1 điểm bởi GN⁺ 2024-02-22 | 1 bình luận | Chia sẻ qua WhatsApp
  • Các chuyên gia an ninh mạng và công nghệ Canada thừa nhận cần ứng phó với nạn trộm xe, nhưng phản đối việc cấm công cụ nghiên cứu bảo mật vì phạm vi quá rộng và có thể phản tác dụng
  • Phương án của chính phủ liên bang là loại bỏ khỏi thị trường các thiết bị dùng để sao chép tín hiệu vô tuyến của hệ thống mở khóa không cần chìa từ xa nhằm trộm xe; Innovation, Science and Economic Development Canada dự định thúc đẩy việc này bằng cách phối hợp với cơ quan thực thi pháp luật
  • Các công cụ như Flipper Zero về bản chất gần với radio định nghĩa bằng phần mềm (SDR), có thể triển khai bằng mã nguồn mở hoặc linh kiện thương mại sẵn có; các chức năng vô tuyến tương tự cũng đã được dùng trong nhiều thiết bị công nghiệp
  • Nếu đối tượng bị cấm không phải là những chiếc xe có lỗ hổng mà là công cụ, điều đó có thể làm suy giảm cả chương trình thưởng công bố lỗ hổng, nghiên cứu bảo mật, cũng như các hoạt động phân tích và sửa chữa hợp pháp theo quyền sửa chữa và khả năng tương tác
  • Thay vì dùng nguồn lực tư pháp cho việc thực thi lệnh cấm công cụ và kiện tụng, nên tập trung vào hợp tác để nâng mức bảo mật tối thiểu của hệ thống keyless entry và push-to-start trên ô tô

Xung đột giữa ứng phó nạn trộm xe và cấm công cụ bảo mật

  • Trộm xe là vấn đề ảnh hưởng đến mọi người dân Canada, và cần có hành động nhanh để giảm thiệt hại
  • Tuy nhiên, đề xuất của chính phủ liên bang là sai hướng, đặc biệt vì có bao gồm lệnh cấm công cụ nghiên cứu bảo mật, phạm vi quá rộng và có thể phản tác dụng
  • Trọng tâm của đề xuất là cấm các thiết bị sao chép tín hiệu vô tuyến của hệ thống mở khóa không cần chìa từ xa để dùng trong trộm xe, và cho phép loại bỏ các thiết bị như Flipper Zero khỏi thị trường Canada

Công nghệ vô tuyến đa dụng khó cấm

  • Chính sách này bị chỉ trích là dựa trên những giả định cũ kỹ và sai lầm về công nghệ nền tảng, khiến việc triển khai và thực thi trở nên khó khăn
  • Các công cụ bảo mật như Flipper Zero về bản chất là radio định nghĩa bằng phần mềm (SDR), tức radio có thể lập trình
    • SDR là công nghệ đã tồn tại từ nhiều năm trước
    • Trong một số trường hợp, có thể tạo ra bằng mã nguồn mở hoặc những linh kiện thương mại sẵn có đơn giản
  • Cùng loại chức năng vô tuyến này được dùng rộng rãi trong thiết bị ở nhiều lĩnh vực
    • Thiết bị gia dụng thông minh
    • Drone và công nghệ hàng không vũ trụ
    • Điện thoại di động và mạng
    • Hệ thống điều khiển công nghiệp
  • Cách tiếp cận muốn cấm chính những chức năng như vậy trên thực tế rất khó thực thi và có thể làm suy giảm đáng kể nền kinh tế Canada

