全的 DHCP 扩展方法,因为后者集成更简单。现有解决方案要么依赖公共钥匙基础设施 (Public Key Infrastructure, PKI),要么违反标准合规性,要么需要过多的制造商参与,或忽视安全配置更新。在本文中,我们提出了 FIDEM,一个用于 securing DHCP 基于 MUD URL 发行的标准合规框架。FIDEM 通过利用零知识证明认证,为物联网设备和其 MUD 配置档案提供加密绑定,从而消除对 PKI 的依赖,最小化制造商的参与,并支持安全配置更新。形式分析表明,FIDEM 能抵御比现有工作更强大的对手,包括供应链破坏以及利用合法设备作为加密或acles 攻击。我们的实际评估在两个参考受限设备 (ESP32-S3 和 ESP32-C6) 上显示,与标准 DHCP 相比开销最小(约 5ms 和 20mJ),相较于基于证书的基准实现提高显著(约快 20 倍,能耗降低 35%)。
引用
@article{arxiv.2605.29654,
title = {FIDEM: A Standard-Compliant Framework for Secure Binding of MUD Profiles to IoT Devices},
author = {Alessandro Lotto and Savio Sciancalepore and Alessandro Brighente and Mauro Conti},
journal= {arXiv preprint arXiv:2605.29654},
year = {2026}
}