IOT设备的7大安全问题
串口安全
IOT设备一般包含各类串口,并且这些串口缺乏认证机制。一旦暴露给了hacker,hacker可以很容易的查找敏感信息和dump固件,从而导致各类安全问题。建议厂家在推出IOT设备时,尽量关闭各类串口和加强认证机制。
默认证书(密码)
默认证书(密码)是攻击者常用攻击目标之一,许多IOT设备使用相同的默认密码,并且用户不能主动修改该密码,hacker可以在几分钟内就暴力破解这些密码,从而导致各类安全问题。Mirai就是很好的例子,由于默认密码过于简单,并且无法修改,导致厂家只能召回设备修复该问题。
硬编码问题
由于开发过程中的不规范,导致很多私钥,API keys,甚至是链接服务器的密码都被硬编码到固件中,导致敏感信息泄漏。可以使用一些自动化的脚本来扫描这类问题。
不安全的移动和WEB应用
不安全的的移动和WEB应用是13个IOT关键安全问题之一。由于开发商缺乏对这类问题的关注,导致数百万用户面临安全风险。hacker可以利用诸如SQL和XML注入,身份验证旁路和未经授权的访问等漏洞入侵IOT设备,进入工厂或者命令模式获取敏感信息等。
不安全的网络通信
不安全的网络通信是最常见的安全问题之一,这会导致攻击者获取到敏感信息(on the fly),甚至搞清楚IOT设备的工作方式。例如,在智能家居开发的过程中,由于不安全的网络通信,我们可以伪造各类指令,实现控制整个系统。开发者和攻击者都需要能实现中间人攻击的工具,实现拦截,篡改,发送数据包的功能。
不安全的无线通信
IOT设备的无线通信协议一般是wifi,BLE,zigbee,6LoWPAN等。加密密钥一般在固件火灾闪存芯片中(使用JTAG或者其他技术可以获取到)。一旦攻击者获得这些密钥,则攻击者可以实现嗅探,篡改,伪造数据包。例如实现一个蠕虫,感染整个网络。开发者最好能保证加密的强度和完整性的校验来提升无线通信过程的安全性。
缺乏完整性和签名的校验
对于IOT设备来说,完整性校验和签名校验是对抗漏洞利用强有力的手段。这些校验需要分布到bootloader一直到OTA的各个阶段,甚至是网络通信过程。缺乏这些校验,攻击者很容易就篡改网络中的组建,实现恶意行为,如获取敏感信息或者植入恶意代码。
一、REST/HTTP(松耦合服务调用)
REST即表述性状态传递,是基于HTTP协议开发的一种通信风格。
适用范围:REST/HTTP主要为了简化互联网中的系统架构,快速实现客户端和服务器之间交互的松耦合,降低了客户端和服务器之间的交互延迟。因此适合在物联网的应用层面,通过REST开放物联网中资源,实现服务被其他应用所调用。
特点:
1. REST 指的是一组架构约束条件和原则。满足这些约束条件和原则的应用程序或设计就是RESTful。
2.客户端和服务器之间的交互在请求之间是无状态的。
3. 在服务器端,应用程序状态和功能可以分为各种资源,它向客户端公开,每个资源都使用 URI 得到一个唯一的地址。所有资源都共享统一的界面,以便在客户端和服务器之间传输状态。
4.使用的是标准的 HTTP 方法,比如:GET、PUT、POST 和 DELETE。
二、CoAP协议
CoAP (Constrained Application Protocol),受限应用协议,应用于无线传感网中协议。
适用范围:CoAP是简化了HTTP协议的RESTful API,CoAP是6LowPAN协议栈中的应用层协议,它适用于在资源受限的通信的IP网络。
三、MQTT协议(低带宽)
MQTT (Message Queuing Telemetry Transport ),消息队列遥测传输,由IBM开发的即时通讯协议,相比来说比较适合物联网场景的通讯协议。MQTT协议采用发布/订阅模式,所有的物联网终端都通过TCP连接到云端,云端通过主题的方式管理各个设备关注的通讯内容,负责将设备与设备之间消息的转发。
适用范围:在低带宽、不可靠的网络下提供基于云平台的远程设备的数据传输和监控。
四、DDS协议(高可靠性、实时)
DDS(Data Distribution Service for Real-Time Systems),面向实时系统的数据分布服务。
适用范围:分布式高可靠性、实时传输设备数据通信。目前DDS已经广泛应用于国防、民航、工业控制等领域。
