物联网设备的安全基线:六项最低要求
不追求完备,只列出缺了就会出事的六项:唯一身份、可更新凭据、安全固件更新、最小接口、日志可取、以及默认不共享口令。
- 设备必须能用密码学方式证明身份,同型号共用凭据等于一台被破全线暴露。
- 凭据要预留轮换路径,没有路径的设备出事时只能召回或报废。
- 固件更新要签名、验签、加密下载,并具备自检失败后的回滚能力。
- 量产固件应关闭调试接口与无用端口,Web 配置界面强制首次改口令。
- 全线共享同一个默认出厂口令,是多起大规模物联网事件的共同起点。
设备安全的文档很多,长到没人会在项目里逐条对照。下面六项是另一种取法 —— 不求完备,只列缺了就大概率会出事的部分。它们和 NIST 面向设备制造商的网络安全基线中的核心能力大体对应,但表述得更贴近落地检查。
一、每台设备有唯一且可验证的身份
不是序列号印在外壳上,而是设备能用密码学方式证明自己。同型号共用一套凭据的做法,等于一台被拆解就全线暴露。
二、凭据可以更换
密钥会泄露、算法会弃用、供应链会变更。没有预留轮换路径的设备,出事时只能召回或报废。这一条在设计阶段成本极低,事后补救成本极高。
三、固件更新必须验签
固件签名、设备端验签、下载走加密通道,三者缺一不可。只做摘要校验只能发现传输错误,挡不住有意篡改。此外要有回滚机制,新固件自检不通过时能退回旧版本,否则一次有问题的推送就是批量变砖。
四、对外接口最小化
- 量产固件关闭串口调试输出与调试接口,或者至少要求认证;
- 不开放用不到的网络端口,尤其是远程管理类服务;
- Web 配置界面如果保留,必须强制首次修改口令,并限制只能在本地网络访问。
五、日志能取回
出事之后要能知道发生了什么。设备侧至少记录连接、认证失败、固件更新与异常重启,并且能按需上传。日志只存在设备本地且无法取回,等于没有。同时注意日志里不要写凭据和完整的个人信息。
六、没有共享的默认口令
所有设备出厂使用同一个默认口令,是历史上多起大规模物联网事件的共同起点。要么每台设备出厂口令不同并随机生成,要么强制首次使用时设置。这一点在面向消费者的设备上已经写入多国的基线要求。
怎么用这份清单
把它放进设备选型的问卷和验收清单里,逐项要求供应商书面答复。六项都满足不代表安全,但任何一项不满足,都是明确的风险点,而且多数在量产后很难补。相关的接入侧设计可以参考物联网平台解决方案。客户在选型时最常问到的几项安全要求,我们整理在常见问题里。
常见问题
物联网设备安全最基本要做到哪几点?
六项:每台设备有可验证的唯一身份、凭据可更换、固件更新签名验签且可回滚、对外接口最小化、日志可取回、不使用全线共享的默认口令。这六项不代表完备,但缺任何一项都是明确风险,且多数在量产后难以补救。
默认口令为什么是严重问题?
同一型号所有设备共用一个出厂口令时,攻击者只需获知一次就能批量登录,历史上多起大规模物联网事件均由此起。应当每台随机生成不同口令,或强制用户首次使用时设置。
这些要求怎么落实到供应商?
写进选型问卷与验收清单,要求逐项书面答复,并在到货抽检时实测关键项,例如调试接口是否关闭、是否能用默认口令登录。口头承诺在量产后无法追溯。