Я розглядаю пристрій IoT, підключений до моєї локальної мережі (налаштування за замовчуванням, без VPN, без NAT, без DMZ) з доступом до Інтернету або без нього. Мій пристрій працюватиме як сервер HTTP, який пропонує механізм RPC з аутентифікацією та авторизацією. Він рекламує себе через mDNS, і я розмовляю з ним за допомогою свого мобільного додатка або свого RaspberryPi.
Здається, що норма в розвитку IoT полягає в тому, щоб мати взаємний (двосторонній) SSL. Чи означає це, що одностороння SSL не може захистити свій трафік? Чому?
Примітки:
- Я розумію технічні відмінності між одно- і двосторонніми SSL, я не розумію, чому в виробництві IoT односторонній (майже) ніколи не розглядається.
- Я розумію, що взаємний SSL для локального пристрою є складним: вам потрібно поділитися відкритим ключем та сертифікатом сервера клієнтові та навпаки. Одностороння, з іншого боку, здається простішою (не вимагає дій користувача).
- Деякі пристрої масового виробництва, такі як Philips Hue, швидше мають відкриту та незахищену локальну кінцеву точку http, ніж одностороннє шифрування SSL. Чому можна було б зробити такий вибір?
- Я очікую, що це питання не буде ґрунтуватися на думці. Вибачте, якщо це так.