Raportet për regjistrime nga kamerat e bebeve që mund të shihen lirisht, kuptohet se i trembin prindërit. Paniku nuk ndihmon shumë. Pyetja më e mirë është: çfarë lloj sistemi kishte problemin dhe si mund ta dalloj një monitor bebeje me kamerë, të ndërtuar me kujdes?
Çfarë duhet të dini pa pasur nevojë të njihni hollësitë teknike
Sipas raporteve publike, rasti Meari përfshinte një platformë që përdorej nga shumë kamera të markave të ndryshme. Problemi nuk ishte thjesht se “dikush e mori me mend fjalëkalimin”. Dobësitë e raportuara lidhen me mënyrën se si pajisjet, mesazhet dhe imazhet i caktoheshin llogarive të duhura të përdoruesve. Për monitorët e bebeve, pikërisht kjo është pika kritike: vetëm hyrja në llogari nuk mjafton. Edhe rrugët e mesazheve, vendet e ruajtjes dhe caktimi i pajisjeve në sfond duhet të sigurohen siç duhet.
Kjo nuk do të thotë se çdo kamerë bebeje është e pasigurt. Megjithatë, prindërit duhet të shohin përtej rezolucionit, shikimit të natës dhe vlerësimeve të aplikacionit. Pyetjet më të rëndësishme janë: A ruhen skedarët mediatikë? Si lidhen pajisjet me njëra-tjetrën? A mund të shpjegojë ofruesi kush mund të ketë teknikisht qasje?
Një mënyrë e qetë për prindërit që ta vlerësojnë situatën
pyetni ku ruhen, për sa kohë ruhen dhe nëse lidhjet e qasjes skadojnë.
pyetni nëse cloud-i vetëm ndërmjetëson lidhjen apo mund t'i shohë dhe ruajë mediat.
pyetni nëse kodi i shkurtër është vetëm fillimi dhe nëse më pas bëhet një shkëmbim i vërtetë çelësash.
Çfarë bën Timmy ndryshe
Timmy përdor serverë, por jo si arkiv për dhomën e bebes. Pajisjet përdorin një kod të shkurtër për të gjetur njëra-tjetrën. Më pas shkëmbejnë çelësa publikë dhe llogarisin çelësin e tyre sekret të lidhjes në të dyja pajisjet. Numri që shfaqet në të dy ekranet i ndihmon prindërit të vënë re nëse dikush i ka shkëmbyer fshehurazi çelësat.
Kur lidhja është aktive, zëri dhe, nëse aktivizohet, videoja transmetohen përmes WebRTC. WebRTC i kripton përmbajtjet mediatike me DTLS/SRTP. Nëse nevojitet një server ndërmjetësues TURN, ai përcjell paketat e kriptuara dhe nuk e sheh përmbajtjen. Kjo e dallon Timmy-n nga sistemet që ruajnë fotografi ose klipe si skedarë të lexueshëm në cloud.
| Pyetja e prindit | Pse ka rëndësi |
|---|---|
| A mund t'i lexojë ofruesi mediat? | Nëse zëri, videoja ose imazhet ruhen pa kriptim në një platformë, privatësia varet shumë nga kontrollet e brendshme të qasjes të asaj platforme. |
| A është lidhja e pajisjeve më shumë se një kod? | Një kod i shkurtër është praktik, por shkëmbimi i çelësave që pason është ai që e kthen në një lidhje më të fortë mes pikërisht dy pajisjeve. |
| Çfarë ndodh kur kushtet e rrjetit e vështirësojnë lidhjen? | Serverët ndërmjetësues janë diçka normale. Dallimi i rëndësishëm është nëse ata vetëm përcjellin paketa të kriptuara apo përpunojnë përmbajtje mediatike të lexueshme. |
Pesë pyetje para blerjes ose përdorimit
- A ka një shpjegim të qartë nëse ruhen imazhe ose video?
- A mund ta kuptoni si lidhen pajisjet e reja?
