Galaxus បានរាយការណ៍ថា វីដេអូថតពីកាមេរ៉ាទារកអាចចូលមើលបានដោយសេរី ខណៈ The Verge បានរាយការណ៍ថា ឧបករណ៍ Meari ប្រហែល 1.1 លានគ្រឿងរងផលប៉ះពាល់។ សម្រាប់ខ្ញុំ មេរៀននេះច្បាស់លាស់៖ ការចូលប្រើមិនអាចការពារបន្ទប់កូនបានទេ ប្រសិនបើវេទិកាខាងក្រោយមិនបែងចែកសារ រូបភាព ឬសោតាមឧបករណ៍នីមួយៗឱ្យច្បាស់។ Timmy មិនអាចដោះស្រាយបញ្ហាសុវត្ថិភាពទាំងអស់នៅលើពិភពលោកបានទេ។ ប៉ុន្តែ សម្ងាត់សំខាន់ៗសម្រាប់មេឌៀ និងការភ្ជាប់គូរបស់ Timmy មិនស្ថិតនៅក្នុងវេទិកាកាមេរ៉ាពពកទេ។
អ្វីដែលទំនងជាបរាជ័យក្នុងករណី Meari
របាយការណ៍សាធារណៈពិពណ៌នាអំពីវេទិកា white-label។ ម៉ាកជាច្រើនបានលក់កាមេរ៉ាដែលពឹងផ្អែកលើហេដ្ឋារចនាសម្ព័ន្ធ Meari/CloudEdge ដូចគ្នា។ នេះហើយជាមូលហេតុដែលហេតុការណ៍នេះសំខាន់៖ នៅពេលវេទិការួមមួយកំណត់ព្រំដែនការអនុញ្ញាតចូលប្រើខុស លទ្ធផលមិនមែនគ្រាន់តែកាមេរ៉ាមួយខ្សោយទេ ប៉ុន្តែជាការប៉ះពាល់កម្រិតកងឧបករណ៍ទាំងមូល។
លំនាំដែលបានរាយការណ៍លើសពីបញ្ហាពាក្យសម្ងាត់លំនាំដើមខ្សោយ។ ប្រភពព័ត៌មានពិពណ៌នាអំពីសារ MQTT ដែលមិនមានការគ្រប់គ្រងការជាវតាមឧបករណ៍គ្រប់គ្រាន់ URL រូបភាពដែលអាចចូលបានជាសាធារណៈ ការលាក់បាំងរូបភាពខ្សោយ និងសោថេរ ឬសោដែលអាចដកចេញពីកម្មវិធីបាន។ នេះជាការបរាជ័យរបស់វេទិកា៖ ហេដ្ឋារចនាសម្ព័ន្ធអាចបង្ហាញទិន្នន័យដែលមិនគួរមានសម្រាប់គណនីផ្សេងទេ។
| ហានិភ័យកាមេរ៉ាពពក | ការរចនាផ្ទុយនឹងហានិភ័យរបស់ Timmy |
|---|---|
| Backend ផ្ទុក ឬចែកចាយព្រឹត្តិការណ៍រូបភាព។ | Timmy មិនមានបណ្ណសារពពកសម្រាប់រូបភាពក្នុងបន្ទប់កូនទេ; មេឌៀផ្សាយផ្ទាល់តាម WebRTC។ |
| broker ឬ bucket ត្រូវតែអនុញ្ញាតចូលប្រើឧបករណ៍នីមួយៗឱ្យបានត្រឹមត្រូវឥតខ្ចោះ។ | Firestore ផ្ទុកតែទិន្នន័យការភ្ជាប់គូ និងការផ្តល់សញ្ញាប៉ុណ្ណោះ; SDP/ICE ត្រូវបានអ៊ិនគ្រីបមុនពេលសរសេរចូល។ |
| សោថេរអាចប៉ះពាល់ដល់កងឧបករណ៍ទាំងមូល។ | ការភ្ជាប់គូនីមួយៗបង្កើតសោផ្ទាល់ខ្លួនដែលបានមកពី P-256 ECDH នៅលើឧបករណ៍ទាំងពីរ។ |
| ផ្លូវ relay អាចត្រូវបានយល់ច្រឡំថាជាការចូលប្រើមេឌៀ។ | TURN បញ្ជូនកញ្ចប់ SRTP ដែលបានអ៊ិនគ្រីបបន្ត ប៉ុន្តែមិនទទួលបានសោមេឌៀទេ។ |
របៀបដែល Timmy បង្កើតសម្ងាត់
