CC11
廉价物联网模组固件的可复现来源清单与替换告警
A Reproducible Firmware Provenance Manifest and Substitution Alert for Low-Cost IoT Modules
1 · 创新命题
中 面向用华强北 Wi‑Fi/BLE 模组做小批量产品的硬件团队,建立“采购实物—芯片标识—固件哈希—编译配置—网络行为”来源清单;每次补货先在隔离网运行固定挑战,若同 SKU 的固件或外联目的发生变化就阻断入库并给出差异证据,而非仅凭丝印相信批次一致。 EN A reproducible provenance manifest for low-cost Shenzhen IoT modules that links physical purchase, chip identity, firmware hash, build configuration, and sandboxed network behavior, flagging same-SKU substitutions before modules enter a product batch.
2 · 背景与空白
ESP32/ESP8266、BK/Tuya 等模组让中国学生迅速做产品,但同商品页可能随批次换芯、换固件或改云端点。SBOM 标准 SPDX/CycloneDX 管软件依赖,Sigstore/in-toto 管构建来源,Espressif 提供安全启动和 eFuse;这些要求厂商配合,无法回答从市场买到的廉价成品模组“这批是否还是上批”。Binwalk 可识别固件片段,Wireshark 可看流量,但没有面向小采购者的合并工作流。空白在:不破解加密固件,不指控后门,只以可重复挑战发现批次变化。中国优势是可跨店/跨时采购同 SKU,48 小时制作 pogo-pin 烧录/测试夹具并访问模组供应链访谈。
3 · 可检验假设
H1 对 ≥ 4 个采购批次、每批 ≥ 8 块的两类模组,来源清单能对团队盲置的固件版本/配置/端点变化达到召回 ≥ 0.95、正常同批误告警 ≤ 5%,单块检查 ≤ 10 分钟。 H2 仅看固件哈希会把无害构建差异全部告警;加入组件清单与隔离网行为后,人工审阅“需阻断”告警时间中位数降低 ≥ 40%,同时不漏团队定义的安全相关变化。
4 · 量化验收标准
- 【方法学校验 · 硬门槛】 用自建管线复现 SPDX/CycloneDX 官方 ≥ 10 个样例清单字段与 Espressif 公开固件/分区示例的哈希、段地址及组件版本,结构一致率 100%、哈希一致率 100%。此条不过,后续全部结论无效。
- ≥ 64 块实物、两种模组、四批;另用自编译开源固件盲置 ≥ 40 个版本/配置/端点变化,不修改第三方闭源固件。
- 按采购批次留一测试;事件不平衡,报 PR-AUC、召回、精确率与每百块误阻断,不报 accuracy;随机分板 vs 留批次对照量化高估。
- 抓包在无公网或受控 DNS sink 的隔离网完成,不向未知端点发送真实凭据。最容易犯的致命错误是把“哈希不同”直接写成“存在恶意后门”。
- 无法合法读取的加密固件只记录可观察版本/启动日志/行为,不绕过保护;工具输出“变化证据”,最终阻断由人确认。
- 团队须白板解释哈希、签名、SBOM 与行为基线的不同保证,不混用术语。
5 · 数据与工具
| 用途 | 来源 / 工具 |
|---|---|
| 样本 | 市场/电商同 SKU 多批 IoT 模组;订单、日期、丝印留档,真实芯片来源可能需核实 |
| 固件 | Espressif 开源示例、Tasmota/ESPHome 自编译版本;闭源固件仅在许可接口读取 |
| 分析 | Binwalk、esptool、Wireshark、SPDX/CycloneDX;来源合并与差异策略由团队实现 |
| 夹具 | pogo-pin PCB、USB 隔离器、独立路由/DNS sink、逻辑分析仪;型号价格需核实 |
| 对照基准 | 官方 SBOM 与公开固件示例仅用于校验与对比,不计入本项目数据贡献 |
能力边界:清单不能证明固件无恶意、芯片未被篡改或云端未来不变;加密/安全启动设备的可观察范围更窄,必须逐型号声明。
6 · 赛季执行路径
- 第 1–2 周:确定合法读取边界、两类模组和采购批次。
- 第 3–4 周:完成 10 清单样例与公开固件方法学校验。
- 第 5–6 周:夹具、隔离网与开源固件变化注入。
- 第 7–8 周:留批次评估与随机划分对照。
- 第 9 周:哈希-only vs 组件+行为消融。
- 第 10–11 周:采购/研发人员盲审变化证据和时间。
- 第 12–13 周:威胁模型、单位经济与报名。
- 第 14 周起:线下随机插板,展示差异证据而非“恶意”结论。
7 · 新颖性边界
已有工作:SPDX、CycloneDX、Sigstore、in-toto、Binwalk、Espressif Secure Boot 和商业物联网安全平台均已存在。不声称发明 SBOM、固件签名、检测硬件木马或认证供应商;也不绕过读保护。本项目贡献是廉价现货模组采购者的实物来源 manifest、受控挑战和同 SKU 替换门禁。护城河为累积批次数据(E)+ 存量接入(C),标准和工具公开,跨批样本与夹具适配才是资产。
8 · go/no-go
第 4 周末:若公开固件/清单不能 100% 复现,具名降级为“采购批次哈希与启动日志台账”,不做组件解析。第 8 周末:留批次 PR-AUC < 0.80,则取消自动阻断,只生成差异报告。第 11 周末:若闭源样本可观察字段不足三类,主验证全部转自编译 ESPHome/Tasmota,市场样本仅作能力边界案例,主结论框架不变。