Блог

Защо приложенията за бебефон се нуждаят от проверимо ядро за сигурност

Доброто усещане не е достатъчно, когато става дума за бебефон. Критичните части трябва да могат да се преглеждат.

Проблемът: сляпо доверие

Когато инсталирате приложение за бебефон, му давате достъп до много лично място: стаята на вашето бебе. Приложението слуша, а понякога и наблюдава. В същото време родителите често не виждат какво се случва на заден план: минава ли потокът през сървъри на трети страни, събират ли се данни за употребата, кой технически може да има достъп до нещо?

Честният отговор е: при много приложения не знаете. Кодът е затворен, а архитектурата остава само твърдение. В крайна сметка от вас се иска да повярвате на доставчика.

Затворен код, отворени пробойни

През последните години имаше достатъчно случаи на хакнати бебефони. Непознати са можели да подслушват, да управляват камерите или да говорят през високоговорителите. В повечето случаи не ставаше дума за сложни атаки, а за сериозни пропуски: некриптирани връзки, пароли по подразбиране, липсващо удостоверяване.

При собственическия софтуер външните хора често виждат тези слабости едва след като вече се е случило нещо. Изследователите по сигурността, независимите разработчици и родителите разглеждат готов продукт отвън. За устройство в бебешката стая това е слаб модел.

Прозрачността като принцип на сигурността

Информационната сигурност има старо и полезно правило: принципът на Керкхофс. Сигурността не трябва да зависи от това как дизайнът остава в тайна. Една система трябва да остане сигурна дори когато някой знае как е изградена.

Публично документираният код сам по себе си не прави софтуера сигурен. Но прави твърденията проверими. Хората с нужните познания могат да проверят потоците от данни, извеждането на ключове и правилата, вместо да четат маркетингови текстове.

Подходът на Timmy: отделено ядро за сигурност

В Timmy вече много ясно отделям кои части наистина са критични за сигурността. Не всеки ред от интерфейса решава дали продуктът заслужава доверие. Решаващи са логиката на сървърната част, договорите за сигнализация, криптографията при сдвояване и въпросът кои данни достигат до сървър.

Затова ядрото за сигурност вече се намира в публичното хранилище baby-monitor-timmy-core. Пълният код на приложението засега не е публичен. Критичните за сигурността градивни елементи са извадени от интерфейса и продуктовата логика, за да могат да бъдат документирани и преглеждани самостоятелно.

Какво означава това на практика?

Заключение: родителите заслужават прозрачност

Когато едно приложение има достъп до бебешката стая, то трябва да дава конкретни отговори на важните въпроси: Какви данни се създават? Къде отиват? Кой може да ги чете? Родителите заслужават повече от значка за поверителност във футъра.

Baby Monitor Timmy трябва да покаже, че добрият продукт и проверимата сигурност могат да вървят заедно. За мен това не означава да направя публичен всеки ъгъл на приложението. Означава да отворя частите, които определят сдвояването, сигнализацията, достъпа до сървърната част и потоците от данни.


Още статии