Abo
  • Services:
Anzeige
Das Trådfri-Set von Ikea
Das Trådfri-Set von Ikea (Bild: Tobias Költzsch/Golem.de)

Sicherheit, wie sie sein sollte

Wie erwähnt benötigt das Trådfri-System anders als andere Smart-Home-Systeme keinerlei Anbindung an das Internet oder Cloud-Dienste. Das macht das System nicht nur langfristig unabhängig von einem Anbieter, sondern schützt die Nutzer auch vor mittlerweile typischen Internet-of-Things-Angriffen, deren Wirksamkeit mit Mirai eindrucksvoll demonstriert worden ist.

Anzeige
  • Das von uns getestete Trådfri-System, bestehend aus zwei Lampen, der Fernbedienung, dem Dimmschalter und dem Gateway. Auf dem Smartphone läuft die Trådfri-App. (Bild: Tobias Költzsch/Golem.de)
  • Die Fernbedienung des Trådfri-Systems (Bild: Tobias Költzsch/Golem.de)
  • In der Unterseite der Fernbedienung stecken das Batteriefach sowie der Pairing-Knopf. (Bild: Tobias Költzsch/Golem.de)
  • Der Dimmschalter konnte uns nicht recht überzeugen. (Bild: Tobias Költzsch/Golem.de)
  • Der Dimmschalter funktioniert magnetisch, das aber mit zu vielen Aussetzern. (Bild: Tobias Költzsch/Golem.de)
  • Auch der Dimmschalter hat einen separaten Knopf, um ihn mit Lampen zu verbinden. (Bild: Tobias Költzsch/Golem.de)
  • Die beiden Modelle der Trådfri-Lampen sehen nahezu gleich aus: links die etwas größere Lampe mit verschiedenen Lichtfarben. (Bild: Tobias Költzsch/Golem.de)
  • Das Gateway ist optional und erlaubt die Nutzung der Trådfri-App. (Bild: Tobias Költzsch/Golem.de)
  • An die Zentrale werden ein Netzwerkkabel und die Stromversorgung angeschlossen. (Bild: Tobias Költzsch/Golem.de)
  • Die Benutzeroberfläche von Home Assistant mit einer der Trådfri-Lampen. (Screenshot: Golem.de)
  • Die Lampe lässt sich über das Interface ein- und ausschalten. (Screenshot: Golem.de)
  • Für die Lampe können wir einen Timer aktivieren sowie die Leuchtintensität und die Lichtfarbe einstellen. (Screenshot: Golem.de)
  • Die Trådfri-App ermöglicht es Nutzern, das System mit einer grafischen Oberfläche zu steuern. (Screenshot: Golem.de)
  • Außerdem lassen sich mit der App bei den Lampen mit variabler Lichtfarbe eigene Stimmungen erstellen. (Screenshot: Golem.de)
  • In der App können Nutzer die Gruppierungen ändern und beispielsweise eine Lampe einer neuen Gruppe zuweisen. (Screenshot: Golem.de)
Das Gateway ist optional und erlaubt die Nutzung der Trådfri-App. (Bild: Tobias Költzsch/Golem.de)

Ein theoretischer Angriffspunkt entsteht zwar bei der Verwendung von Gateway und App, der Sicherheitsforscher und Google-Angestellte Matthew Garrett beschreibt in seinem Blog die eingesetzte Kombination aus Hardware und Software jedoch als "überraschend kompetent" und die Sicherheit des Systems als "so gut wie ideal".

Threadx als Betriebssystem

So nutzt die verwendete IoT-Plattform im Unterschied zu anderen Systemen kein Android oder verrücktes Bastel-Linux, wie die ehemalige Canonical-Chefin Jane Silber diese Systeme nannte, sondern das vergleichsweise sehr kleine Echtzeit-System Threadx, was die Angriffsfläche enorm verkleinert. Darüber hinaus laufen laut Garrett keine TCP-Dienste, und das Gateway reagiert nur über zwei UDP-Ports auf Anfragen. Garrett beschreibt das als "angenehm minimalistisch".

Auf den UDP-Ports läuft ein Coap-Server für die Kommunikation mit der App, die per DTLS abgesichert ist. Der Schlüssel dafür steht auf der Unterseite des Gerätes und lässt sich als QR-Code mit der App scannen. Angreifer bräuchten zur Übernahme der Kommunikation also physischen Zugriff auf das Gateway oder ausnutzbare Fehler in dem Coap- oder DTLS-Server. Das Gerät reagiert offenbar aber erst nach einer Authentifizierung auf weitere Eingaben, was potenzielle Risiken extrem abmildere, so Garrett.

Einziger Kritikpunkt: Updates werden unverschlüsselt heruntergeladen

Neben programmierbaren Timern, die Nutzer einstellen können, läuft auf dem Gateway sonst nur ein MDNS-Responder, der für das Auffinden des Gerätes im lokalen Netzwerk von der App benötigt wird. Einziger Kritikpunkt von Garrett ist, dass das Gateway eventuelle Firmware-Updates unverschlüsselt herunterlädt. Die Firmware-Updates sind zwar signiert, die unverifizierten Download-Objekte werden allerdings von dem Gerät geparst, so dass auch hier ein theoretische Angriffsvektor zur Übernahme des Gateways entsteht.