កូដ Timmy បួនតួអក្សរ មិនមែនជាសម្ងាត់ដោយចេតនាទេ។ ក្នុងកូដ វាគ្រាន់តែជាចំណុចជួបគ្នា៖ កម្មវិធីទាញយក meetingKey ពីវា ដើម្បីឱ្យឧបករណ៍ទាំងពីរអាចរកឃើញការផ្លាស់ប្តូរសោសាធារណៈ Firestore ដូចគ្នា។ សោ ECDH ឯកជនមិនដែលចាកចេញពីឧបករណ៍ទេ។
បន្ទាប់មក ឧបករណ៍ទាំងពីរគណនាសម្ងាត់រួម P-256 ECDH ដូចគ្នា។ សោភ្ជាប់គូត្រូវបានទាញយកនៅលើឧបករណ៍។ SAS ពីរខ្ទង់ត្រូវបានទាញយកពីសម្ងាត់រួម បូកនឹងសោសាធារណៈទាំងពីរដែលបានតម្រៀប។ ប្រសិនបើការផ្លាស់ប្តូរសោនេះត្រូវបានរំខាន ឧបករណ៍នឹងបង្ហាញលេខខុសគ្នា ដែលប្រាប់អ្នកប្រើកុំឱ្យបញ្ជាក់ការភ្ជាប់គូ។
sequenceDiagram
participant Baby as Baby device
participant Firestore as Firestore meeting point
participant Parent as Parent device
participant Turn as TURN relay
Baby->>Baby: Generate P-256 ECDH keypair
Parent->>Parent: Generate P-256 ECDH keypair
Baby->>Firestore: Write public key only under meetingKey
Parent->>Firestore: Write public key only under meetingKey
Firestore-->>Baby: Parent public key
Firestore-->>Parent: Baby public key
Baby->>Baby: Compute sharedSecret + SAS
Parent->>Parent: Compute sharedSecret + SAS
Baby-->>Parent: Humans compare SAS on both screens
Baby->>Firestore: Write SDP/ICE encrypted with AES-256-GCM
Parent->>Firestore: Write SDP/ICE encrypted with AES-256-GCM
Baby-)Turn: WebRTC media as DTLS/SRTP packets
Turn-)Parent: Relay forwards encrypted packets
Note over Turn: TURN sees network metadata, not media keys
ខ្សែសង្វាក់សុវត្ថិភាព Timmy បែបសង្ខេប៖ Firestore ជាចំណុចជួបគ្នា និងជាប្រព័ន្ធបញ្ជូនការផ្តល់សញ្ញា; TURN គ្រាន់តែជា relay; មេឌៀត្រូវបានអ៊ិនគ្រីបដោយ WebRTC ជានិច្ច។
ហេតុអ្វីមេឌៀ WebRTC មិនអាចត្រូវបានលួចមើលដោយស្ងាត់ៗ
WebRTC មិនមែនគ្រាន់តែជា «ផ្ញើវីដេអូ» ទេ។ មុនពេលមេឌៀចាប់ផ្តើមដំណើរការ ឧបករណ៍ធ្វើ DTLS handshake។ សោ SRTP សម្រាប់សំឡេង និងវីដេអូ ត្រូវបានទាញយកពីការដឹកជញ្ជូនដែលមានសុវត្ថិភាពនោះ។ បន្ទាប់មក កញ្ចប់មេឌៀត្រូវបានអ៊ិនគ្រីបជា SRTP។ ម៉ាស៊ីនមេ TURN អាចបញ្ជូនកញ្ចប់ទាំងនោះបន្តបាន ប៉ុន្តែមិនទទួលសោដែលត្រូវការដើម្បីបើកសំឡេង ឬវីដេអូទេ។