Tác động làm chùn bước đối với nghiên cứu bảo mật và quyền sửa chữa

  • Nguyên nhân của vấn đề không phải là công cụ bảo mật, mà là sản phẩm không an toàn
  • Khác với giai đoạn trước đây khi ngành công nghiệp dựa vào che giấu như một chiến lược bảo mật, việc dân chủ hóa công cụ nghiên cứu bảo mật đóng vai trò như một cơ chế cân bằng, gây áp lực để nhà sản xuất cải thiện độ an toàn của sản phẩm
  • Hiện nhiều chủ thể trong ngành đang dựa vào hoạt động nghiên cứu như vậy, và Canada cũng có các chương trình của chính phủ hỗ trợ và thưởng cho việc công bố lỗ hổng
    • Chương trình của chính phủ liên bang
    • Các ví dụ cấp tỉnh như Quebec Bug Bounty, Alberta Vulnerability Reporting Program, British Columbia Vulnerability Disclosure Program
  • Lệnh cấm quá mức có thể tạo ra hiệu ứng làm chùn bước (chilling effect) đối với nghiên cứu bảo mật và nỗ lực công bố lỗ hổng
  • C-244 là dự luật liên quan đến quyền sửa chữa, gần đây đã được thông qua nhất trí; C-294 là dự luật liên quan đến khả năng tương tác, nhận được sự ủng hộ từ nhiều đảng
  • Việc cấm công cụ bảo mật có thể trừng phạt cả việc phân tích và sửa chữa hợp pháp mà người dân Canada vừa mới có thể tận dụng

Cần hợp tác liên ngành hơn là thực thi lệnh cấm

  • Vì chính sách có khả năng bị áp dụng tùy tiện, hệ thống tư pháp có thể phải đối mặt với các vụ việc mang tính kiện tụng xoay quanh nhiều trường hợp sử dụng khác nhau của công cụ bảo mật
  • Cùng những nguồn lực đó có thể được dùng để xây dựng các kênh trao đổi mang tính xây dựng giữa chuyên gia an ninh mạng, nhà sản xuất ô tô, công ty bảo hiểm và hệ thống tư pháp
  • Trọng tâm hợp tác nên là cải thiện bảo mật cho hệ thống keyless entrypush-to-start trên ô tô, đồng thời bắt buộc mức bảo mật tối thiểu cho các sản phẩm tương lai như các ngành khác

Cách tham gia ký tên

  • Những người đồng ý có thể tham gia và chia sẻ biểu mẫu ký tên
  • Chữ ký được thêm thủ công vào trang khoảng một lần mỗi ngày

1 bình luận

 
GN⁺ 2024-02-22
Các ý kiến trên Hacker News
  • Flipper Zero không phải là radio định nghĩa bằng phần mềm (SDR), và chức năng của nó còn hạn chế hơn thế
    Trớ trêu là Flipper Zero gần với một công cụ hack khá yếu. Nó có thể mở cửa xe, nhưng tính thực dụng chỉ ở mức trò biểu diễn trong tiệc. Bạn phải bấm nút trên chìa khóa xe khi chìa ở ngoài phạm vi của xe nhưng nằm trong phạm vi của Flipper để ghi lại mã; sau đó chỉ mở được cửa xe một lần, và nếu chủ xe mở trước thì cơ hội đó mất. Có một kiểu tấn công rolljam cao cấp hơn và có lẽ thực dụng hơn, nhưng không rõ Flipper có đủ khả năng làm việc đó hay không
    Flipper Zero chỉ là món đồ thú vị, tương đối rẻ và nổi tiếng; còn kẻ trộm thật sự thì đã có công cụ tốt hơn rồi

