Blog

Miért van szükség auditálható biztonsági magra a bébiőr-appokban?

A bébiőröknél nem elég a megnyugtató érzés. A kritikus részeknek ellenőrizhetőknek kell lenniük.

A probléma: vak bizalom

Amikor telepítesz egy bébiőr-appot, egy nagyon privát helyhez adsz neki hozzáférést: a babád szobájához. Az app hangot, esetenként pedig képet is közvetít. Közben a szülők gyakran nem látják, mi történik a háttérben: harmadik fél szerverein haladnak-e át az adatfolyamok, gyűjt-e az app használati adatokat, és technikailag ki férhet hozzá ezekhez?

Az őszinte válasz: sok appnál ezt nem tudod. A kód zárt, az architektúra pedig csak egy állítás marad. Végül abban kell bíznod, amit a szolgáltató mond.

Zárt kód, nyitott támadási felületek

Az elmúlt években bőven voltak hírek feltört bébiőrökről. Idegenek hallgatózhattak, mozgathatták a kamerákat vagy beszélhettek a hangszórón keresztül. Ezek többnyire nem különleges támadások voltak, hanem súlyos hibák: titkosítatlan kapcsolatok, alapértelmezett jelszavak, hiányzó hitelesítés.

Zárt forráskódú szoftvereknél a kívülállók gyakran csak akkor látják ezeket a gyengeségeket, amikor már baj történt. A biztonsági kutatók, a független fejlesztők és a szülők csak kívülről vizsgálhatják a kész terméket. Egy gyerekszobában használt eszköznél ez gyenge megközelítés.

Az átláthatóság mint biztonsági alapelv

Az információbiztonságnak van egy régi, hasznos szabálya: Kerckhoffs elve. A biztonság nem függhet attól, hogy a kialakítás titokban marad-e. Egy rendszernek akkor is biztonságosnak kell maradnia, ha valaki tudja, hogyan épül fel.

A nyíltan dokumentált kód önmagában nem teszi biztonságossá a szoftvert. Viszont ellenőrizhetővé teszi az állításokat. A területet értő emberek a marketinganyagok olvasása helyett megvizsgálhatják az adatfolyamokat, a kulcsszármaztatást és a szabályokat.

Timmy megközelítése: elkülönített biztonsági mag

A Timmyben most nagyon egyértelműen különválasztom a valóban biztonságkritikus részeket. Nem a felhasználói felület minden részlete dönti el, hogy a termék megérdemli-e a bizalmat. A meghatározó elemek a háttérrendszer logikája, a jelzéskezelésre vonatkozó szerződések, a párosítási kriptográfia és az, hogy milyen adatok jutnak el egy szerverhez.

Ezért a biztonsági mag most a nyilvános baby-monitor-timmy-core tárolóban található. Az app teljes forráskódja jelenleg nem nyilvános. A biztonságkritikus építőelemek el vannak különítve a felhasználói felülettől és a terméklogikától, így önállóan dokumentálhatók és ellenőrizhetők.

Mit jelent ez a gyakorlatban?

Összegzés: a szülők megérdemlik az átláthatóságot

Ha egy app hozzáfér a gyerekszobához, akkor a kritikus kérdésekben egyértelműnek kell lennie: Milyen adatok keletkeznek? Hová kerülnek? Ki olvashatja őket? A szülők többet érdemelnek egy láblécben elhelyezett adatvédelmi jelvénynél.

A Baby Monitor Timmynek meg kell mutatnia, hogy a jó termék és az auditálható biztonság összeegyeztethető. Számomra ez nem azt jelenti, hogy az app minden részét nyilvánossá kell tenni. Azt jelenti, hogy nyilvánossá kell tenni azokat a részeket, amelyek a párosítást, a jelzéskezelést, a háttérrendszerhez való hozzáférést és az adatfolyamokat szabályozzák.


További cikkek