我们目前正在开发一个IoT产品&很难想出一个策略来为每个设备/单元创建一个唯一的密码。
我确实理解,基于{序列号、CPU id、MAC地址或时间戳}的函数的密码是不可接受的,因为由于范围限制,这些密码是可预测的。
当范围/空间与MAC(48位)、CPU ID (64位)相比时,作为密码确定参数的分区的UUID如何?如果我们知道一个单元/设备的值,则另一个单元的ID应为+/- 1或2?
我认为UUID v4是安全的,虽然复制是可能的,但非常罕见。但与此同时,我在这篇文章中提到UUID不能用于安全功能- https://versprite.com/blog/universally-unique-identifiers/。
在我们的产品中,我们使用的是RW RootFS(UBIFS)文件系统,并且已经强制用户在首次登录时更改密码。我将使用bash脚本,它将在工厂编程之后第一次运行,它将更改用户'X‘的密码,脚本由'root’用户拥有,控制台登录被禁用为'root‘,这样没有人能够读取脚本文件来理解逻辑。
从网络安全的角度来看,这是一个可以接受的方法吗?
有什么建议吗?
发布于 2021-08-10 08:07:18
考虑到部署是使用FTP完成的,并且假设FTP仅存在于您的LAN中,无法通过internet获得,我将:
00:AA:BB:CC:DD:EE_initial_password.txt。为了安全起见,您可以预先散列文件中的密码,这样它就不会在FTP上被清空存储。
https://security.stackexchange.com/questions/253993
复制相似问题