    • Trước đây có thể mở cửa xe bằng móc áo, nhưng không ai đề xuất cấm móc áo cả. Thay vào đó, người ta sửa lại cửa
    • Đòi cấm Flipper cũng giống như đòi cấm Lego vì có thể dùng Lego làm dụng cụ phá khóa. Đó là kiểu lập luận chính trị gia phi lý
    • Bản thân Flipper Zero không phải vấn đề ở đây, và cũng không phải một công cụ SDR đúng nghĩa. Tuy nhiên, cách tận dụng CC1101 bên trong mạnh hơn thì về mặt kỹ thuật khá thú vị
      Con chip này có thể được cấu hình để báo trạng thái OOK/FSK thực tế dưới dạng logic high/low qua một số chân nhất định, và cũng có thể làm tương tự khi phát. Vì vậy, trong hoạt động thông thường, Flipper không chỉ bị ràng buộc bởi các giao thức/định dạng mà CC1101 hỗ trợ; miễn là giao thức dùng điều chế OOK hoặc FSK trong dải tần, nó đều có thể xử lý
    • Lập luận rằng kẻ trộm thật sự đã có công cụ tốt hơn chỉ là vật cản trước các chính trị gia muốn ghi điểm
    • Biện pháp này chỉ làm doanh số tăng lên. Nếu Flipper 95% là chiêu marketing, thì cũng chẳng ngạc nhiên nếu họ đã cưỡi lên làn sóng này
  • Dạo gần đây trong khu vực của tôi, Infiniti bị trộm khá dễ dàng; nghe đồn cách làm là nối đầu đọc Bluetooth OBD2 với máy tính bảng Android rồi chạy phần mềm bảo dưỡng Nissan lậu
    Trong các nhóm Infiniti cũng không ai chắc 100%, nhưng đây là suy đoán hợp lý nhất. Vài đêm trước, một nhóm đã dễ dàng trộm ba chiếc Q50 trong khu phố của chúng tôi
    Video camera Ring do hàng xóm đăng: https://video.nest.com/clip/8ef4d060588d4c7289f87cccb00cb55a...

    • Trước hết, cổng OBD không nên được thiết kế để cho truy cập trực tiếp vào CAN bus hữu ích. Những thao tác ngoài việc đọc OBD phải đi qua một gateway yêu cầu xác thực, và các ID có thể gửi cũng nên bị giới hạn bằng danh sách cho phép
      Vấn đề đèn pha mà mọi người nói đến có thể giải quyết dễ dàng bằng cách chuyển CAN dùng để khởi động sang một CAN bus riêng giữa immobilizer và ECU. Tức là cách ly vật lý đèn pha; tổng chi phí khoảng 5 USD, và nếu kẻ trộm không định cắt gần như đôi chiếc xe thì cũng không cần mã hóa
      Vấn đề của mã hóa là các MCU an toàn giá 10 USD dùng khắp nơi trong ô tô chỉ chạy khoảng 20MHz, nên khó xử lý thêm hơn 2.000 phép toán mật mã mỗi giây bên cạnh các tác vụ hiện có. Ngoài ra, các công cụ thiết kế dựa trên mô hình dùng cho phần mềm liên quan đến an toàn hiện cũng hỗ trợ mã hóa rất thiếu
      Tuy nhiên, cá nhân tôi không xem cả hành vi cắt xe để chui vào là lỗi của nhà sản xuất. Đây là thứ mà nếu mở nắp ca-pô và mang ECU của mình đến thì cũng có thể làm xe chạy được; một khi đã bắt đầu cắt xẻ thì bạn có thể biến nó thành bất cứ thứ gì mình muốn. Tôi nói với tư cách kỹ sư hệ thống ô tô
    • Bạn sẽ thấy kẻ trộm dành khá nhiều thời gian gần đèn pha phía ghế lái. Vì đèn pha nối với CAN bus, chỉ cần chích vài sợi dây ở đó là có thể lấy xe đi
    • “Infinite Infinity” hack à, tức là chúng đi hai xe đến rồi lấy ba chiếc Q50
      Chúng ngồi lom khom khá lâu gần hốc bánh trước, làm tôi nhớ đến vụ hack Toyota, trong đó kẻ trộm cắm vào dây CAN bus của đèn pha qua vòm bánh xe: https://kentindell.github.io/2023/04/03/can-injection/
    • Tất nhiên tôi muốn chủ xe có toàn quyền truy cập vào CANBUS của chính chiếc xe của mình
      Vì vậy câu hỏi là phải bảo vệ cổng OBD-2 hoặc hệ thống dây như thế nào
    • Với https://www.uprev.com/ cũng đã có thể làm khá dễ
      Trong cùng khu vực có một xưởng chuyên nghiệp, và họ có thể vô hiệu hóa Security+ bằng uprev. Nó cũng được dùng khi tháo động cơ Nissan ra đặt sang chỗ khác và cho chạy không cần ổ khóa điện. Cũng có thể khiến tín hiệu khởi động đến từ một nút bấm nhấn nhả tức thời
  • Đây là tình huống chồng chất sự ngu ngốc lên sự ngu ngốc
    Cấm Flipper Zero thực chất là cấm một công cụ vốn thậm chí không phải một phần của vấn đề, nên cực kỳ ngu ngốc. Đồng thời, “cấm các xe có bảo mật yếu” cũng ngu ngốc. Nếu Kia làm xe rẻ tiền với khóa lỏng lẻo, thì chỉ cần không mua, cân nhắc bảo hiểm, hoặc lắp immobilizer hậu mãi hay khóa vô-lăng. Nếu việc Kia tiết kiệm vài đô là sơ suất, thì việc người mua không bỏ ra vài đô cũng là sơ suất
    Tôi cũng thấy khó chịu khi gán là sơ suất vì không ngăn được tội phạm của người khác. Lấy vấn đề trộm xe do thực thi luật cấm trộm cắp hiện có chưa đủ, rồi tranh luận rằng giải pháp là biến thêm nhiều thứ thành bất hợp pháp, đó là một chuỗi ngu ngốc

