Premiär! Fyndchans i SweClockers Månadens Drop

Ring inför end-to-end-kryptering för video

Permalänk
Melding Plague

Ring inför end-to-end-kryptering för video

Ring uppdaterar sina smarta hem-produkter med end-to-end-kryptering för video och obligatorisk tvåstegsverifiering genom SMS.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Hedersmedlem

Perfekt, då kan bara de som är behöriga användare enligt Ring missbruka kamerorna.

Permalänk
Hedersmedlem

Så de hade inte det från början? Låter rätt galet.
Blir det inte automatiskt end-to-end-kryptering om kameran agerar webbserver och använder TLS? Eller räknas det bara om man inte har public key-kryptering?

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Hedersmedlem
Skrivet av Thomas:

Så de hade inte det från början? Låter rätt galet.
Blir det inte automatiskt end-to-end-kryptering om kameran agerar webbserver och använder TLS? Eller räknas det bara om man inte har public key-kryptering?

Bara en gissning, men det skulle till exempel kunna vara så här:

Kommunikation mellan kamera och Rings servrar: krypterad TLS-förbindelse
Kommunikation mellan Rings servrar och din telefon: krypterad TLS-förbindelse

Amazon kan i det läget se videotrafiken okrypterat. Och därmed också av misstag hypotetiskt skicka den till fel användare om man kodat fel någonstans.

Skillnaden nu bör vara att själva videoströmmen är krypterad och aldrig dekrypteras hos Amazon utan bara hos använden.

(Med det sagt så går det inte att lita till 100% på den här sortens kryptosystem, med tanke på att all nyckeldistribution och den mjukvara som körs på kamerorna och telefonerna är en svart låda som Amazon kan ändra i när som helst med mjukvaruuppdateringar. Men det borde åtminstone vara effektivt för att förebygga misstag och försvåra för obehöriga som hackar Amazons servrar, blir ett extra steg att komma åt kryptonycklarna.)

Permalänk

Jag funderar på det här med tvåstegsverifiering via SMS. Det känns ju som att det inte är det bästa alternativet med tanke på att bedragaren lyckas övertyga operatören att mobilen har blivit stulen och att man måste överföra numret till ett nytt SIM-kort. Sen kommer alla dina verifierings-SMS till någon annans mobil. Då är det ju inte du som har klantat dig, utan operatören som inte har säkerställt vem det är som ringer till supporten. Är det inte bättre med tvåstegsverifiering via någon typ av authenticator, t.ex. Microsoft eller Google?

Går säkert också att kringgå, men då måste de ju lura dig personligen eller ha tag i din mobil. Varför väljer man att erbjuda SMS-verifiering framför andra alternativ, förutom bekvämlighet?

Permalänk
Hedersmedlem
Skrivet av Thomas Torsson:

Jag funderar på det här med tvåstegsverifiering via SMS. Det känns ju som att det inte är det bästa alternativet med tanke på att folk lyckas övertyga operatören att mobilen har blivit stulen och att man måste överföra numret till ett nytt SIM-kort. Så kommer alla dina verifierings-SMS till någon annans mobil, utan att det är du som har klantat dig. Är det inte bättre med tvåstegsverifiering med någon typ av authenticator, t.ex. Microsoft eller Google?

Går säkert också att kringgå, men då måste de ju lura dig personligen eller ha tag i din mobil. Varför väljer man att erbjuda SMS-verifiering framför andra alternativ, förutom bekvämlighet?

SMS-verifiering har många fördelar. T.ex. om en mobiltelefon blir stulen, fabriksåterställd, ersatt, eller dylikt så måste man enrolla om alla sina 2FA-grejer, och då uppstår en slags kycklingen och ägget-situtation om man inte redan har MFA igång.

Det slutar med att man måste ha någon slags backup-metod ändå, och ofta är det just SMS som många tillåter för "återställning" för förlorad 2FA-enhet. Det är inte optimalt på något sätt, men alternativet är dyra supportkostnader och komplicerade verifieringsprocesser som förstör användarupplevelsen. Folk i allmänhet föredrar strulfrihet framför säkerhet. Tyvärr.

