• IT-Karriere:
  • Services:

Sicherheit, wie sie sein sollte

Wie erwähnt benötigt das Trådfri-System anders als andere Smart-Home-Systeme keinerlei Anbindung an das Internet oder Cloud-Dienste. Das macht das System nicht nur langfristig unabhängig von einem Anbieter, sondern schützt die Nutzer auch vor mittlerweile typischen Internet-of-Things-Angriffen, deren Wirksamkeit mit Mirai eindrucksvoll demonstriert worden ist.

  • Das von uns getestete Trådfri-System, bestehend aus zwei Lampen, der Fernbedienung, dem Dimmschalter und dem Gateway. Auf dem Smartphone läuft die Trådfri-App. (Bild: Tobias Költzsch/Golem.de)
  • Die Fernbedienung des Trådfri-Systems (Bild: Tobias Költzsch/Golem.de)
  • In der Unterseite der Fernbedienung stecken das Batteriefach sowie der Pairing-Knopf. (Bild: Tobias Költzsch/Golem.de)
  • Der Dimmschalter konnte uns nicht recht überzeugen. (Bild: Tobias Költzsch/Golem.de)
  • Der Dimmschalter funktioniert magnetisch, das aber mit zu vielen Aussetzern. (Bild: Tobias Költzsch/Golem.de)
  • Auch der Dimmschalter hat einen separaten Knopf, um ihn mit Lampen zu verbinden. (Bild: Tobias Költzsch/Golem.de)
  • Die beiden Modelle der Trådfri-Lampen sehen nahezu gleich aus: links die etwas größere Lampe mit verschiedenen Lichtfarben. (Bild: Tobias Költzsch/Golem.de)
  • Das Gateway ist optional und erlaubt die Nutzung der Trådfri-App. (Bild: Tobias Költzsch/Golem.de)
  • An die Zentrale werden ein Netzwerkkabel und die Stromversorgung angeschlossen. (Bild: Tobias Költzsch/Golem.de)
  • Die Benutzeroberfläche von Home Assistant mit einer der Trådfri-Lampen (Screenshot: Golem.de)
  • Die Lampe lässt sich über das Interface ein- und ausschalten. (Screenshot: Golem.de)
  • Für die Lampe können wir einen Timer aktivieren sowie die Leuchtintensität und die Lichtfarbe einstellen. (Screenshot: Golem.de)
  • Die Trådfri-App ermöglicht es Nutzern, das System mit einer grafischen Oberfläche zu steuern. (Screenshot: Golem.de)
  • Außerdem lassen sich mit der App bei den Lampen mit variabler Lichtfarbe eigene Stimmungen erstellen. (Screenshot: Golem.de)
  • In der App können Nutzer die Gruppierungen ändern und beispielsweise eine Lampe einer neuen Gruppe zuweisen. (Screenshot: Golem.de)
Das Gateway ist optional und erlaubt die Nutzung der Trådfri-App. (Bild: Tobias Költzsch/Golem.de)
Stellenmarkt
  1. Deutsche Rentenversicherung Bund, Berlin
  2. FLYERALARM Digital GmbH, Würzburg

Ein theoretischer Angriffspunkt entsteht zwar bei der Verwendung von Gateway und App, der Sicherheitsforscher und Google-Angestellte Matthew Garrett beschreibt in seinem Blog die eingesetzte Kombination aus Hardware und Software jedoch als "überraschend kompetent" und die Sicherheit des Systems als "so gut wie ideal".

Threadx als Betriebssystem

So nutzt die verwendete IoT-Plattform im Unterschied zu anderen Systemen kein Android oder verrücktes Bastel-Linux, wie die ehemalige Canonical-Chefin Jane Silber diese Systeme nannte, sondern das vergleichsweise sehr kleine Echtzeit-System Threadx, was die Angriffsfläche enorm verkleinert. Darüber hinaus laufen laut Garrett keine TCP-Dienste, und das Gateway reagiert nur über zwei UDP-Ports auf Anfragen. Garrett beschreibt das als "angenehm minimalistisch".

Auf den UDP-Ports läuft ein Coap-Server für die Kommunikation mit der App, die per DTLS abgesichert ist. Der Schlüssel dafür steht auf der Unterseite des Gerätes und lässt sich als QR-Code mit der App scannen. Angreifer bräuchten zur Übernahme der Kommunikation also physischen Zugriff auf das Gateway oder ausnutzbare Fehler in dem Coap- oder DTLS-Server. Das Gerät reagiert offenbar aber erst nach einer Authentifizierung auf weitere Eingaben, was potenzielle Risiken extrem abmildere, so Garrett.