五、AMQP协议(互操作性)
AMQP(Advanced Message Queuing Protocol),先进消息队列协议,用于业务系统例如PLM,ERP,MES等进行数据交换。
适用范围:最早应用于金融系统之间的交易消息传递,在物联网应用中,主要适用于移动手持设备与后台数据中心的通信和分析。
六、XMPP协议(即时通信)
XMPP(Extensible Messaging and Presence Protocol)可扩展通讯和表示协议,一个开源形式组织产生的网络即时通信协议。
适用范围:即时通信的应用程序,还能用在网络管理、游戏、远端系统监控等。
七、JMS
JMS (Java Message Service),即消息服务,这是JAVA平台中著名的消息队列协议。
Java消息服务应用程序接口,是一个Java平台中关于面向消息中间件(MOM)的API,用于在两个应用程序之间,或分布式系统中发送消息,进行异步通信。Java消息服务是一个与具体平台无关的API,绝大多数MOM提供商都对JMS提供支持。
- PC官方版
- 安卓官方手机版
- IOS官方手机版















VMware External DNS自动化工具0.16.1+vmware.2 中文版
Drift Detector for Tanzu Kubernetes Grid Management Cluster 检测工具0.1.0 中文版
vSphere Software Asset Management Tool最新版1.5 中文版
VMware Cloud Gateway for VMC HLM M24镜像包8.0.2 中文版
VMware VCDA ALL镜像包4.7.x 中文版
tgz VMware On Demand Services SDK镜像包0.42.6 中文版
NSX Manager 6.4.14镜像包6.4.14 中文版
Workstation 17.6.4 中文免激活安装包17.6.3 中文版
鲜牛网游加速器4.6.6.2 电脑版
cFosSpeed破解版12.50.2525 中文免费版
奇游电竞加速器6.4.3 官方最新版
网易UU网游加速器(可免费加速steam)4.45.0 官方最新版
besttrace电脑版3.9.1.0 官方版
谷歌访问助手(Google Helper插件)2.6.2 官方版
speedtest网络测速软件1.8.156.1 单文件版
systemview通信系统仿真软件5.0 免费版
Windows U-Finder2.1.4 厂商免费版
水星MWU300T WPS安装程序1.0 官方安装版
绿联HDMI矩阵 RS232上位机软件1.10.01 绿色官方版
绿联云智能云存储pc版2.4.0.1915 一键安装版
cFosSpeed网络流量优化软件12.00.2512 免序列号去试用限制版
腾讯微云pc版5.2.1282 官方最新版
爱站工具包(爱站seo工具包)1.11.25.0 最新破解版
电信宽带上网助手9.5.2101.1318 官方版
猎豹免费wifi电脑版5.1 校园版
联想滑块验证助手1.1 单文件免费版
指定硬件厂商MAC地址生成工具1.0 中文免费版
ER系列路由器ISP数据库文件1.6版本
TP-LINK Web网管交换机客户端应用程序1.0.3 官网免费版
华为配置加解密工具1.0 简体中文版
全新 NETGEAR 网件精灵2.4.62 官方中文版
360随身wifi软件pc端
快牙电脑版2.8.0.0 官方最新版
爱微帮媒体版客户端2.16 官方最新版
蒲公英WiFi电脑端2.0.3官方版
WiFi共享大师3.0.0.6 官方最新版
青青草原WiFi电脑版5.2 免费版





VMware Workstation P-ro最新版25H2 中文版
华夏网银批量汇款脱机编辑工具
ic卡信息读取工具3.0 绿色版
双路负载平衡的软路由器宽带合并工具(FNET
网亚局域网监控软件10.0.35 最新免费版
TP-LINK R483高速路由器升级软件3.0.140612
迅游激活码抢号工具1.0 绿色最新版 【迅游3
Free WiFi Hotspot(免费wifi热点扫描工具)3
科发JqueryEasyUi代码生成器3.5 破解版
双网卡带宽叠加程序含图文教程