Permalänk
Skrivet av pv2b:

SMS-verifiering har många fördelar. T.ex. om en mobiltelefon blir stulen, fabriksåterställd, ersatt, eller dylikt så måste man enrolla om alla sina 2FA-grejer, och då uppstår en slags kycklingen och ägget-situtation om man inte redan har MFA igång.

Det slutar med att man måste ha någon slags backup-metod ändå, och ofta är det just SMS som många tillåter för "återställning" för förlorad 2FA-enhet. Det är inte optimalt på något sätt, men alternativet är dyra supportkostnader och komplicerade verifieringsprocesser som förstör användarupplevelsen. Folk i allmänhet föredrar strulfrihet framför säkerhet. Tyvärr.

Ja, jo. Det är ju alltid en avvägning man måste göra. Blir det för knepigt finns risken att folk hoppar över det helt och hållet istället. Som du säger får man ju ändå ha någon typ av reserv ändå. Jag har några papper hemma med information och en återställningskod för ett antal konton ifall jag tappar min mobil/nollställer den/blir bestulen.

Men nu kom jag faktiskt att tänka på en sak. Jag använder Microsoft Authenticator för ett antal konton. Vi säger att jag tappar mobilen och behöver installera om den på en ny enhet. Ligger endast informationen kvar för mitt Micorosft-konto då? Behöver jag starta 2FA för Paypal etc på nytt eller kopplas allt sådant automatiskt? Får nog faktiskt testa med min platta när jag kommer hem och se om alla mina konton ligger där när jag installerar Microsoft Authenticator på min platta.

Permalänk
Medlem

Har för mig MS Auth sparar per enhet, medans man med tex Authy kan synka mellan enheter.

Permalänk
Medlem

Visa signatur

www.fckdrm.com - DRM år 2024? Ha pyttsan.

Permalänk
Medlem

Ände till ände kryptering (E2EE) bör alltid säkerhetssystem ha då det både skyddar användarens data samt leverantören från eventuella dataläckor så länge lösningen inte har några huvudnycklar.
Är det någon som har koll på när 2FA (tvåfaktorsautentisering) krävs?
Det vore omständligt om det skulle krävas 2FA när någon ringer på ringklockan och man vill se videovisningen i appen.

Permalänk
Medlem

Smutt att videoströmmarna som ligger hos amazon är krypterade med en nyckel som endast användaren har. Då blir det omöjligt för ring att dela med sig av videos till polisorganisationer. Känns konstigt att de ger upp den möjligheten? Eller har jag missförstått artikeln?

Doorbell-camera firm Ring has partnered with 400 police forces, extending surveillance concerns

Visa signatur

Att förespråka Mac på Swec är som att förespråka hybridbilar på en raggarträff i Mora.

Permalänk
DingDongerMcDongface
Skrivet av Trihxeem:

Smutt att videoströmmarna som ligger hos amazon är krypterade med en nyckel som endast användaren har. Då blir det omöjligt för ring att dela med sig av videos till polisorganisationer. Känns konstigt att de ger upp den möjligheten? Eller har jag missförstått artikeln?

Doorbell-camera firm Ring has partnered with 400 police forces, extending surveillance concerns

Jag förstod det också som det, men jag vågar inte svära på det. Om det inte gör det känns det dock extremt tandlöst.

Permalänk
Testpilot

Hur är inte detta standard på deras saker redan?

Herregud, mina Imou-produkter har det för bövelen och det är kamerar/larm för en fjärdedel utav vad Ring tar ut för sina produkter. Har haft både kryptering för videoströmmen i sig samt Biometrics för att ens kunna öppna appen eller logga in på någon av enheterna.

Visa signatur

R < ROG G17 | R9 5900HX | 32GB 3200 MHz | RTX 3070 >

G < R9 5900X | 32GB 2666MHz | ROG RTX 3090 Ti >

B < RK96 | Leobog Hi75 | Deathadder V2 Pro >

Permalänk
Medlem
Skrivet av Trihxeem:

Smutt att videoströmmarna som ligger hos amazon är krypterade med en nyckel som endast användaren har. Då blir det omöjligt för ring att dela med sig av videos till polisorganisationer. Känns konstigt att de ger upp den möjligheten? Eller har jag missförstått artikeln?