Timmy បន្ថែមស្រទាប់មួយមុននោះ៖ ទិន្នន័យផ្តល់សញ្ញា ដូចជា SDP offers, SDP answers និង ICE candidates ត្រូវបានអ៊ិនគ្រីបដោយ AES-256-GCM មុនពេលទៅដល់ Firestore។ Firestore ជួយឱ្យឧបករណ៍ចរចាគ្នា; វាមិនមែនជាកន្លែងសម្រាប់ផ្ទុកវីដេអូ សំឡេង ឬទិន្នន័យផ្តល់សញ្ញាជាអក្សរច្បាស់ទេ។
អ្វីដែល Timmy នៅតែមិនអះអាង
ម៉ូនីទ័រទារកដែលមានការទទួលខុសត្រូវណាមួយ មិនគួរអះអាងថាគ្មាននរណាអាចលួចចូលបានទេ។ ប្រសិនបើទូរស័ព្ទត្រូវបានគ្រប់គ្រងដោយអ្នកវាយប្រហារ កម្មវិធីណាក៏អាចរងការវាយប្រហារបានដែរ។ កំណែកម្មវិធីដែលបង្កប់អំពើអាក្រក់នឹងផ្លាស់ប្តូរគំរូហានិភ័យ។ ការកំណត់រចនាសម្ព័ន្ធម៉ាស៊ីនមេក៏ត្រូវតែត្រឹមត្រូវជានិច្ច។ ការអះអាងដែលមានកម្រិតរបស់ Timmy គឺផ្នែកស្ថាបត្យកម្ម៖ វាជៀសវាងការបង្កើតមេឌៀពីបន្ទប់កូនដែលប្រព័ន្ធខាងក្រោយអាចអានបាន ហើយធ្វើឱ្យតក្កវិជ្ជាផ្គូផ្គងសំខាន់ផ្នែកសុវត្ថិភាពអាចត្រូវបានពិនិត្យក្នុងគម្រោងស្នូលសាធារណៈ។
សំណួរដែលគួរសួរអំពីកាមេរ៉ាទារកគ្រប់ម៉ាក
- តើក្រុមហ៊ុនផលិតផ្ទុករូបភាព ឬវីដេអូខ្លីៗដែរឬទេ?
- តើ URL មេឌៀមានលក្ខណៈឯកជន អស់សុពលភាពឆាប់ និងមានការអនុញ្ញាតតាមឧបករណ៍នីមួយៗដែរឬទេ?
- តើសោត្រូវបានបង្កើតសម្រាប់ឧបករណ៍ ឬការភ្ជាប់គូនីមួយៗ ជំនួសឱ្យសោថេរនៅក្នុងកម្មវិធីដែរឬទេ?
- តើ broker អាចបញ្ជូនសារសម្រាប់តែឧបករណ៍ដែលអ្នកពិតជាមានប៉ុណ្ណោះដែរឬទេ?
- តើការភ្ជាប់គូអនុញ្ញាតឱ្យមនុស្សម្នាក់សម្គាល់ឃើញការប៉ុនប៉ង man-in-the-middle ដែរឬទេ?
អានកូដ
- ECDH និង SAS ក្នុង Timmy Core
- សោ meeting សោ document និង AES-GCM
- ច្បាប់ Firestore សម្រាប់ sessions និងការភ្ជាប់គូ
- ឯកសារសុវត្ថិភាពក្នុងគម្រោងស្នូល
ប្រភព
- វីដេអូថតពីកាមេរ៉ាទារកអាចចូលមើលបានដោយសេរី · Galaxus
- ឧបករណ៍តាមដានទារក និងកាមេរ៉ាសុវត្ថិភាពមួយលានគ្រឿង អាចត្រូវបានមើលឃើញដោយអ្នកវាយប្រហារបានយ៉ាងងាយ · The Verge
- គ្មាននរណាម្នាក់ដាក់ទារកនៅជ្រុងទេ · Sammy Azdoufal
- មគ្គុទ្ទេសក៍សម្រាប់ឪពុកម្តាយអំពីហេតុការណ៍ដូចគ្នា · Baby Monitor Timmy