Einziger Kritikpunkt: Updates werden unverschlüsselt heruntergeladen

Neben programmierbaren Timern, die Nutzer einstellen können, läuft auf dem Gateway sonst nur ein MDNS-Responder, der für das Auffinden des Gerätes im lokalen Netzwerk von der App benötigt wird. Einziger Kritikpunkt von Garrett ist, dass das Gateway eventuelle Firmware-Updates unverschlüsselt herunterlädt. Die Firmware-Updates sind zwar signiert, die unverifizierten Download-Objekte werden allerdings von dem Gerät geparst, so dass auch hier ein theoretische Angriffsvektor zur Übernahme des Gateways entsteht.

Dazu müssten Angreifer aber das DNS des heimischen Netzes verändert haben, was viel größere Probleme mit sich bringt als die Übernahme des Gateways und der Leuchten selbst. Darüber hinaus nutzt Ikea zum Verteilen der Firmware das Cloudfront-CDN von Amazons Webservices, das HTTPS unterstützt, so dass Ikea hier auch leicht nachbessern kann.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 Trådfri-App nur mit Gateway nutzbarBastelbereit dank Home Assistant 
  1.  
  2. 1
  3. 2
  4. 3
  5. 4
  6. 5
  7. 6
  8.  


Anzeige
Spiele-Angebote
  1. (-53%) 13,99€
  2. 14,99€
  3. 39,99€

EWCH 26. Aug 2017

Nein, durch den deutschen Exportueberschuss wuerden Steuereinnahmen wegbrechen.

holminger 26. Aug 2017

Du kannst mit einem Bewegungsmelder mehrere Lampen ansteuern, laut Anleitung bis zu 10...

onfiren 26. Jul 2017

Danke Dir, das habe ich glaube ich mir vorher nicht so genau vorstellen können, aber ich...

Iceagezero 20. Jul 2017

Mit welcher Firmware Version? Und welcher Hue Bridge? Habe das ganze vor über einem jahr...

M.P. 19. Jul 2017

Bei mir hängt die Kabel-Fritzbox neben Besen und anderem Putz-Utensilien hinter der Tür...


Folgen Sie uns
       


Microsoft Surface Laptop 3 (15 Zoll) - Hands on

Der Surface Laptop 3 ist eine kleine, aber feine Verbesserung zum Vorgänger. Er bekommt ein größeres Trackpad, eine bessere Tastatur und ein größeres 15-Zoll-Display. Es bleiben die wenigen Anschlüsse.

Microsoft Surface Laptop 3 (15 Zoll) - Hands on Video aufrufen
Ryzen Mobile 4000 (Renoir): Lasst die Ära der schrottigen AMD-Notebooks enden!
Ryzen Mobile 4000 (Renoir)
Lasst die Ära der schrottigen AMD-Notebooks enden!

Seit vielen Jahren gibt es kaum Premium-Geräte mit AMD-Chips und selbst bei vermeintlich identischer Ausstattung fehlen Eigenschaften wie eine beleuchtete Tastatur oder Thunderbolt 3. Schluss damit!
Ein IMHO von Marc Sauter

  1. HEDT-Prozessor 64-kerniger Threadripper schlägt 20.000-Dollar-Xeons
  2. Ryzen Mobile 4000 AMDs Renoir hat acht 7-nm-Kerne für Ultrabooks
  3. Zen+ AMD verkauft Ryzen 5 1600 mit flotteren CPU-Kernen

IT-Gehälter: Je nach Branche bis zu 1.000 Euro mehr
IT-Gehälter
Je nach Branche bis zu 1.000 Euro mehr

Wechselt ein ITler in eine andere Branche, sind auf dem gleichen Posten bis zu 1.000 Euro pro Monat mehr drin. Welche Industrien die höchsten und welche die niedrigsten Gehälter zahlen: Wir haben die Antworten auf diese Fragen - auch darauf, wie sich die Einkommen 2020 entwickeln werden.
Von Peter Ilg

  1. Softwareentwickler Der Fachkräftemangel zeigt sich nicht an den Gehältern

Shitrix: Das Citrix-Desaster
Shitrix
Das Citrix-Desaster

Eine Sicherheitslücke in Geräten der Firma Citrix zeigt in erschreckender Weise, wie schlecht es um die IT-Sicherheit in Behörden steht. Es fehlt an den absoluten Grundlagen.
Ein IMHO von Hanno Böck

  1. Perl-Injection Citrix-Geräte mit schwerer Sicherheitslücke und ohne Update

    •  /