| 关键词: 手表 智慧型 骇客 帐号 加密 惠普 测试 安全 存取 风险 |
惠普(HP)旗下的企业安全软体部门Fortify公布了一项有关智慧型手表的安全研究报告,他们测试了市场上最受欢迎的10款智慧型手表,发现全数都含有可遭攻击的安全风险,虽然惠普并未揭露所测试的10款装置,但BBC则报导,包括苹果、Pebble、三星及Sony所推出的手表都在测试名单内。 惠普表示,这10款智慧型手表都含有重大的安全漏洞,诸如认证不足、缺乏加密及隐私考量等。在认证部份,Fortify测试了手表及与之搭配的行动介面,发现它们缺乏双因素认证机制,也不会在多次输入错误密码后锁住帐号。其中有30%的手表暗藏帐号捕获(account harvesting)风险,代表骇客可以藉由各种脆弱的安全措施掌控装置与资料的存取权。 在通讯加密的测试上,虽然所有手表都都导入了SSL/TLS加密机制,但仍有40%的云端连结有「贵宾狗」(POODLE)攻击风险。此外,有30%的智慧型手表使用基于云端的网路介面而招致帐号讯息外泄(account enumeration)风险。并有7成含有未加密韧体更新的传输或档案。倘若骇客取得使用者的帐号,那么手表中所储存的个人资讯与健康资讯都将外泄。 该研究建议智慧型手表制造商应妥善部署TLS加密协定,同时要求用户使用强大的密码,导入更多控制以避免中间人攻击,同时应自行打造专用应用程式。另也建议消费者关闭机密资料存取功能,启用密码功能与安全机制,不论是在手表或其他与之搭配的手机或程式都应使用强密码,以及不要允许任何陌生的配对请求。 Fortify总经理Jason Schmitt表示,智慧型手表才刚要成为人们生活的一部份,但它们所带来的功能可能也开启了新的资安威胁大门,随着市场加速采用智慧型手表,该平台将会吸引大量企图滥用其存取权限的骇客,在它要传输个人资料或是连结至企业网路之前必须先做好预防措施。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|