வலைப்பதிவு

பேபி மானிட்டர் செயலிகளுக்கு ஏன் ஆய்வு செய்யக்கூடிய பாதுகாப்பு மையம் தேவை

பேபி மானிட்டருக்கு நல்ல உணர்வு மட்டும் போதாது. முக்கியமான பகுதிகளை ஆய்வு செய்ய முடியும் வகையில் இருக்க வேண்டும்.

சிக்கல்: கண்மூடித்தனமான நம்பிக்கை

நீங்கள் ஒரு பேபி மானிட்டர் செயலியை நிறுவும்போது, அது மிகவும் தனிப்பட்ட இடமான உங்கள் குழந்தையின் அறைக்குள் அணுகலைப் பெறுகிறது. அந்தச் செயலி கேட்கிறது; சில நேரங்களில் பார்க்கவும் செய்கிறது. அதே நேரம், பின்னணியில் என்ன நடக்கிறது என்பதைப் பெற்றோரால் பெரும்பாலும் அறிய முடியாது: ஒலிபரப்புகள் மூன்றாம் தரப்பு சேவையகங்கள் வழியாகச் செல்கிறதா, பயன்பாட்டுத் தரவு சேகரிக்கப்படுகிறதா, தொழில்நுட்ப ரீதியில் யாரால் எதையும் அணுக முடியும்?

நேர்மையான பதில் இதுதான்: பல செயலிகளில் உங்களுக்குத் தெரியாது. குறியீடு மூடப்பட்டிருக்கும்; அமைப்பும் வெறும் கூற்றாகவே இருக்கும். இறுதியில், வழங்குநரை நம்புமாறு உங்களிடம் கேட்கப்படுகிறது.

மூடிய குறியீடு, திறந்த பலவீனங்கள்

சமீப ஆண்டுகளில் ஹேக் செய்யப்பட்ட பேபி மானிட்டர்கள் பற்றிய செய்திகள் போதுமான அளவு வந்துள்ளன. அந்நியர்கள் கேட்க முடிந்தது, கேமராக்களை நகர்த்த முடிந்தது அல்லது ஸ்பீக்கர்கள் வழியாகப் பேச முடிந்தது. பெரும்பாலும் இவை புதுமையான தாக்குதல்கள் அல்ல; குறியாக்கமில்லாத இணைப்புகள், இயல்புநிலை கடவுச்சொற்கள், அங்கீகாரம் இல்லாமை போன்ற அடிப்படைப் பிழைகள்.

தனியுரிம மென்பொருளில், சம்பவம் நடந்த பிறகே வெளியில் இருப்பவர்கள் இத்தகைய பலவீனங்களைக் காண முடியும். பாதுகாப்பு ஆய்வாளர்கள், சுயாதீன டெவலப்பர்கள், பெற்றோர் ஆகியோர் முடிவடைந்த தயாரிப்பை வெளியில் இருந்து பார்க்கிறார்கள். குழந்தை அறையில் இருக்கும் சாதனத்திற்கு இது பலவீனமான முறை.

பாதுகாப்புக் கொள்கையாக வெளிப்படைத்தன்மை

தகவல் பாதுகாப்பில் பழமையான, பயனுள்ள ஒரு விதி உள்ளது: கெர்க்ஹாஃப்ஸ் கோட்பாடு. பாதுகாப்பு என்பது வடிவமைப்பு ரகசியமாக இருப்பதைச் சார்ந்திருக்கக் கூடாது. ஒரு அமைப்பு எப்படிக் கட்டப்பட்டது என்பதை ஒருவர் அறிந்தாலும் அது பாதுகாப்பாகவே இருக்க வேண்டும்.

வெளிப்படையாக ஆவணப்படுத்தப்பட்ட குறியீடு மட்டும் மென்பொருளைப் பாதுகாப்பானதாக்காது. ஆனால் அதன் கூற்றுகளைச் சரிபார்க்க உதவும். துறையைப் புரிந்தவர்கள் சந்தைப்படுத்தல் உரையைப் படிப்பதற்குப் பதிலாக, தரவு எவ்வாறு செல்கிறது, அடிப்படைத் தகவலிலிருந்து குறியாக்கச் சாவிகள் எவ்வாறு பெறப்படுகின்றன, என்ன விதிகள் பின்பற்றப்படுகின்றன என்பவற்றை ஆய்வு செய்யலாம்.

Timmy-யின் அணுகுமுறை: பிரிக்கப்பட்ட பாதுகாப்பு மையம்

Timmy-யில், உண்மையில் பாதுகாப்புக்கு முக்கியமான பகுதிகள் எவை என்பதை இப்போது மிகவும் தெளிவாகப் பிரிக்கிறேன். ஒவ்வொரு UI வரியும் தயாரிப்பு நம்பிக்கைக்குரியதா என்பதைத் தீர்மானிப்பதில்லை. பேக்கெண்ட் தர்க்கம், சிக்னலிங் ஒப்பந்தங்கள், இணைத்தல் குறியாக்கவியல், எந்தத் தரவு சேவையகத்தை அடைகிறது என்பவையே தீர்மானிக்கும் பகுதிகள்.

அதனால்தான் பாதுகாப்பு மையம் இப்போது பொதுமக்களுக்கு திறந்த baby-monitor-timmy-core களஞ்சியத்தில் உள்ளது. முழு செயலிக் குறியீடும் இப்போது பொதுவில் இல்லை. பாதுகாப்புக்கு முக்கியமான கட்டமைப்புப் பகுதிகள் UI மற்றும் தயாரிப்பு தர்க்கத்திலிருந்து பிரித்து எடுக்கப்பட்டுள்ளன; அவற்றைத் தனியாக ஆவணப்படுத்தி ஆய்வு செய்யலாம்.

நடைமுறையில் இதன் அர்த்தம் என்ன?

முடிவு: பெற்றோருக்கு வெளிப்படைத்தன்மை தேவை

ஒரு செயலிக்கு குழந்தை அறையை அணுக முடிந்தால், முக்கியமான கேள்விகளுக்குத் தெளிவான பதில்களை வழங்க வேண்டும்: என்ன தரவு உருவாகிறது? அது எங்கே செல்கிறது? அதை யார் படிக்க முடியும்? பக்கத்தின் அடிப்பகுதியில் உள்ள தனியுரிமை அடையாளத்தை விடப் பெற்றோர் அதிகத்தைப் பெறத் தகுதியானவர்கள்.

ஒரு நல்ல தயாரிப்பும் ஆய்வு செய்யக்கூடிய பாதுகாப்பும் ஒன்றாகச் செல்ல முடியும் என்பதை Baby Monitor Timmy காட்ட வேண்டும். எனக்கு அதற்காகச் செயலியின் ஒவ்வொரு மூலையையும் பொதுவில் வெளியிட வேண்டியதில்லை. இணைத்தல், சிக்னலிங், பேக்கெண்ட் அணுகல், தரவுப் பாதைகள் ஆகியவற்றைத் தீர்மானிக்கும் பகுதிகளைத் திறப்பதுதான் அதன் பொருள்.


மேலும் கட்டுரைகள்