    • Khi mua xe, bạn không thể biết chiếc xe đó có dễ bị tấn công về bảo mật hay không. Bắt buộc các tính năng bảo mật cơ bản sẽ đơn giản hơn, hiệu quả chi phí hơn và có giá trị xã hội hơn
      Ý tưởng điều chỉnh bằng thị trường không hoạt động ở đây. Họ không quảng cáo rằng “bảo mật tệ hại”, và người tiêu dùng trung bình, thậm chí cả người khá hiểu biết, cũng chỉ biết có vấn đề này sau khi mua xe
    • Immobilizer đã là tính năng tiêu chuẩn của ô tô trong nhiều thập kỷ. Khi đi mua xe, cũng chẳng ai ghi immobilizer vào danh sách tính năng, và họ cũng không cho bạn phá ổ khóa đánh lửa trong lúc lái thử
      Nếu nhà sản xuất quảng cáo rằng xe của họ không an toàn thì có thể nói đó là trách nhiệm của người mua, nhưng họ đã không làm vậy
    • Các vụ trộm Kia lan trên TikTok không phải là vấn đề ở Canada. Canada đã bắt buộc immobilizer từ năm 2007, còn Kia đã tiết kiệm khoản đó ở thị trường Mỹ
    • Nếu kinh doanh bằng việc bán khóa mà không ngăn được tội phạm, thì đó không phải sơ suất mà là lừa đảo
      Nếu muốn đường hoàng, cứ thử bán xe không có khóa và xem có bao nhiêu người mua. Lập luận “nếu Kia lắp khóa lỏng lẻo lên xe rẻ thì đừng mua” cũng giống như nói nếu Boeing làm máy bay rẻ và không an toàn thì đừng bay
      Nếu cái giá phải trả cho việc lừa dối về độ an toàn hay thuộc tính của sản phẩm là tử hình thì có thể thử thí nghiệm này, nhưng hiện giờ các công ty gần như không phải trả giá gì đáng kể dù nói dối về sản phẩm để lừa người tiêu dùng
    • Vấn đề nảy sinh khi bên bán đưa ra tuyên bố sai sự thật hoặc không công khai các vấn đề đã biết
      Tôi không nghĩ cần cấm xe bảo mật yếu hay công cụ bảo mật. Nhưng việc công khai thông tin thì bắt buộc phải có
  • Không phải lỗi bảo mật nào cũng giống nhau. Cần phân biệt rõ lỗi cố hữu trong bản thân công nghệ với lỗi do bỏ mặc
    Con người chỉ có thể xây dựng trong phạm vi những gì họ biết, nên không thể yêu cầu bất kỳ ai tạo ra một pháo đài số không ai xuyên thủng được. Thứ đó không tồn tại và thậm chí có thể gây hại cho người tiêu dùng. Nhưng điều đó không có nghĩa là ngành này được phép chấp nhận tiêu chuẩn thấp
    Hơn nữa, Flipper Zero cũng có thể tự chế, nên luật này sẽ là luật chết ngay từ đầu và có vẻ còn cản trở việc dân chủ hóa những lỗ hổng kiểu này cũng như nhận thức của công chúng

