Conrad Challenge Archive 2024 — 2026

C08

旧路由器的更新终止与暴露面“营养标签”

End-of-Support and Exposure Nutrition Labels for Legacy Routers

推荐优先级 ★★★☆☆存量设备安全改造族原型 D+G资源:约 $120 BOM技能:固件分析 + 网络测量建议 2–3 人

1 · 创新命题

面向仍在用旧家用路由器的租户、家庭与小型公益组织,做一张可复核的安全营养标签:从型号、 固件版本、厂商支持页、已开放服务与公开漏洞证据中区分“仍支持/支持状态不明/已终止”,并给出继续用、 隔离、刷 OpenWrt 或更换的具名路径;相对只报 CVE 数量的扫描器,把不可比的恐慌数字变成行动证据。 EN A verifiable security nutrition label for legacy home routers that combines model, firmware, vendor support status, exposed services and public vulnerability evidence into named actions—keep, isolate, install OpenWrt, or replace—rather than frightening users with an uncontextualized CVE count.

2 · 背景与空白

CISA Known Exploited Vulnerabilities 提供在野利用目录,NVD/OSV 提供漏洞记录,OpenWrt Table of Hardware 给出支持信息;Routersploit 等工具可测试路由器,但主动利用不适合消费者。厂商支持页格式 不统一,同一型号地区后缀不同,CVE 的 CPE 映射也常错。Consumer Reports 等做过 IoT 标签倡议, 美国 FCC Cyber Trust Mark 正推进消费 IoT 标识,具体适用状态 需核实空白在:针对已安装旧 路由器,把“支持生命周期 + 本机实际暴露 + 可执行降级”合成并量化标签准确度。

3 · 可检验假设

H1 对 ≥ 30 个公开或自有路由器型号/固件样本,自建标签对厂商支持状态的人工核实一致率 ≥ 90%, 且相对纯 CVE 数排序将“KEV 命中且公网服务暴露”的设备排入前 5 的召回提高 ≥ 25 个百分点。 H2(采纳)≥ 12 名用户阅读标签后正确选择安全行动的比例比 Nmap/CVE 原始报告提高 ≥ 30 个百分点, 且不会把“无已知 CVE”误解为“绝对安全”。

4 · 量化验收标准

  1. 【方法学校验 · 硬门槛】 用自建识别管线复现 Nmap 官方服务识别样例与 OpenWrt Table of Hardware 中至少 20 个已公开型号—版本—支持状态记录,一致率 ≥ 95%。 此条不过,后续全部结论无效。
  2. ≥ 30 个型号,至少 10 个有实机或合法固件镜像;地区后缀与硬件版本独立记录,不合并猜测。
  3. 风险排序极不平衡:报 PR-AUC、KEV 召回、优先列表精确率,明确不报 accuracy;按厂商品牌划分 训练/测试,避免模板泄漏,并报告随机型号划分的高估。
  4. 只做版本探测与配置审计,不运行破坏性 exploit;所有公网暴露检查仅限自有 IP 或书面授权。
  5. 标签每条事实保留来源日期;“查不到”必须标未知,不能自动判为停更或安全。

5 · 数据与工具

用途 来源 / 工具
生命周期 厂商支持公告、OpenWrt Table of Hardware;网页会变,保存时间戳与快照哈希
漏洞 CISA KEV、NVD CPE/CVE;CPE 映射需人工复核
本机暴露 Nmap 版本探测、路由器管理页只读信息;不使用未授权攻击模块
固件 厂商公开下载、Firmware Analysis Toolkit 或 binwalk;加密固件能力有限
对照 Nmap 官方样例、OpenWrt 已知记录 —— 仅用于校验与对比,不计入数据贡献

能力边界:没有 CVE 不代表没有漏洞。最容易犯的致命错误是仅凭产品名匹配 CPE,地区后缀、 硬件 revision 和 OEM 换牌会造成错配,必须显示证据链与置信度。

“建议更换”还需回答替代成本与电子废物,因此标签至少给出四级处置:保持更新、关闭公网管理并隔离、 在明确支持时刷 OpenWrt、最后才是更换。刷机建议必须引用精确 revision 和恢复说明,不在实机验证前 显示为一键操作。用户测试评价的是能否选对层级,而不是能否背出 CVE 编号。 标签刷新周期也须公开:厂商补发固件或 KEV 新增条目后,旧标签会过期。原型应显示生成日期、数据源 版本和下一次复核时间,并测一次增量更新是否会错误覆盖人工核实的 revision。

6 · 赛季执行路径

  1. 第 1–2 周:20 条记录硬门槛;冻结支持状态词典。
  2. 第 3 周:收集 30 型号、人工双人核实生命周期。
  3. 第 4–5 周:接 KEV/NVD 与只读 Nmap;建立 CPE 错配审计。
  4. 第 6 周:10 台/镜像深测;第 7 周冻结排序。
  5. 第 8 周:按品牌划分评估;第 9 周做标签原型。
  6. 第 10 周:用户决策测试;第 11–12 周安全边界、单位经济和简述。

7 · 新颖性边界

不声称:不发现新漏洞;不做远程攻击;不把标签当认证;不保证 OpenWrt 支持每个硬件版本。 已有工作:CISA KEV、NVD、OpenWrt Table of Hardware、Nmap、RouterSploit 各覆盖漏洞、支持或探测; FCC Cyber Trust Mark/Consumer Reports 有消费 IoT 标签工作。本项目贡献是旧路由器的实机证据融合、 未知态和具名处置路径,并量化标签是否改善决策。护城河类型:极端具体(G)+ 工作流替换(D); 型号/地区/revision 的人工核实库是壁垒。

8 · go/no-go

第 3 周末:人工可核实支持状态的型号 < 20 个,具名降级为 OpenWrt 可支持旧路由器标签, 只研究其 Table of Hardware 覆盖型号,主结论仍是“证据到行动”。 第 6 周末:实机/固件样本 < 6 个,则只发布生命周期数据研究,不声称实际暴露;第 10 周若用户 正确行动提升 < 10 个百分点,降级为给社区 IT 的批量盘点 CSV 工具。