RFID日漸興起 企業(yè)謹(jǐn)防隱私安全隱患
——
Computing :有很多公司曾經(jīng)忽略了無線網(wǎng)絡(luò)的安全性。在RFID領(lǐng)域內(nèi)是否有同樣的問題?
Burt Kaliski:考慮到RFID的典型使用環(huán)境是倉庫。你有100 個讀卡器分散在倉庫的各個角落:在碼頭、貨架或者叉車上。很有可能,這些用戶將通過無線網(wǎng)絡(luò)連接。所以如果一開始你就沒有一個安全的無線網(wǎng)絡(luò),任何竊聽通信的家伙都能夠偷聽用戶之間以及網(wǎng)絡(luò)上進(jìn)行的通信。你對于倉庫運(yùn)作的實時管理等于全部開放在外部。
另一個問題是如何在開始就建立起安全性。例如,如果叉車不小心壓碎了讀卡器該如何處理?你就只能關(guān)掉它,然后用另一個讀卡器來取代它,因為整個裝配線將停止工作,它們都使用了RFID功能。在技術(shù)人員更換讀卡器的時候,他是否還有時間來處理其他保護(hù)安全性的工作?如果替代的讀卡器已經(jīng)預(yù)先配置好,也許他就可以,但是我不認(rèn)為公司目前會已經(jīng)考慮到這一步。而且如果沒有采取安全防范措施,我們又如何能夠知道應(yīng)該在適當(dāng)?shù)臅r候替換讀卡器呢?如果一個競爭者走進(jìn)來,把他們的一個讀卡器掛在墻上,就可以竊聽了,一個向公司的數(shù)據(jù)庫里發(fā)送報告,另一個則向競爭對手的系統(tǒng)發(fā)送數(shù)據(jù)。
也許這在目前對你不會構(gòu)成威脅,但是如果你想要構(gòu)建的是一個要使用10年或者20年的系統(tǒng),你就需要確保系統(tǒng)不會在甚至沒有開始使用之前就出現(xiàn)安全隱患。第二個問題是目前的讀卡器,能夠讀出所有碰巧遇見的標(biāo)簽。但是這項技術(shù)的問題在于即使遠(yuǎn)距離的標(biāo)簽不能夠被讀出,讀卡器卻可以。所以當(dāng)你尋找這些標(biāo)簽的時候,讀卡器也會告訴全世界你在找的標(biāo)簽。同樣的協(xié)議保證了能夠在同時閱讀很多標(biāo)簽,這也成為了隱私泄露的隱患,給商業(yè)間諜留下了可乘之機(jī)。
Computing :標(biāo)簽是唯一的產(chǎn)品代碼,上面記錄了該產(chǎn)品的信息,企業(yè)的數(shù)據(jù)庫里保存這些信息。會給企業(yè)帶來什么風(fēng)險呢?
Burt Kaliski:有很多種方式來看待這個問題。一種是標(biāo)簽被標(biāo)記成條形碼的形式。全電子化產(chǎn)品代碼包含了生產(chǎn)廠商、產(chǎn)品類型和序列號等信息。在這種情況下,雖然關(guān)于某件特定產(chǎn)品的信息是在線保存的,標(biāo)簽上的記錄也包含了足夠多的信息,說明誰是生產(chǎn)廠商和產(chǎn)品類型。讓我們來想想,如果雇主想要了解每個雇員身上帶著什么樣的藥物,無論是為了什么樣不正當(dāng)?shù)脑蛩@樣做,他都能夠看到人們帶著什么樣的產(chǎn)品在身邊?;蛘呷绻闶凵滔胍⒖蛻魴n案,他就能夠在你進(jìn)門的時候記錄你所穿的鞋子的類型。
Computing :目前上述情況暫時還不會發(fā)生,我們應(yīng)如何對待?