Doorbell-camera firm Ring has partnered with 400 police forces, extending surveillance concerns

Tack för länken tyvärr var det en betalvägg men med archive.org så kunde jag lösa artikeln ändå.
Det lät inte speciellt förtroendeingivande.

Permalänk
Medlem

Skulle dock aldrig använda Amazon's grejer. Damn så mycket man har läst om deras produkter i r/privacy. En av de värsta grejerna man kan ha om man är någelunda mån om privacy.

Permalänk
Medlem
Skrivet av cronix91:

Skulle dock aldrig använda Amazon's grejer. Damn så mycket man har läst om deras produkter i r/privacy. En av de värsta grejerna man kan ha om man är någelunda mån om privacy.

Det, samt att det är en horribel arbetsgivare.

Permalänk
Medlem
Skrivet av Thomas Torsson:

Ja, jo. Det är ju alltid en avvägning man måste göra. Blir det för knepigt finns risken att folk hoppar över det helt och hållet istället. Som du säger får man ju ändå ha någon typ av reserv ändå. Jag har några papper hemma med information och en återställningskod för ett antal konton ifall jag tappar min mobil/nollställer den/blir bestulen.

Men nu kom jag faktiskt att tänka på en sak. Jag använder Microsoft Authenticator för ett antal konton. Vi säger att jag tappar mobilen och behöver installera om den på en ny enhet. Ligger endast informationen kvar för mitt Micorosft-konto då? Behöver jag starta 2FA för Paypal etc på nytt eller kopplas allt sådant automatiskt? Får nog faktiskt testa med min platta när jag kommer hem och se om alla mina konton ligger där när jag installerar Microsoft Authenticator på min platta.

Skrivet av Dhanjel:

Har för mig MS Auth sparar per enhet, medans man med tex Authy kan synka mellan enheter.

Man kan ställa in i Authenticator att backa till onedrive genom cloud backup. Då kan du få tillbaka en del av dina MFA:er, beroende på vilken typ av MFA det är.

Visa signatur

"Det här systemet fungerar urkasst." - operatör.
"Hur ska det fungera då?" - jag
"Gör så att det fungerar som jag vill." - operatör.
/facepalm

Permalänk
Skrivet av Otur:

Man kan ställa in i Authenticator att backa till onedrive genom cloud backup. Då kan du få tillbaka en del av dina MFA:er, beroende på vilken typ av MFA det är.

Tack för tipset! Får kolla upp detta så att jag verkligen ha koll.

Edit: Yes, det var tydligen säkerhetskopierat via Onedrive. Får testa att se om det synkar mellan enheter.

Permalänk
Hedersmedlem
Skrivet av Trihxeem:

Smutt att videoströmmarna som ligger hos amazon är krypterade med en nyckel som endast användaren har. Då blir det omöjligt för ring att dela med sig av videos till polisorganisationer. Känns konstigt att de ger upp den möjligheten? Eller har jag missförstått artikeln?

Doorbell-camera firm Ring has partnered with 400 police forces, extending surveillance concerns

Det var lite det jag menade med mitt första inlägget i tråden, med glimten i ögat.

Permalänk
Medlem

Får inte ihop en grej. Om Ring kör med lösningen där enbart nycklarna på t.ex. en telefon/platta kan dekryptera materialet, vad händer när telefonen/plattan pajar/byts ut? Hur hanteras administrationen utav nycklar? Är detta en nyckel man själva kan spara som användare och lägga undan för att kunna mata in den i en annan telefon/platta? Kan man byta nyckeln och ändå komma åt arkiverat materiel?

För det är inte mycket vits med pryl-till-telefon kryptering om en mellanhand(t.ex. Amazon) hanterar tilldelning utav nycklar, för då kan dom göra lite som dom vill när dom vill och då faller tanken med säkerhet. Då hade det varit säkrare om Ring enbart snackade med t.ex. en NAS som användaren själv installerat hemma och direktsända bildsekvenser hade telefonen varit tvungen att ansluta till bostaden, men jag betvivlar att den optionen finns(en för tant Agda/Apple människor och en för dom andra) eftersom då förlorar Amazon möjligheten att bestämma när en produkt inte längre skall fungera med molnet(t.ex. för att den är för gammal enligt Amazon) och då köper inte folk nya prylar.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.