- A transmetohen përmbajtjet e ndjeshme vetëm në kohë reale, apo ruhen diku?
- A i përshkruan ofruesi kufijtë konkretë të sistemit, në vend që të përdorë shprehje të përgjithshme për sigurinë?
- A tregon hapur se cilët serverë përfshihen?
Pse këto pyetje nuk janë reagim i tepruar
Prindërit nuk kanë nevojë të mësojnë kriptografi për të bërë zgjedhje më të mira. Shpesh mjafton të dallojnë transmetimin në kohë reale, përmbajtjet e ruajtura dhe ndërmjetësimin teknik. Një lidhje në kohë reale mund të përdorë serverë për të gjetur pajisjet ose për të përcjellë trafikun, pa ruajtur aty një video të lexueshme të bebes. Një sistem kamerash në cloud mund të duket praktik, por mund ta shtojë rrezikun kur pamjet paraprake, ngjarjet ose çelësat menaxhohen në mënyrë të centralizuar.
Raportet për Meari janë më shumë se një paralajmërim për një markë të vetme. Ato tregojnë pse arkitektura e sigurisë nuk mund të trajtohet vetëm në fund në produktet për familje. Një ofrues duhet të jetë në gjendje të shpjegojë se cilat të dhëna krijohen, cilat ruhen, cilat nevojiten vetëm për pak kohë gjatë vendosjes së lidhjes dhe cila shtresë mbrojtëse parandalon që një gabim të ekspozojë dhomën e bebes së një familjeje tjetër.
Çfarë mund të bëni tani
Kontrolloni kamerat ekzistuese për përditësime të firmware-it dhe lexoni udhëzimet e prodhuesit për modelin e prekur. Nëse nuk jeni të sigurt për funksionimin e sigurt, shkëputeni përkohësisht pajisjen nga interneti dhe mos e përdorni si kamerë pa mbikëqyrje. Për zgjidhje të reja, shqyrtoni privatësinë, lidhjen e pajisjeve dhe mënyrën e ruajtjes para përdorimit të parë gjatë natës.
Pyetje të shpeshta
Çfarë duhet të bëjnë së pari prindërit pas raportimit të një problemi me kamerën?
Kontrolloni njoftimin e prodhuesit, instaloni përditësimet e disponueshme dhe shkëputeni pajisjen nëse nuk është e qartë nëse funksionon në mënyrë të sigurt. Ndryshoni gjithashtu çdo fjalëkalim që e keni përdorur edhe diku tjetër.
A është çdo kamerë bebeje e lidhur në internet në vetvete e pasigurt?
Jo. Arkitektura, përditësimet, kontrolli i qasjes, kriptimi dhe komunikimi i sinqertë për incidentet kanë të gjitha rëndësi. Një incident kërkon kontrolle konkrete, jo panik të përgjithshëm.
Cila alternativë u jep prindërve më shumë kontroll?
Produktet pa regjistrime të përhershme në cloud, me çiftim të qartë të pajisjeve dhe rrjedha të kuptueshme të të dhënave, e zvogëlojnë sipërfaqen e sulmit. Pajisjet e përditësuara dhe një alarm i testuar për gjendjen e lidhjes mbeten gjithashtu të rëndësishëm.
Burime dhe lexim i mëtejshëm
- Regjistrime nga kamerat e bebeve të qasshme lirisht · Galaxus
- Një milion monitorë bebeje dhe kamera sigurie shiheshin lehtësisht nga hakerët · The Verge
- askush nuk e vendos beben në qoshe · Sammy Azdoufal
- Siguria në Timmy Core · GitHub
- AES-GCM dhe derivimi i çelësave · GitHub
- Projekti me burim të hapur Timmy · GitHub
- Baby Monitor Timmy: kodi dhe arkitektura · Baby Monitor Timmy
- Përmbledhje e WebRTC · WebRTC
- Postim teknik në blogun e Timmy-t për incidentin