肿么办?再智能的门锁也抵不住黑客啊

驱动中国2016年8月10日消息,其实物联网在技术标准、互操作性和安全性方面都不咋滴。虽然我们不期望智能灯泡或智能咖啡机有多好的安全保障,但智能门锁就另当别论了,它们不应该被轻易破解。
在今年的 DEF CON 黑客大会上,两场不同的演示传达了一则清晰的讯息:在开始能够信任普通的智能门锁之前,我们还有很长的一段路要走。来自 Merculite Security 的安东尼·罗斯和本·拉姆齐向我们展示了一些破解智能门锁的技术 ,他们所使用的工具是价格不到 200 美元的现成硬件。16 只锁中有 12 只被成功破解。
Quicklock、iBluLock 和 Plantraco 出品的智能门锁以明文形式传输密码,任何会使用蓝牙嗅探器的人都能轻易破解。对于其他一些门锁,攻击者在合法用户解锁时窃取了数据,并用这些数据骗开了门锁。还有一款智能门锁在接收到存在差一错误的加密字符串之后,它会进入错误状态,并默认打开门锁。值得一提的还有:当罗斯和拉姆齐进行无线驾驶攻击实验时,他们发现很多智能门锁都对外广播自己的身份,使得攻击者非常容易使用设备监听它们。这些智能门锁的整体表现实在糟糕至极,但有一些产品顶住了罗斯和拉姆斯的攻击尝试:Noke 和 Materlock 的智能挂锁幸存了下来。
Merculite 未能破解的一款智能门锁由 August 出品,跟其他厂商相比,这是一个更加知名的智能门锁品牌。幸运的是,其他人把破解它当成了自己的使命。Jmaxxz 富有娱乐性和充斥大量流行文化符号的演示戳破了 August 所作声明中的很多谎言,虽然普通的梁上君子不大可能费心去规避证书锁定和挖据日志信息,但 August 智能门锁的安全漏洞是真实存在的。客人只需要改动智能门锁 API 中的一个字符串——从“用户”改为“超级用户”——他们就能获得更多的门锁权限。
目前看来,这些智能门锁长于便利性,但短于安全性。