Burt Kaliski:是的,但是我們今天所做的決定將能夠影響未來。我不認(rèn)為目前在這個強(qiáng)調(diào)隱私的社會里會有任何人擔(dān)心被監(jiān)視,但是這有可能在明天發(fā)生。目前,正在建立標(biāo)準(zhǔn),架構(gòu)也在建設(shè)之中,這就意味著在5 ~10年以后,我們就很難再修改它們?,F(xiàn)在供應(yīng)鏈應(yīng)用中,當(dāng)我們談?wù)搾呙枋盏降呢浳锏臅r候,只是為了確認(rèn)在供應(yīng)鏈中收發(fā)雙方所描述的識別標(biāo)志是否一致。如果你想要監(jiān)視競爭對手的行為,你就可以在他們上、下貨的碼頭、他們伙伴的倉庫進(jìn)出口布置足夠的讀卡器,就能夠了解到很多寶貴的信息。如果從開始到結(jié)束的過程中,識別碼能夠被隨意修改,這又引發(fā)了另一個問題,但是現(xiàn)在不會。讀卡器在未來會變得越來越便宜,有些公司甚至已經(jīng)開始討論把它們放到手機(jī)之中。如果讀卡器的價格變得低廉的話,那么就非常容易利用它們來實現(xiàn)不正當(dāng)?shù)哪康摹H绻麛?shù)據(jù)是如此容易地被收集和統(tǒng)計,你就很有可能會因此喪失你的競爭優(yōu)勢。如果在零售供應(yīng)鏈中,這種可能無所謂,那么起碼在軍事生產(chǎn)領(lǐng)域我們應(yīng)該注意這些問題。
Computing :目前正在試用RFID的大公司感覺如何?他們對這項技術(shù)的評價如何?
Burt Kaliski:我認(rèn)為他們正逐步地開始意識到這個問題。隱私問題現(xiàn)在讓每個人都很緊張。安全問題應(yīng)該時刻都保持警惕,但是每次遇到讓人興奮的技術(shù)的時候,人們就很容易忽略它。目前大家對于這個行業(yè)最為關(guān)注的問題是讓它運(yùn)作起來,其次關(guān)心的是降低費(fèi)用。我們希望安全性和隱私保護(hù)能夠排到第三位,這樣它們才能夠在下一代標(biāo)準(zhǔn)里得到體現(xiàn)。
Computing :對于安全隱私問題的關(guān)注程度目前還很不夠嗎?應(yīng)如何對其更重視?
Burt Kaliski:在目前的討論中,安全問題有一種被忽略的趨勢。通常大家都認(rèn)為這僅僅是一個隱私的問題。RFID主要應(yīng)用的場合是在零售行業(yè),這些問題又不會在現(xiàn)在造成什么不好的影響。人們認(rèn)為在供應(yīng)鏈中不存在隱私問題,所以他們毫不擔(dān)心。我們現(xiàn)在正在努力吸引大家更關(guān)注這個問題。提高安全性的最大障礙在于它提高了成本,所以必須證明這些錢花得確實有價值。畢竟如果我們沒有在一開始就把安全性考慮在內(nèi),而是在以后才考慮到增加系統(tǒng)的安全性,我們就會付出高得多的代價。
說到隱私問題,目前的解決方案只是簡單地讓標(biāo)簽失效。一些建議希望商家能夠在銷售的時候進(jìn)行標(biāo)簽解除,但是我認(rèn)為這就沒有充分發(fā)揮技術(shù)的優(yōu)勢。RFID能夠連接現(xiàn)實世界和虛擬世界,所以標(biāo)簽解除使得該技術(shù)在顧客走出商店后就失去了優(yōu)勢。但是目前這也是唯一能夠保護(hù)顧客隱私,給他們安全感的做法。我們需要的應(yīng)該是一種折衷的方案,當(dāng)標(biāo)簽離開店鋪的時候,就應(yīng)該被標(biāo)記為被保護(hù)的隱私狀態(tài),而當(dāng)它回到店里的時候,就應(yīng)該馬上可以進(jìn)入系統(tǒng)。你可以解除標(biāo)簽,如果你需要的話,但是你不一定非要這樣做。
評論