我们可以信赖 Node-RED 中的规范吗?对实现与规范之间的一致性分析及其安全风险
密码学与安全
2025-02-14 v1 软件工程
摘要
面向物联网平台的低代码开发框架提供了一种无需广泛编程知识即可创建物联网设备应用程序的简单拖拽机制。鉴于物联网设备与医疗或家庭自动化等众多高度敏感领域的密切集成,软件的安全性至关重要。Node-RED 是此类框架,其中应用程序是由来自开源开发者的节点的构建而成。其对未经审查的开源贡献的依赖以及缺乏安全检查,引发了应用程序可能暴露于攻击、从而对最终用户构成安全风险的顾虑。低代码方法表明,许多用户可能缺乏技术知识,无法缓解、理解或意识到此类安全顾虑。本文聚焦于 Node-RED 节点中的“隐藏”信息流,即未被规范捕获的信息流。它们可能(无意或出于恶意目的)导致将敏感信息泄露给未授权的实体。我们报告了对 Node-RED 框架中所有节点的一致性分析结果,其中我们将每个节点的指定输入输出数量与使用 CodeQL 检测到的来源和汇点的数量进行比较。结果显示,55% 的所有节点 exhibit 超过指定数量的可能信息流。对一部分节点的风险评估显示,28% 与高危等级相关,36% 与中等危等级相关。
引用
@article{arxiv.2502.09117,
title = {In Specs we Trust? Conformance-Analysis of Implementation to Specifications in Node-RED and Associated Security Risks},
author = {Simon Schneider and Komal Kashish and Katja Tuma and Riccardo Scandariato},
journal= {arXiv preprint arXiv:2502.09117},
year = {2025}
}