Dazu müssten Angreifer aber das DNS des heimischen Netzes verändert haben, was viel größere Probleme mit sich bringt als die Übernahme des Gateways und der Leuchten selbst. Darüber hinaus nutzt Ikea zum Verteilen der Firmware das Cloudfront-CDN von Amazons Webservices, das HTTPS unterstützt, so dass Ikea hier auch leicht nachbessern kann.

 Trådfri-App nur mit Gateway nutzbarBastelbereit dank Home Assistant 

eye home zur Startseite
EWCH 26. Aug 2017

Nein, durch den deutschen Exportueberschuss wuerden Steuereinnahmen wegbrechen.

holminger 26. Aug 2017

Du kannst mit einem Bewegungsmelder mehrere Lampen ansteuern, laut Anleitung bis zu 10...

onfiren 26. Jul 2017

Danke Dir, das habe ich glaube ich mir vorher nicht so genau vorstellen können, aber ich...

Iceagezero 20. Jul 2017

Mit welcher Firmware Version? Und welcher Hue Bridge? Habe das ganze vor über einem jahr...

M.P. 19. Jul 2017

Bei mir hängt die Kabel-Fritzbox neben Besen und anderem Putz-Utensilien hinter der Tür...



Anzeige

Stellenmarkt
  1. GreenIT Das Systemhaus GmbH, Dortmund
  2. Fraunhofer-Institut für Optronik, Systemtechnik und Bildauswertung IOSB, Ettlingen
  3. Robert Bosch GmbH, Abstatt
  4. Hochschule Furtwangen, Furtwangen


Anzeige
Spiele-Angebote
  1. 9,99€
  2. 5,99€
  3. 19,99€ - Release 19.10.

Folgen Sie uns
       


  1. Mobiles Betriebssystem

    Apple veröffentlicht überraschend iOS 11.0.1

  2. Banking-App

    Outbank im Insolvenzverfahren

  3. Glasfaser

    Telekom wegen fehlendem FTTH massiv unter Druck

  4. Offene Konsole

    Ataribox entspricht Mittelklasse-PC mit Linux

  5. Autoversicherungen

    HUK-Coburg verlässt "relativ teure Vergleichsportale"

  6. RT-AC86U

    Asus-Router priorisiert Gaming-Pakete und kann 1024QAM

  7. CDN

    Cloudflare bietet lokale TLS-Schlüssel und mehr DDoS-Schutz

  8. Star Trek Discovery angeschaut

    Star Trek - Eine neue Hoffnung

  9. Gemeinde Egelsbach

    Telekom-Glasfaser in Gewerbegebiet findet schnell Kunden

  10. Microsoft

    Programme für Quantencomputer in Visual Studio entwickeln



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
VR: Was HTC, Microsoft und Oculus mit Autos zu tun haben
VR
Was HTC, Microsoft und Oculus mit Autos zu tun haben
  1. Zukunft des Autos "Unsere Elektrofahrzeuge sollen typische Porsche sein"
  2. Concept EQA Mercedes elektrifiziert die Kompaktklasse
  3. GLC F-Cell Mercedes stellt SUV mit Brennstoffzelle und Akku vor

Galaxy Note 8 im Test: Samsungs teure Dual-Kamera-Premiere
Galaxy Note 8 im Test
Samsungs teure Dual-Kamera-Premiere
  1. Galaxy S8 und Note 8 Bixby-Button lässt sich teilweise deaktivieren
  2. Videos Youtube bringt HDR auf Smartphones
  3. Galaxy Note 8 im Hands on Auch das Galaxy Note sieht jetzt doppelt - für 1.000 Euro

Bundestagswahl 2017: Viagra, Datenbankpasswörter und uralte Sicherheitslücken
Bundestagswahl 2017
Viagra, Datenbankpasswörter und uralte Sicherheitslücken
  1. Bundestagswahl 2017 IT-Probleme verzögerten Stimmübermittlung
  2. Zitis Wer Sicherheitslücken findet, darf sie behalten
  3. TV-Duell Merkel-Schulz Die Digitalisierung schafft es nur ins Schlusswort

  1. Re: Es gibt im Wettbewerb kein Vakuum

    Genie | 00:02

  2. Re: Beim Privatkunden zählt meist der...

    nachgefragt | 26.09. 23:59

  3. Re: Ruin durch übertriebene Rendite-Erwartungen

    Deff-Zero | 26.09. 23:58

  4. Re: Zusammenhang Dateisystem und Anwendung

    User_x | 26.09. 23:55

  5. Re: Verstehe ich nicht

    LIGHTSABER96 | 26.09. 23:54


  1. 23:09

  2. 19:13

  3. 18:36

  4. 17:20

  5. 17:00

  6. 16:44

  7. 16:33

  8. 16:02


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel