《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 你信嗎?一個關鍵的隨機數發生器漏洞就會影響數十億物聯網設備?

你信嗎?一個關鍵的隨機數發生器漏洞就會影響數十億物聯網設備?

2021-08-15
來源:網空閑話

  數十億物聯網設備使用的硬件隨機數生成器存在嚴重漏洞,無法正常生成隨機數,導致設備安全性下降,面臨攻擊風險。

  Bishop Fox研究人員稱,這個漏洞影響了整個物聯網行業。關鍵是漏洞并不存在于單個設備的SDK或任何特定的SoC實現。物聯網需要一個偽隨機數生成器(CSPRNG)子系統。這個問題不能僅僅通過更改文檔和責備用戶來解決。對于這樣一個CSPRNG子系統來說,最優雅的地方是在一個日益流行的物聯網操作系統中。如果您正在從頭開始設計一個新設備,建議在操作系統中實現一個CSPRNG。自己編寫RNG代碼應該被認為是危險的,就像加密代碼一樣。不管你有多聰明,永遠不要自己編寫與RNG硬件接口的代碼。你幾乎肯定會弄錯。相反,您應該使用由較低抽象層提供的CSPRNG子系統。不要直接從RNG硬件中使用熵。總的來說,硬件RNG不適合(立即)加密使用。弱熵可以也應該通過軟件,通過cspring來修復。

  “事實證明,當涉及物聯網設備時,這些‘隨機’選擇的數字CSPRNG并不總是像你希望的那樣隨機,”Bishop Fox研究人員丹·彼得羅和艾倫·塞西爾在上周發表的一份分析報告中說。“事實上,在很多情況下,設備選擇的加密密鑰是0或更糟。這可能會導致任何上游應用的安全性崩潰。”

  隨機數生成(RNG)是一個至關重要的過程,它支持多個加密應用程序,包括密鑰生成、nonces和salt。在傳統的操作系統上,它來自一個加密安全的偽隨機數生成器(CSPRNG),該生成器使用從高質量種子源獲得的熵。

  當涉及到物聯網設備時,這是由一個片上系統(SoC)提供的,它包含一個專用的硬件RNG的外圍設備,稱為真正的隨機數生成器(TRNG),用于從物理進程或專輯音樂(phenomenа)中捕獲隨機性。

  研究人員指出當前調用外圍設備的方式是不正確的,缺乏對錯誤代碼響應的全面檢查,導致產生的隨機數不是簡單的隨機,更糟糕的是可預測的,導致部分熵,未初始化的內存,甚至包含純零的加密密鑰。

  研究人員指出:“RNG外圍設備的HAL功能可能會因各種原因失效,但到目前為止最常見的(也是可利用的)是設備的熵耗盡。”硬件RNG外設通過各種方式(如模擬傳感器或EMF讀數)將熵從宇宙中提取出來,但并不是無限供應的。

  “它們每秒只能產生這么多隨機比特。如果你嘗試調用RNG HAL函數時,它沒有任何隨機數給你,它將失敗并返回一個錯誤代碼。因此,如果設備試圖快速獲取太多隨機號碼,呼叫就會開始失敗。”

  這個問題是物聯網領域特有的,因為它們缺乏通常帶有隨機API的操作系統(例如,在類unix操作系統中是“/dev/random”,在Windows中是BCryptGenRandom),研究人員強調了與CSPRNG子系統相關聯的更大熵池的好處,這樣就消除了“熵源中的任何單點故障”。

  雖然可以矯正軟件更新的問題,理想的解決方案是物聯網設備制造商和開發商包括CSPRNG API的種子從一組不同的熵源并確保代碼沒有忽略錯誤條件,或未能阻止調用RNG當沒有更多的熵是可用時。

  研究人員說:“這個漏洞的難點之一是,它不是一個簡單的‘你在應該曲折的地方曲折了’的情況,可以很容易地修補。”他們強調了在物聯網操作系統中實現CSPRNG的必要性。“為了解決這個問題,必須在物聯網設備中設計一個實質性和復雜的功能。”

