智能设备漏洞难以修补?拯救IoT安全信任,区块链成不二解决方案

在二十一世纪的经济中,权力是由有权搜集、存储,以及分享数据的机构定义的,我们如何“管理、接触,和使用信息”的权利,将决定自由的疆界有多大。
这正是区块链──这个没有任何人、或机构能篡改的“真理机器”,带给我们极大力量的原因。

物联网狂热开始没多久,网络安全专家就开始盘点,一头栽进我们不怎么能控制的科技会有多少危险。

最严重的场景很容易想象:黑客得以进入你的家中、汽车、电话、电视,取得你的医疗纪录、犯罪纪录、投票习惯。由国家资助的攻击者远程控制飞机、收费道路、投票所,或是电网。别的不说,只要恐怖份子关闭成千上万人的心律调节器,就能杀人于无形。


《名侦探柯南:零的执行人》其中犯人活用了IoT攻击作为诡计的一部分,其进一步引爆不同地方的不同电器。

安全专家施奈尔(Bruce Schneier)2016年发布在Motherboard的一篇文章就明白表示:“如果你的智能门锁可以让人窃听而得知有谁在家,那是一回事。如果门锁能被黑而让盗贼登堂入室,或者不让你进家门,那就完全是另外一回事了。能够拒绝让你控制自己的车子、或是接手控制权的黑客,要比窃听你谈话或关注汽车位置危险得多。”

针对物联网以及其他这类“虚实集成系统”(cyber-physical system,又称网宇实体系统),施奈尔说,“我们给了互联网手脚——直接影响实体世界的能力。以前针对数据和信息的攻击,已经变成对肉体、钢筋水泥的攻击。”

雪上加霜的是,人类在给设备软件升级时面临挑战;我们已经很难跟得上微软与应用程序供应者给笔记本和智能手机的安全修补更新,更别说还得给连接互联网的冰箱更新软件。如果物联网要成为对人类有帮助的工具,而不是压迫的工具,就必须重新思考设计原理以确保用户安全。

IBM因为分析方法、云计算运算,以及其他企业软件业务,成为物联网基础建设的重要企业,现在它更拥抱区块链。在一篇题为〈设备民主:拯救物联网的未来〉流传甚广的论文中,该公司一组科学家直指核心的道德困境:如何确保信任。

谁能够受信任、也可以受委托,经营一个涵盖全球数十亿设备、探取我们每日大小事的网络?民营公司如康卡斯特(Comcast)提供相对简单的服务,比方说给数百万人提供有线电视,这是一回事。但是把由你的设备播送的敏感个人数据托付给一个垄断的守门人,那就大有问题了。

如果Google、亚马逊、脸书,以及苹果对你的了解已经让你不安,不妨试想置身在集中式的物联网背景。交易要通过少数几家庞然巨兽般的公司,不但是没有效率的发送数据路径,且需要监管约束系统,还造成了“欧威尔式”(Orwellian)的控制1。


AWS在2018年营收达到155亿美元,增长了27%,几乎占了全球云计算基础架构及服务(IaaS)市场规模的一半。

我们真的想让亚马逊网络服务(AWS)或其他大型云计算服务供应商控制那些珍贵的数据吗?那些公司不但可取得前所未有的特权窗口,一览整个物质世界与人类活动,实际上更让那些集中控制的公司,掌控数十亿机器对机器的代币与数字货币交易。如此又赋给“大到不能倒”这句话新的意义。

另一种选择就是由政府充当守门人——但如果你认为斯诺登对国家安全局的窥探指控很恶劣,那么请试想联邦政府中介所有从你的设备流出、透露私人信息的数据……不,谢了。

“互联网原本是创建在信任之上的,”这篇IBM论文的作者普瑞斯瓦朗(Veena Pureswaran)与布洛迪(Paul Brody)写道。“在后斯诺登时代,显然对互联网的信任已经告终。与可信伙伴创建集中式系统的物联网解决方案构想,如今是一种幻想。”

普瑞斯瓦朗与布洛迪认为,区块链提供唯一的方法,可让物联网在规模化的同时,又确保不会被任何机构掌控。以区块链为基础的系统,成为物联网不可变动的封印。在一个有太多机器对机器交换成为价值交易的环境中,我们需要区块链,让每个设备的拥有者能信任其他人。一旦这个去中心化信任结构完备,就打开了新的可能性。

想象这个未来主义的例子:试想有一天,你开着特斯拉电动汽车前往乡下小镇,要去山里健行。回程时发现车子的电力不足,而最近的特斯拉超级充电站(Tesla Supercharger)还很远。不过呢,在区块链带动的共享经济中,你根本不用怕。

你可以把车开到任何一栋公告可让驾驶插上插座、购买电力的房屋。你可以在大容量支付系统上用加密货币付费,例如闪电网络,而代币就会从汽车的数字钱包扣除,转移到房屋电表的钱包。


题外话:不想停在路旁充电?或许你该试试Lightyear的太阳能电动汽车。

你不知道这屋子是谁的,是否能相信对方不会敲诈你,或者他们是不是会在你的汽车计算机里安装某种恶意软件、洗劫汽车数字货币钱包。房屋主人也有类似的理由对你抱有疑虑,而且还无从确知你送出的钱真的有效。

但有一点:如果正好有个分布式信任系统如区块链,那么这些设备与交易的诚信,就可以借由双方都能信任的防篡改纪录加以保证,这种相互缺乏了解的情况就不是问题了。分布式信任系统让完全不认识的陌生人-以及最重要的是,陌生人的机器-彼此交易。

普瑞斯瓦朗与布洛迪谋划的系统,应可让在单一的全球连接设备网络上进行的数十亿笔交易获得可信度。在他们的模式下,分享的数据仅限于用来确定各设备可信任,而不是一条输送身份识别信息的大水管,供刺探的人窥看。因此当你的汽车和房屋的电表交换加密货币,不管是你、还是整个用户网络及区块链确认者的任何人,都无法访问交易双方的个人信息。

“在我们的去中心化物联网愿景中,区块链是促成交易处理以及协调交互设备的框架,”普瑞斯瓦朗与布洛迪写道。他们解释分布式信任系统如何让人用设备完成更多事,因为人人可以相信自己无论遇上什么样的设备,都不会有恶意行为。

“每个(设备)管理自己的角色与行为,结果就是“去中心化自主物联网”(Internet of Decentralized, Autonomous Things)——于是数字世界实现民主化。”这是一个机器社会在创建自己社会资本的想象。