    • Đúng. Còn phải đưa cả mức độ rủi ro vào nữa
      Rủi ro bảo mật cũng không giống nhau. Những người nghiêm túc suy nghĩ về bảo mật sẽ đánh giá dựa trên khả năng xảy ra, mức độ tác động, chi phí giảm thiểu, v.v.
      Ô tô là vũ khí nguy hiểm, đặc biệt khi được điều khiển bởi những đứa trẻ phấn khích hoặc người say rượu/chất kích thích. Khả năng ai đó bị thương nặng hoặc chết vì lái xe trái phép là rất cao. Với một đứa trẻ đã chết thì không còn biện pháp giảm thiểu nào nữa. Thế nhưng hình phạt chỉ ở mức “đừng làm thế nữa nhé”
      Ngược lại, một đứa trẻ như Aaron Swartz tải xuống vài tệp thì bị 9 cáo buộc trọng tội, tổng cộng 50 năm tù và 1 triệu USD tiền phạt. Một hệ thống tư pháp có các giá trị như vậy không có khái niệm về rủi ro và tính tương xứng, và đáng bị khinh bỉ
    • Tôi kỳ vọng châu Âu sẽ làm như vậy. Nếu không sẽ bị phạt 15 triệu euro. Nhờ Cyber Resilience Act
    • Nhìn chung là đúng
      Tôi lái một chiếc xe 20 năm tuổi, có chip immobilizer và logic cơ bản là báo động sẽ kêu nếu ai đó đập cửa kính để mở cửa. Theo tôi, như vậy đã khá an toàn. Vì thế có vẻ các hãng xe ít nhất phải có trách nhiệm làm ra xe an toàn bằng hệ thống đơn giản đó
    • Nếu có thể tự làm Flipper Zero thì tôi tò mò câu chữ thực tế của luật là gì. Có cấm chính FZ không?
      Liệu ai đó có thể bán một bản sao kiểu “Zipper Flero” không?
    • Súng cũng có thể tự chế, nhưng luật vẫn có hiệu quả giảm thiểu
  • Tôi là một trong các tác giả của bài này. Nghe nói nó lên trang nhất Hacker News, tôi thấy may vì đã làm trang web tĩnh bằng GitHub Pages
    Tôi sẽ xem các bình luận sau, còn hiện giờ nếu bạn là người Canada thì mong bạn liên hệ với các nghị sĩ của mình
    Chúng tôi cũng đang làm việc với báo chí để có thêm bài đưa tin vào tuần tới. Nếu bạn biết nhà báo Canada nào có thể quan tâm, hãy báo trực tiếp cho họ hoặc kết nối họ với tôi. LinkedIn nằm trong chữ ký, và hai cái tên đầu được in đậm là tác giả
    Cảm ơn đã giúp câu chuyện này đến được với nhiều người hơn

  • Nếu có thể coi môi trường có dù chỉ một con sói, thì việc xây nhà bằng rơm và cành cây là sơ suất, và con lợn lười biếng bị ăn thịt cũng là đáng đời
    Con lợn có trách nhiệm, từ bỏ một phần lợi ích để xây nhà bằng gạch vì an ninh, được khen ngợi vì phán đoán đúng và có tầm nhìn xa. Truyện cổ tích đã nói điều này ít nhất 200 năm, có lẽ còn lâu hơn nhiều
    Tôi ngạc nhiên khi thấy thread này đứng về phía con lợn lười biếng có lỗi. Kiểu như “framework với hàng nghìn dependency của tôi hầu hết làm bằng rơm”, “sếp không cho tôi thời gian dùng dù chỉ cành cây”, “đành chịu thôi”

