Перейти к содержанию

Посты

Всем доброй ночи 💤 Я смотрел «Добро пожаловать в Дерри» (сериал, кстати, неплохой, кроме…

19 сентября 2026 г. в 3:13Max Knyazev is typing…Зеркало Telegram
Всем доброй ночи 💤

Я смотрел «Добро пожаловать в Дерри» (сериал, кстати, неплохой, кроме того, что совсем не страшный) в два часа ночи, как
Всем доброй ночи 💤

Я смотрел «Добро пожаловать в Дерри» (сериал, кстати, неплохой, кроме того, что совсем не страшный) в два часа ночи, как вдруг на скримере у меня отключилась Яндекс Станция, погас экран и началось обновление прошивки

Пеннивайз смог подключиться к моей колонке, судя по всему 🤡

Но да ладно. Нас таким не напугать. Но зато меня натолкнуло это на определенные мысли, поэтому пишу этот пост прямо сейчас, не отходя от кассы

В принципе то логика такого обновления прошивки станции вполне понятна. IoT-устройства и правда лучше обновлять ночью. Так делает не только Яндекс. Это в целом распространенная практика. Пользователь, скорее всего, спит (это я такой особенный, ужастики по ночам смотрю), устройство простаивает, а свежую прошивку желательно устанавливать как можно быстрее

Но как раз частный случай моей ночной бессонницы создает вполне себе такой кейс. Получается, пользователь не спит. Да и станция совершенно точно не простаивает

Шесть абзацев прелюдии для того, чтобы поговорить… про безопасность IoT (внезапно). Я знаю, умею удивлять 😎

Все дело в том, что для современного умного устройства OTA-обновления фактически являются частью системы защиты. Потому что после покупки устройство может прожить дома условно несколько лет, а за это время уязвимости найдут и в его ПО, и в библиотеках, и в сетевых компонентах. Поэтому удаленно и автоматически доставлять обновления, которые закрывают такие неприятные вещи, безусловно нужно

Но нормальный механизм обновления не должен просто следовать правилу типа «обновиться ночью»

Устройство должно проверить источник и подпись обновления, убедиться в его целостности, безопасно пережить потерю питания во время установки и иметь возможность восстановиться или откатиться, если новая версия не загрузилась. Сама цепочка обновления тоже должна быть защищена. Иначе мы увидим частный случай атаки на цепочку поставок 🌝

И ещё одна важная деталь. Устройство должно понимать, когда его в принципе можно обновлять

Фактически «02:00–05:00» можно рассматривать, как неплохое приближение к состоянию «никто не пользуется устройством». Но всё-таки это только приближение

На мой взгляд, логичнее проверять факт использования устройства. То есть обновляем только в том случае, если устройство в данный момент не используется

А если обновление безумно важное с точки зрения безопасности, то имеет смысл по крайней мере отдельно предупредить пользователя и дать небольшой таймаут перед принудительной установкой

И я считаю, что это хороший пример того, что Security by Design (за который я топлю) должен учитывать комфортные сценарии использования устройства, а не только безопасность саму по себе

Не должна безопасность ломать или создавать сложности в эксплуатации устройства (или чего-либо другого). Это весьма тонкая грань, которую не стоит переходить. Иначе можно сделать настолько безопасно, что пользоваться этим будет невозможно. А такое в своей практике я тоже видел 🥺

Понимаю, что вы можете подумать, что я раздул из мухи слона, но на мой взгляд, это показательный случай того, что безопасность должна быть частью устройства, а не мешать ему и его использованию, как произошло в моем случае

P.S. В защиту Станции: скример действительно стал заметно страшнее

🫡 Сайт | 🤔 Хабр

#информационная_безопасность
#интернет_вещей
Открыть исходный пост в Telegram

Обсуждение

Комментарии

Комментарии доступны только подтверждённым email-подписчикам

Подключиться к обсуждению

Введите ту же почту, которую вы уже использовали для подписки на сайт

Пока нет ни одного комментария