  最后,研究人員建議:

  對設備所有者而言:

  留意更新,并確保在它們可用時應用它們。這是一個可以用軟件解決的問題,但可能需要一些時間。與此同時,要小心不要太相信你的物聯網設備。對于需要連接互聯網的家用設備,把它們放在一個只能連接到外部的專用網絡段。這將有助于防止任何漏洞蔓延到你的網絡。

  對物聯網設備開發人員而言:

  如果可能,請選擇包含從包括硬件 RNG 在內的各種熵源中播種的 CSPRNG API 的物聯網設備。如果沒有可用的 CSPRNG 并且您別無選擇,請仔細檢查您所依賴的庫以及您自己的代碼,以確保您沒有使用從未初始化的內存讀取、忽略硬件 RNG 外設寄存器或錯誤的代碼條件,或者在沒有更多可用熵時無法阻塞。仔細考慮阻塞不是可行選項的實時情況的影響。

  對設備制造商/物聯網操作系統而言:

  在SDK中棄用和/或禁用任何直接使用RNG HAL函數。相反,要包含一個CSPRNG API,該API使用健壯的、不同的熵源和適當的硬件RNG處理。Linux內核的/dev/urandom實現可以作為一個很好的參考。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲人成在线免费观看| 亚洲一区二区三区四区中文| 亚洲日韩视频| 国产亚洲免费的视频看| 国产精品国产三级国产普通话三级 | 久久国产加勒比精品无码| 一区二区免费在线观看| 亚洲国产一区二区精品专区| 欧美亚洲一区二区在线观看| 宅男噜噜噜66一区二区66| 亚洲九九精品| 亚洲精品一区二区网址| 亚洲国产日韩欧美在线99| 亚洲福利国产精品| 国产在线观看一区| 国产在线观看精品一区二区三区| 国产精品永久入口久久久| 国产精品视频久久久| 国产精品免费网站在线观看| 欧美午夜在线一二页| 欧美色道久久88综合亚洲精品| 欧美日本视频在线| 欧美日韩高清在线一区| 欧美裸体一区二区三区| 欧美精品一区二区视频| 欧美精品久久久久久久久久| 欧美极品在线视频| 小黄鸭视频精品导航| 亚洲欧美日韩国产中文在线| 午夜精品久久| 久久精品成人| 久久综合狠狠| 欧美大片在线看免费观看| 欧美国产一区视频在线观看| 欧美人与禽猛交乱配| 欧美视频免费看| 国产精品捆绑调教| 国产伦精品一区二区三区免费迷| 国产日韩在线看| 激情五月综合色婷婷一区二区| 精品不卡一区二区三区| 亚洲精品自在在线观看| 在线看片成人| 黄色成人在线观看| 在线观看欧美激情| 最新高清无码专区| 日韩一区二区久久| 在线中文字幕日韩| 亚洲欧美中文日韩v在线观看| 性欧美1819sex性高清| 久久成人在线| 亚洲激情在线播放| 99在线精品观看| 亚洲伊人第一页| 久久国产高清| 嫩草成人www欧美| 欧美日韩精品二区第二页| 国产精品第十页| 国产一区二区三区四区在线观看 | 久久亚洲精品视频| 久久久www| 免费观看一区| 欧美午夜精品理论片a级大开眼界| 国产精品你懂的| 黄色免费成人| 日韩午夜激情电影| 午夜精彩视频在线观看不卡 | 亚洲一区中文| 99精品国产99久久久久久福利| 亚洲一区二区在| 欧美午夜久久| 亚洲欧美日韩国产一区二区三区 | 欧美成人资源| 国产精品福利久久久| 红杏aⅴ成人免费视频| 欧美在线不卡视频| 国产精品有限公司| 