    • Lập luận bênh vực Flipper Zero là công cụ này là thanh tra công trình độc lập
      Mọi người đang mua những căn nhà mà nhà xây dựng nói là nhà gạch, và nếu không có sản phẩm như thế này, họ có thể cứ tin rằng mình đang sống trong nhà gạch cho đến khi sói thổi sập nó và lớp stucco mỏng phủ trên rơm bị lộ ra
      Những người bán nhà nói rằng “cả sói lẫn thanh tra công trình đều có thể dùng công cụ này để thổi bay nhà”. Nhưng nếu căn nhà được xây bằng gạch chứ không phải rơm thì chuyện đó đã chẳng liên quan
    • Đây không phải vấn đề người lười hay người chăm chỉ. Vấn đề là các công ty đổ lỗi cho sói, rồi nói rằng hiện tại chỉ có sói là mối đe dọa nên không cần sửa vấn đề
      Đó là một mô hình bảo mật tệ, và dù có Flipper Zero hay không thì nó cũng sẽ thất bại
  • Đến mức này thì việc cấm công cụ bảo mật trông như vi phạm Tu chính án thứ Hai vậy
    Microsoft liên tục bị xâm phạm hết lần này đến lần khác, và cũng tiếp tục thâu tóm. Tôi đã nói với vợ để cô ấy nhớ rằng “chuyện này không bình thường”, và vợ tôi cũng hỏi “tại sao các con số cứ ngày càng tệ hơn vậy”. Tôi trả lời rằng “vì từ sau lần họ chỉ bị đánh nhẹ vào cổ tay rồi cho qua chuyện vì đã không cho khởi động thẳng vào Firefox từ khi còn nhỏ, cơ sở dữ liệu cứ ngày càng phình ra”
    Nếu ngay cả khả năng hiểu vì sao thế giới xung quanh đang sụp đổ cũng bị tước mất, chúng ta sẽ còn hỏng hơn cả tình trạng đã hỏng hiện nay. Dù sao thì bây giờ chẳng phải chúng ta cũng chẳng còn mấy quyền sửa chữa thứ gì sao?

    • Nói lại lần nữa, đây không phải vấn đề của Mỹ mà là của Canada. Không có Tu chính án thứ Hai
    • Tôi không hiểu lắm mối liên hệ rằng cấm công cụ bảo mật là vi phạm Tu chính án thứ Hai của Hiến pháp Mỹ
      Nếu nói vi phạm Tu chính án thứ Nhất, thứ Tư, thứ Chín thì tôi còn hiểu. Nó cũng có xu hướng dẫn tới vi phạm Tu chính án thứ Năm. Nhưng tôi không thấy có liên hệ mạnh với Tu chính án thứ Hai
  • Trước đây từng có người trộm xe của ông tôi bằng tuốc nơ vít
    Ổ khóa điện có lẽ đã bị đập vỡ bằng búa, và có thể dùng tuốc nơ vít để kích hoạt bộ đề. Tôi không nhớ ông tôi đã lái xe trong tình trạng đó bao lâu
    Cấm công nghệ chỉ là miếng băng dán lên một vấn đề sâu xa hơn, và cũng là một quảng cáo tuyệt vời rằng những công cụ như thế này có hiệu quả

  • Có vẻ hầu hết mọi người ở đây đang bỏ qua chuyện Flipper thậm chí không phải là công cụ hiệu quả để trộm xe. Các tính năng của nó đã bị phóng đại qua video dàn dựng
    Bạn phải tiếp cận được chìa khóa gốc, và phải kích hoạt chìa khóa khi ở ngoài phạm vi của xe nhưng gần Flipper. Khi đó bạn có một cơ hội mở khóa chiếc xe gốc, nhưng nếu chìa khóa gốc được dùng trước thì cơ hội đó cũng mất. Và sau đó còn phải khởi động xe nữa
    Tôi nghĩ bọn trộm xe thực sự sẽ dùng công cụ tốt hơn

  • Câu trả lời quá rõ ràng. Chỉ cần buộc các nhà sản xuất triệu hồi xe và sửa lỗ hổng dễ khai thác này
    Nhưng các chính trị gia đứng về phía các tập đoàn lớn, và nếu cấm Flipper Zero thì họ có thể có một chiến thắng nhanh trông có vẻ tốt đẹp mà gần như không tốn chi phí chính trị, nên thực tế chuyện đó sẽ không xảy ra