首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为同一产品的每个设备/单元创建唯一密码

为同一产品的每个设备/单元创建唯一密码
EN

Security用户
提问于 2021-08-05 09:13:41
回答 1查看 148关注 0票数 0

我们目前正在开发一个IoT产品&很难想出一个策略来为每个设备/单元创建一个唯一的密码。

我确实理解,基于{序列号、CPU id、MAC地址或时间戳}的函数的密码是不可接受的,因为由于范围限制,这些密码是可预测的。

当范围/空间与MAC(48位)、CPU ID (64位)相比时,作为密码确定参数的分区的UUID如何?如果我们知道一个单元/设备的值,则另一个单元的ID应为+/- 1或2?

我认为UUID v4是安全的,虽然复制是可能的,但非常罕见。但与此同时,我在这篇文章中提到UUID不能用于安全功能- https://versprite.com/blog/universally-unique-identifiers/

在我们的产品中,我们使用的是RW RootFS(UBIFS)文件系统,并且已经强制用户在首次登录时更改密码。我将使用bash脚本,它将在工厂编程之后第一次运行,它将更改用户'X‘的密码,脚本由'root’用户拥有,控制台登录被禁用为'root‘,这样没有人能够读取脚本文件来理解逻辑。

从网络安全的角度来看,这是一个可以接受的方法吗?

有什么建议吗?

EN

回答 1

Security用户

发布于 2021-08-10 08:07:18

考虑到部署是使用FTP完成的,并且假设FTP仅存在于您的LAN中,无法通过internet获得,我将:

  • 为每个设备生成一个完全随机的密码,该密码将存储在从设备MAC地址派生的文件中,例如,00:AA:BB:CC:DD:EE_initial_password.txt
  • 将所有这些文件与固件一起存储在FTP上。
  • 修改我的安装过程(第一次启动?)以便下载设备的密码文件,并将其用作初始密码。

为了安全起见,您可以预先散列文件中的密码,这样它就不会在FTP上被清空存储。

票数 -2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/253993

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档