Blogi

Miks beebimonitori rakendused vajavad auditeeritavat turvatuuma

Beebimonitori puhul ei piisa heast tundest. Kriitilisi osi peab saama üle vaadata.

Probleem: pime usaldus

Kui paigaldate beebimonitori rakenduse, annate sellele juurdepääsu väga privaatsele kohale: oma beebituppa. Rakendus kuulab ja mõnikord edastab ka pilti. Samal ajal ei näe vanemad sageli, mis taustal toimub: kas andmevood läbivad kolmandate osapoolte servereid, kas kasutusandmeid kogutakse ja kellel on neile tehniliselt võimalik ligi pääseda?

Aus vastus on, et paljude rakenduste puhul te ei tea seda. Kood on suletud ja arhitektuur jääb pelgalt väiteks. Lõpuks palutakse teil teenusepakkujat uskuda.

Suletud kood, avatud ründepind

Viimastel aastatel on olnud piisavalt teateid häkitud beebimonitoridest. Võõrad said pealt kuulata, kaameraid liigutada või kõlarite kaudu rääkida. Enamasti polnud need eksootilised rünnakud, vaid rängad vead: krüpteerimata ühendused, vaikimisi paroolid, puuduv autentimine.

Omandtarkvara puhul märkavad välised vaatlejad neid nõrkusi sageli alles pärast seda, kui midagi on juhtunud. Turvateadlased, sõltumatud arendajad ja vanemad saavad valmistoodet hinnata üksnes väljastpoolt. Beebitoas kasutatava seadme puhul on see nõrk mudel.

Läbipaistvus kui turvapõhimõte

Infoturbel on üks vana ja kasulik reegel: Kerckhoffsi põhimõte. Turvalisus ei tohi sõltuda sellest, et ülesehitus jääb saladuseks. Süsteem peab püsima turvaline ka siis, kui keegi teab, kuidas see on ehitatud.

Avalikult dokumenteeritud kood ei muuda tarkvara iseenesest turvaliseks. Küll aga võimaldab see väiteid kontrollida. Valdkonda tundvad inimesed saavad uurida andmevooge, võtmete tuletamist ja reegleid, selle asemel et lugeda turundusteksti.

Timmy lähenemine: eraldatud turvatuum

Timmy puhul eristan nüüd väga selgelt, millised osad on päriselt turvakriitilised. Mitte iga kasutajaliidese koodirida ei määra, kas toode väärib usaldust. Määravad on taustsüsteemi loogika, signaliseerimislepingud, sidumise krüptograafia ja küsimus, millised andmed jõuavad serverisse.

Seepärast asub turvatuum nüüd avalikus baby-monitor-timmy-core'i repositooriumis. Rakenduse täielik kood ei ole praegu avalik. Turvakriitilised komponendid on kasutajaliidesest ja tooteloogikast eraldatud, et neid saaks eraldi dokumenteerida ja üle vaadata.

Mida see konkreetselt tähendab?

Järeldus: vanemad väärivad läbipaistvust

Kui rakendusel on juurdepääs beebituppa, peab see kriitilistele küsimustele konkreetselt vastama: millised andmed tekivad? Kuhu need lähevad? Kes saab neid lugeda? Vanemad väärivad enamat kui privaatsusmärgis lehe jaluses.

Baby Monitor Timmy peaks näitama, et hea toode ja auditeeritav turvalisus sobivad kokku. Minu jaoks ei tähenda see rakenduse iga nurga avalikustamist. See tähendab sidumist, signaalimist, taustsüsteemile juurdepääsu ja andmevooge määravate osade avamist.


Veel artikleid