在线观看不卡亚洲电影_亚洲妓女99综合网_91青青青亚洲娱乐在线观看_日韩无码高清综合久久

鍍金池/ 問(wèn)答/網(wǎng)絡(luò)安全/ 藍(lán)牙配對(duì)(安全管理)的問(wèn)題

藍(lán)牙配對(duì)(安全管理)的問(wèn)題

藍(lán)牙規(guī)范中說(shuō),兩個(gè)藍(lán)牙設(shè)備配對(duì)時(shí),先交換各自的能力(有無(wú)鍵盤、有無(wú)開(kāi)關(guān)輸入、有無(wú)輸出、有無(wú)顯示器),然后根據(jù)雙方的能力選擇配對(duì)策略。
一般用在嵌入式設(shè)備中的低功耗藍(lán)牙設(shè)備都不具備輸入和輸出能力,按照藍(lán)牙規(guī)范,和這類藍(lán)牙設(shè)備配對(duì)然后通信,藍(lán)牙鏈路是不加密的,實(shí)際體驗(yàn)就是用手機(jī)或者電腦藍(lán)牙掃描到就能連上,并沒(méi)有一個(gè)顯式的配對(duì)過(guò)程。這也和規(guī)范的描述一致。
但是使用兩臺(tái)手機(jī),手機(jī)和電腦,電腦和電腦直接做藍(lán)牙配對(duì)連接測(cè)試時(shí),發(fā)現(xiàn)它們都是同樣的模式:一個(gè)設(shè)備提示連一個(gè)設(shè)備顯示的配對(duì)碼,一致便提示用戶同意連接。個(gè)人覺(jué)得按照藍(lán)牙規(guī)范,它們之間的配對(duì)連接過(guò)程應(yīng)該是:一個(gè)設(shè)備顯示一個(gè)6位的數(shù)字(臨時(shí)密鑰),在另外一個(gè)設(shè)備上輸入這個(gè)6位數(shù)字,從而完成配對(duì)連接過(guò)程。
但是實(shí)際上并不是這種情況。個(gè)人認(rèn)為實(shí)際上的情況并沒(méi)有安全保障,而是僅僅從附近眾多藍(lán)牙設(shè)備中選出了一個(gè)做區(qū)分。
這是為什么?為什么,現(xiàn)在手機(jī)、電腦相互之間的藍(lán)牙連接不需要輸入臨時(shí)密鑰?

回答
編輯回答
舊螢火

有啊, 我剛拿我的手機(jī)與電腦連了一下, 手機(jī)電腦都出現(xiàn)了配對(duì)碼, 你測(cè)試一下看看, 也有可能你測(cè)試的設(shè)備以前配對(duì)成功過(guò)了, 所以再連接就是用配對(duì)了,

2018年6月26日 14:03
編輯回答
孤島

經(jīng)過(guò)這端時(shí)間的學(xué)習(xí),首先問(wèn)題有錯(cuò)誤:和不具備IO輸出輸出能力的設(shè)備連接配對(duì)鏈路是不加密的。這個(gè)說(shuō)法是錯(cuò)誤的。這是屬于藍(lán)牙配對(duì)模式的一種叫Just Work。這種方式只要再配對(duì)過(guò)程中沒(méi)有受到攻擊,后續(xù)的通信就是安全的。
配對(duì)的本質(zhì)是密鑰分發(fā)交換。Just Work模式配對(duì)過(guò)程中密鑰明文傳輸(也可能是根據(jù)明文傳輸?shù)臄?shù)據(jù)使用一定的算法計(jì)算得到,不管怎樣,這個(gè)階段無(wú)法抵御中間人攻擊或竊聽(tīng)攻擊)。
問(wèn)題中描述的手機(jī)、電腦之間的配對(duì)測(cè)試比較雙方顯示的數(shù)字的方式,在藍(lán)牙配對(duì)模型中叫Numeric comparison。這種方式是可以抵御中間人攻擊的。原理是配對(duì)過(guò)程采用的公鑰密碼體制。大概原理就是:

  1. 雙方交換公鑰
  2. 各自根據(jù)雙方公鑰和其他信息,計(jì)算得出一個(gè)6位數(shù)字
  3. 人為比較是否一致,一致選擇Yes后配對(duì)成功。

一開(kāi)始認(rèn)為顯示的那個(gè)6位數(shù)字是雙方交換的,可以被竊聽(tīng)所以認(rèn)為不安全,其實(shí)雙方并沒(méi)有傳輸這個(gè)數(shù)字。交換的是各自的公鑰。
中間人偽造的公鑰理論上很難使雙方顯示的這個(gè)6位數(shù)字一樣。如果不偽造的話,一方用另一方的公鑰加密的信息,中間人由于缺少私鑰不能解密。無(wú)論怎樣說(shuō),這種方式都是安全的。

2017年2月2日 20:47