中文

家用数字语音助手的不安全性——以Amazon Alexa为例

密码学与安全 2019-11-14 v3

摘要

家用数字语音助手(HDVA)近年来日益普及。用户可通过这些HDVA(如Amazon Alexa、Google Home)以语音控制智能设备并获得生活辅助。本文以Amazon Alexa为例研究HDVA服务的不安全性。我们披露了三个源于Alexa服务不安全访问控制的漏洞,并利用它们设计了两种概念验证攻击:入室盗窃与虚假下单,攻击者能远程命令受害者的Alexa设备开门或从Amazon.com下单。其不安全的访问控制在于Alexa设备不仅依赖单因子认证,而且即便周围无人也接受语音命令。因此我们主张HDVA应具备另一认证因子,即基于物理在场的访问控制;亦即仅当检测到附近有人时才接受语音命令。为此,我们设计了虚拟安全按钮(VSButton),其利用WiFi技术检测室内人体运动。一旦检测到室内人体运动,Alexa设备即被启用以接受语音命令。评估结果表明,该按钮在实验室与真实环境设置下均能有效地将室内运动与无运动及室外运动情形区分开来。

关键词

引用

@article{arxiv.1712.03327,
  title  = {The Insecurity of Home Digital Voice Assistants -- Amazon Alexa as a Case Study},
  author = {Xinyu Lei and Guan-Hua Tu and Alex X. Liu and Kamran Ali and Chi-Yu Li and Tian Xie},
  journal= {arXiv preprint arXiv:1712.03327},
  year   = {2019}
}