汽车智能蓝牙技术安全性探讨:解密连接性与隐私保护的关键问题
Ofweek 2023-12-20

  蓝牙低功耗(Bluetooth low energy)技术是一种低成本、可互操作性强、适合短距离操作的无线技术,其可以在免许可的2.4GHz ISM射频频段工作。蓝牙低功耗技术前身为Bluetooth Smart技术。正是由于蓝牙低功耗技术所具备的以上特点,目前各个汽车制造厂商纷纷表示计划将该技术应用到汽车中。通过蓝牙低功耗技术,用户可以通过自己的智能手机按键或者车载无线控制按键来实现开关汽车车门,调节车窗、座椅、后视镜、车灯等功能。

  将蓝牙低功耗技术应用到汽车中,除了能够为用户带来巨大的便利外,汽车制造厂商也可以从中获得便利。通过利用蓝牙低功耗技术,汽车制造厂商可以在生产汽车过程中省去车内有线连接,这避免了车内杂乱的汽车布线问题。这将为汽车制造厂商大大降低汽车布线的复杂程度,同时并能降低整车的重量。因此,将蓝牙低功耗技术应用到汽车中具有如此大的优势何乐而不为呢。

汽车智能蓝牙技术的安全性探讨

  但是,对于蓝牙低功耗技术目前存在一个最大的问题。那就是通过该蓝牙低功耗技术来控制设备的安全性具体如何呢?

  IHS技术分析公司(IHS Technology)汽车半导体首席分析师Luca De Ambroggi在接受国外媒体时报(EE Times)采访时表示,由于无线技术的本质,因此无论是哪种无线技术都会伴有相应的安全性问题。同时,Luca De Ambroggi还表示蓝牙低功耗技术与无线保真技术(WIreless-FIdelity,WiFi)或者长期演进技术(Long Term Evolution,LTE)相比,其安全性要强出很多。Luca De Ambroggi还猜测目前整个行业正在努力修补蓝牙低功耗技术的相关安全漏洞,同时也表示这是一个永无止境的问题。

  事实证明了Luca De Ambroggi的猜测是正确的。目前,蓝牙技术联盟(Bluetooth Special Interest Group ,SIG)正在努力提高该蓝牙低功耗技术的设备级安全等级。高通技术公司高级技术总监、蓝牙技术联盟核心规格工作小组主席Joel Linsky表示,目前,蓝牙技术联盟正努力研究开发该蓝牙低功耗技术以实现其工业级安全等级技术的新功能。蓝牙技术联盟首席营销官Suke Jawanda则表示,对于该蓝牙低功耗技术新规范标准的具体推行时间目前仍尚无法确定。

汽车智能蓝牙技术的安全性探讨

 蓝牙安全隐患

  英国剑桥CSR技术公司(Cambridge Silicon Radio,CSR技术公司是位于英国剑桥的一家Fabless无工厂半导体制造商,其主要产品线为单芯片的蓝牙芯片、GPS芯片等)营销经理Jimmy Pai表示,各个汽车制造厂商以及一级供应商对于该蓝牙低功耗技术均表达了安全问题隐忧。一年之前,CSR技术公司在推出其汽车车身电子设备——蓝牙低功耗芯片——时表示:“我们CSR技术公司为设计该蓝牙低功耗芯片与汽车制造厂商合作研发时间已经超过两年之久,我们已经无法等到蓝牙技术联盟提出新的解决方案。”因此,CSR技术公司开发了一种变通方案来满足时需。“我们此次推出的技术改进属于我们CSR公司专属的解决方案,该解决方案符合蓝牙技术联盟的相关标准规范。”

  对于该蓝牙低功耗技术,各个汽车制造厂商以及一级供应商经常会询问的安全问题是:人们能否通过劫持无线连接来控制汽车?

  iSEC Partners公司安全工程师Mike Ryan表示,蓝牙低功耗技术的“密钥交换(key exchange)”过程是该技术最为薄弱的环节。在其技术白皮书中,Mike Ryan指出了蓝牙低功耗技术中的谈话窃听漏洞,并展示了数据包被截获并重新组合到连接数据流的过程。Mike Ryan还展示了针对蓝牙低功耗技术密钥交换协议的数据攻击。其中,该密钥交换协议主要作用就是防止数据加密失效以防数据窃听。