黄色小说综合网站| 一区二区三区福利| 久久精品99无色码中文字幕| 一本色道久久综合精品竹菊| 亚洲欧美不卡| 欧美成年人网站| 国产欧美日韩中文字幕在线| 亚洲国产你懂的| 午夜性色一区二区三区免费视频| 亚洲片国产一区一级在线观看| 香蕉成人久久| 欧美精品一区视频| 国内精品国语自产拍在线观看| 亚洲精品国精品久久99热| 久久精品国产2020观看福利| 亚洲一区欧美激情| 免费视频一区| 国产专区一区| 亚洲天天影视| 99精品免费视频| 久久综合色一综合色88| 国产精品亚洲激情| 日韩亚洲不卡在线| 亚洲国产精品第一区二区三区| 欧美亚洲在线观看| 欧美日韩另类字幕中文| 伊人成人网在线看| 亚洲午夜视频在线观看| 夜夜嗨av一区二区三区网站四季av | 国产精品成人播放| 亚洲精品一级| 亚洲麻豆视频| 免费在线亚洲欧美| 国产真实精品久久二三区| 午夜精品短视频| 午夜亚洲视频| 国产精品美女久久久久av超清| 日韩一级黄色大片| 日韩亚洲国产精品| 欧美精品久久一区二区| 亚洲国产精品传媒在线观看| 亚洲电影在线| 久久在线播放| 激情亚洲网站| 亚洲第一区在线观看| 久久久综合激的五月天| 国产人成精品一区二区三| 亚洲一区二区黄| 亚洲免费在线观看| 国产精品久久久一本精品| 亚洲午夜精品久久久久久app| 一区二区三区四区国产精品| 欧美精品久久99| 亚洲另类在线视频| 亚洲手机成人高清视频| 欧美日本精品在线| 99视频有精品| 亚洲四色影视在线观看| 欧美国产一区视频在线观看| 亚洲日韩欧美一区二区在线| 亚洲激情影院| 欧美aⅴ一区二区三区视频| 亚洲国内精品在线| 亚洲人成小说网站色在线| 久久这里有精品15一区二区三区| 国产欧美一区二区精品婷婷| 亚洲一级在线观看| 久久精品国产免费| 国产日韩欧美高清| 午夜精品影院| 久久久精品免费视频| 国产精品国产三级国产| 午夜视频在线观看一区二区| 欧美伊人久久| 国产日韩欧美高清免费| 欧美一区二区三区在线播放| 久久精品免视看| 一区二区亚洲精品| 亚洲激情视频网站| 欧美成人精品一区二区| 最新日韩中文字幕| 99热免费精品在线观看| 欧美日本韩国| 亚洲精品女av网站| 午夜在线成人av| 国产日韩一区二区三区| 欧美一区二区三区四区在线观看| 久久香蕉国产线看观看网| 激情视频一区二区三区| 亚洲精品欧洲| 欧美日韩精品国产| 性色av一区二区三区红粉影视| 久久久久久一区二区三区| 国产在线观看精品一区二区三区| 久久精品国产久精国产一老狼| 久久一区二区三区国产精品| 国语自产偷拍精品视频偷| 99re8这里有精品热视频免费 | 欧美亚洲日本网站| 在线日韩精品视频| 夜夜狂射影院欧美极品| 欧美午夜一区二区福利视频| 亚洲欧洲av一区二区三区久久| 久久国产婷婷国产香蕉| 亚洲人成在线观看一区二区| 亚洲无玛一区| 夜夜嗨av一区二区三区网页| 欧美午夜不卡| 欧美亚洲免费在线| 免费亚洲电影在线观看| 99热这里只有成人精品国产| 欧美一二区视频| 1024亚洲| 欧美在线观看视频在线| 一色屋精品视频在线看| 亚洲午夜高清视频| 国产亚洲欧美一区| 亚洲乱码久久| 国产精品日韩专区| 亚洲高清在线视频| 欧美午夜理伦三级在线观看| 欧美一区二区三区日韩视频| 欧美激情亚洲自拍|