OTA-Key:面向灵活可靠的物联网设备的远端密钥管理
密码学与安全
2024-12-17 v1 软件工程
摘要
随着物联网(IoT)行业的发展,保障物联网设备安全的迫切性日益增加。当前业界和学术界的做法是通过密钥安装来提升设备安全性。然而,实践中发现,IoT 供应商经常为设备批次分配共享密钥,这会将设备暴露于数据盗窃或大规模分布式拒绝服务(DDoS)攻击的风险之下。为此,我们的直觉是为每个设备分配唯一密钥。不幸的是,在物联网环境中,这一策略极其复杂,因为现有密钥通常硬编码在固件中,这需要为每个设备创建定制固件。此外,设备密钥与其对应设备的正确配对至关重要。配对过程中的错误将导致巨大的人力和时间资源用于纠正,并需要 IoT 供应商、设备制造商和云平台之间进行大量沟通,从而造成显著的通信开销。为克服这些挑战,我们提出了 OTA-Key 框架。该方法从根本上将设备密钥从存储在闪存中的固件特征中解耦,利用中间服务器在两个不同阶段分配唯一设备密钥并更新密钥。我们使用 ProVerif 进行形式化安全验证,并通过一系列评估评估其性能。结果表明,该方案安全可靠,有效管理了大规模唯一设备密钥的分配和更新。此外,它相较于其他方案实现了显著更低的更新时间和数据传输量。
引用
@article{arxiv.2412.11564,
title = {OTA-Key: Over the Air Key Management for Flexible and Reliable IoT Device Provision},
author = {Qian Zhang and Yi He and Yue Xiao and Xiaoli Zhang and Chunhua Song},
journal= {arXiv preprint arXiv:2412.11564},
year = {2024}
}
备注
15 pages;10 figures