  在经过了与时报(EE Times)的邮件沟通后,Mike Ryan向人们总结展示了电子工程时报的回复:如果蓝牙低功耗技术密钥交换协议失效,而且如果用户设备安全依赖于蓝牙低功耗技术内置安全设置,同时黑客攻击者需要能够看到用户配对手机的过程。只有这样黑客攻击者才能通过该蓝牙低功耗技术劫持用户车辆。如果用户设置可以通过蓝牙低功耗技术来开启车门,那么黑客攻击者将可以通过该蓝牙低功耗技术来操控开启车门。

汽车智能蓝牙技术的安全性探讨

 密钥交换协议存在漏洞

  Mike Ryan认为密钥交换协议是蓝牙低功耗技术中唯一的薄弱环节。在邮件中,Mike Ryan认为:“该蓝牙低功耗技术其他的技术协议内容设计的都非常完美并且能够满足日常需求。同时,不同设备所采用的技术协议是不同的。因此有些设备确实会存在安全问题。但是,某些设备根本没有用到密钥交换协议或加密协议等。而另外一些设备并未合理地利用隐私保护技术,因此这一类设备很容易就被黑客攻击。”

  另外,Mike Ryan在其技术白皮书中还写道,蓝牙低功耗技术的特点就是采用了加密协议和频带内密钥交换协议,而并未采用像Elliptic Curve Diffie-Hellmann(Elliptic Curve Diffie-Hellmann,ECDH是一种基于ECC——椭圆曲线密码体制Elliptic Curve Cryptosystems——的Diffie-Hellman密钥交换算法)之类的成熟密钥交换协议。其中,Elliptic Curve Diffie-Hellmann密钥交换协议是由蓝牙技术联盟发明提出的一种密钥交换协议。另外,蓝牙低功耗技术所采用的频带内密钥交换协议具有一个致命的弱点,那就是该频带内密钥交换协议会破坏蓝牙会话私密性导致会话内容有被窃听的风险。

  Mike Ryan团队此次提出的问题主要针对的是该蓝牙低功耗技术的密钥交换协议而并未提及其加密技术。

  高通技术公司高级技术总监Joel Linsky对此表示,Mike Ryan团队在其自身立场上指出的蓝牙低功耗技术密钥交换协议并不具备防窃听保护功能是正确的。但是,对于蓝牙技术联盟来说蓝牙低功耗技术的设计目的主要是为了实现在不同设备上的通用性,蓝牙技术联盟技术人员并不能在蓝牙低功耗技术开发的第一天就能将蓝牙低功耗技术设计的完全没有问题,这对技术人员来说确实过于严格。“并且无线技术行业内对于该技术的缺点和潜在被攻击隐患也都心知肚明”。

  根据蓝牙低功耗技术的不同应用背景,Joel Linsky表示为蓝牙低功耗技术增加安全等级至“产品应用级安全等级”是完全可以实现的,只是并非所有的无线设备都需要设备级安全等级。

汽车智能蓝牙技术的安全性探讨

 原生态支持Diffie-Hellmann密钥交换协议

  Joel Linsky还表示蓝牙技术联盟目前正致力于研发一种原生态支持Diffie-Hellmann密钥交换协议的蓝牙低功耗技术,该Diffie-Hellmann密钥交换协议是由美国国家标准与技术研究院推出的标准算法,此外,美国国家标准与技术研究院推出的标准算法还包括散列函数(hashing functions)密钥交换协议和Elliptic Curve Diffie-Hellmann(ECDH)密钥交换协议等。

  Mike Ryan对此表示,尽管ECDH会导致中央处理器(CPU)成本升高、耗电量增加以及会使得蓝牙低功耗技术秘钥交换时间加长,“但是只要运用得当,其成本升高对于用户来说是一劳永逸的”。

  而在Joel Linsky看来,为蓝牙低功耗芯片引入ECDH密钥交换协议所存在的最大问题就是其反应时间加长了,其计算过程是在一个工业级别的8051微控制单元(Micro Control Unit,)中进行的。“采用ECDH密钥交换协议的蓝牙低功耗芯片仅完成密钥交换就需要消耗几秒钟。而如果在此过程中所需要消耗的时间超过了1秒,那么该芯片就被判定为处理速度过慢”。对此Joel Linsky表示可以简单根据摩尔定律来提升芯片计算速度。如果蓝牙低功耗芯片采用例如ARM Cortex M0甚至更高级别的微控制单元,那么该芯片的密钥交换时间将可以降低到50-100毫秒。Joel Linsky还表示其对于CSR技术公司针对蓝牙低功耗技术增添了何种安全措施并不是十分清楚。

