Hvordan (ikke) rettes en fejl

Bestræbelser på at censurere tre MIT-studerende, der fandt sikkerhedsfejl i Boston-metroens betalingssystem, er blevet grundigt kritiseret af eksperter, som hævder, at undertrykkelse af sådan forskning i sidste ende kan gøre systemet mere sårbart.





Eleverne fik i weekenden forkyndt et midlertidigt tilhold kl Defcon sikkerhedskonference i Las Vegas, hvilket forhindrer dem i at holde deres planlagte foredrag om Boston metros betalingssystem.

Ifølge slides indsendt før konferencen, som også er blevet lagt ud online, ville deres præsentation Anatomy of a Subway Hack have afsløret måder at forfalske eller kopiere både de gamle magnetstribepas og de nyere radiofrekvensidentifikationskort (RFID) brugt på Bostons metro, hvilket gør det muligt at rejse gratis. Tilholdsforbudet er udstedt på vegne af Massachusetts Bay Transportation Authority (MBTA), som brugte mere end 180 millioner dollars på at installere systemet, ifølge retsdokumenter. MBTA har også anlagt en større retssag, der anklager eleverne for at overtræde loven om computersvindel og -misbrug og anklager MED at være uagtsom i sit tilsyn med dem.

En af de involverede elever, Zack Anderson, siger, at hans hold aldrig havde tænkt sig at give rigtige angribere en fordel. Vi udelod nogle detaljer i det arbejde, vi gjorde, fordi vi ikke ønskede, at nogen skulle kunne angribe billetsystemet; vi ville ikke have, at folk skulle kunne omgå systemet og få gratis takster, siger han.



Marcia Hoffman, personaleadvokat hos Electronic Frontier Foundation, en gruppe med digitale rettigheder, der hjælper MIT-holdet med dets forsvar, hævder, at forskere skal beskyttes, når de undersøger disse typer fejl. Det er ekstremt sjældent, at en domstol forbyder nogen at udtale sig, før vedkommende overhovedet har haft mulighed for at tale, siger hun. Vi mener, at dette skaber en frygtelig præcedens, der er meget farlig for sikkerhedsforskning.

MBTA siger, at det ikke forsøger at stoppe forskning, bare købe tid til at håndtere de fejl, som eleverne måtte have fundet. Agenturet udtrykte også skepsis over for, om MIT-studerende faktisk havde fundet reelle fejl. De fortæller en fantastisk historie om udbredte sikkerhedsproblemer, men de har stadig ikke givet MBTA troværdige oplysninger til at understøtte en sådan påstand, siger Joe Pesaturo, en talsmand for MBTA. Så enkelt er det.

Det er dog uklart, om MBTA realistisk kan købe den tid, den har brug for. Karsten Nohl , en ph.d.-studerende ved University of Virginia, som var en af ​​de første til at offentliggøre detaljer om sikkerhedssårbarheder i MiFare Classic, mærket af trådløst smartkort, der bruges i Bostons system, siger, at løsningen af ​​problemerne kan tage et år eller to og måske endda indebære udskiftning af alle kortlæsere og alle kort i omløb.

Dette er ikke den første retssag, der rammer forskere, der har undersøgt sikkerheden ved MiFare Classic. Sidste måned, hollandsk selskab NXP Semiconductors , der laver MiFare-kortene, sagsøgte et hollandsk universitet i et forsøg på at forhindre forskere der i at offentliggøre detaljer om lignende sikkerhedsfejl. Påbuddet lykkedes ikke, men i takt med at RFID-teknologien fortsætter med at sprede sig, er andre sikkerhedseksperter bekymrede for at kunne diskutere relevant sikkerhedsforskning åbent.

Bruce Schneier , teknisk sikkerhedschef kl BT modrude , siger den seneste retssag kun distraherer fra, hvad der virkelig er på spil. MiFare solgte et elendigt produkt til kunder, der ikke vidste, hvordan de skulle bede om et bedre produkt, siger han. Det bliver aldrig rettet, så længe MiFares sjuskede sikkerhed holdes hemmelig. Han tilføjer: Grunden til, at vi offentliggør sårbarheder, er, at der ikke er nogen anden måde, hvorpå sikkerheden kan forbedres.

Det samme mærke af RFID-kort bruges på transportnetværk i andre byer, herunder London, Los Angeles, Brisbane og Shanghai, såvel som til virksomheds- og regeringsidentitetskort. Teknologien er endda blevet indarbejdet i nogle kreditkort og mobiltelefoner.

Nohl siger, at industrien bør se MIT-studerendes arbejde som en gratis service, der i sidste ende kan føre til bedre sikkerhed. Selvom der har været masser af akademisk forskning om sikkerheden ved RFID, siger han, er der ikke meget, der endnu har fundet vej til produkter. Kernen i problemet er stadig industriens tro på, at de selv skal bygge sikkerhed, og at det, de selv har bygget, bliver stærkere, hvis de holder det hemmeligt, siger Nohl.

I mellemtiden er uafhængige forskere kommet med en række ideer til at forbedre sikkerheden ved RFID-kort. Nohl og andre forsker i bedre måder at kryptere de oplysninger, der er gemt på kortene. Men en del af problemet er, at kortene er passive, hvilket betyder, at de vil returnere et signal til enhver læser, der sender en anmodning. Tadayoshi Kohno og kolleger ved University of Washington arbejder også på et bevægelsesfølende system, der vil lade brugerne aktivere deres kort med en bestemt gestus, så det normalt ikke reagerer på anmodninger. Karl Koscher, en af ​​forskerne, der arbejdede på projektet, siger, at deres system er rettet mod at øge sikkerheden uden at ødelægge den bekvemmelighed, der har gjort kortene så populære.

skjule