  而根据CSR技术公司的Jimmy Pai的表述,CSR技术公司目前针对蓝牙低功耗技术提出了“频带外配对”和“AES-128加密算法”等安全措施。Jimmy Pai认为蓝牙低功耗技术仅仅是一种交流的工具,而例如通过用户智能手机来控制车辆的功能可以通过车载内部设备来实现。

  据称,蓝牙低功耗技术安全规范更新已经在规划中,其最早将与蓝牙技术联盟新规范同时发布。但是就目前而言,蓝牙技术联盟对于其蓝牙新规范的具体发布日期还未公布于众。

声明: 本文转载自其它媒体或授权刊载,目的在于信息传递,并不代表本站赞同其观点和对其真实性负责,如有新闻稿件和图片作品的内容、版权以及其它问题的,请联系我们及时删除。(联系我们,邮箱:evan.li@aspencore.com )
0
评论
  • 相关技术文库
  • 物联网
  • 蓝牙
  • WIFI
  • LoRa
  • 水质测量系统的参考设计

    Circuits from the Lab®参考设计Analog Devices公司的Circuits from the Lab®参考设计是Analog Devices公司熟练的工程师为各个领域最终产品而制作的包含基板、布局在内的全部设计信息、软件...

    2024-12-09
  • 使用手势传感器制作钥匙锁认证系统

    手势传感器用例子 – 钥匙锁认证系统 作为代替机械按钮和开关的新用户界面,手势传感器正在受到关注。但是,很多人不知道手势传感器实际上适用于哪个应用。将手势传感器用作用户界面的优势应用...

    2024-12-09
  • 智能家居的传统居住功能

    智能家居是未来发展趋势,在喜爱科技化的小伙伴家中,智能家居也是必不可少的组件。为增进大家对智能家居的认识,本文将对智能家居、智能家居系统的安装予以介绍。如果你对智能家居具有兴趣,不妨和小编一起继续往...

    2024-07-23
  • 工业物联网应用层如何实现所感知信息的应用服务?

    物联网" target="_blank">工业物联网的应用具有实时性、自动化、嵌入式(软件)、安全性、和信息互通互联性等特点,在上篇文章中,小编对工业物联网感知层、现场管理层、网络层有所阐述。为增进大家对工业物联网的认...

    2024-07-08
  • 物联网安全性:建立单独网络的重要性

    物联网IoT这个概念,已经发展了好多年了,想必大家对于物联网这3个字早已不再陌生了。为增进大家对物联网的认识,本文将对提升物联网安全性的10个技巧予以介绍。如果你对物联网或是本文内容具有兴趣,不妨继续往下...

    2024-07-08
  • 云存储的三大分类和两个隐患

    存储是各电子设备均存在的组件或者能力之一,通过存储,能够帮我们存储运行过程中产生的数据。依据存储的不同,可分为对象存储、文件存储等。目前,最火热的存储方式之一,便是云存储。为增进大家对云存储的认识,...

    2024-06-21
  • 云存储的3大类型

    云存储作为目前最火热的存储方式之一,自然受到不少人的关注。上篇文章中,小编对云存储的分类以及云存储的版本、隐私问题有所阐述。本文中,为增进大家对云存储的认识,将对云存储的选择、云存储的一些弊端予以介...

    2024-06-21
  • 云存储的优势及文件管控

    前两篇文章中,小编对云存储分类、云存储版权问题、云存储的选择以及云存储的弊端有所阐述。为增进大家对云存储的认识,本文将对云存储的优势以及云存储文件管控予以介绍。如果你对云存储具有兴趣,不妨继续往下阅...

    2024-06-21
  • BLE抗干扰的几种解决方案

    蓝牙作为常用技术,早已被现代居民所接受。但是,大家想过一个问题吗?蓝牙为什么被称为蓝牙呢?蓝牙的命名缘由是什么?本文中,小编将对该问题予以探讨。此外,小编还将介绍蓝牙技术存在的几个问题,以及蓝牙抗干扰的...

    2024-06-21
  • AGV远程控制及工作环境实时监控的实现

    1 总体方案设计 物流中心自动引导小车(AGV)控制系统由AGV智能控制模块、监视模块、及无线网络通讯模块等三大部分组成。工作过程是通过接入互联网的手机或者微机客户端通过无线网络向远程的AGV发送控制指令代码,期...

    2024-06-14
下载排行榜
更多
评测报告
更多
EE直播间
更多
广告