一种基于混合区块链的智能家居认证方案
摘要
随着物联网技术的发展,智能设备的使用已无处不在,从而使 得智能家居成为改变我们生活的创新性物联网应用。然而,智能家居 的应用应服务于成千上万的家庭,边缘服务器和终端设备的数量极为 庞大。因此,单个中心服务器或集群难以高效地管理如此大规模的设 备。此外,物联网结构具有灵活性,边缘或终端设备可在无严格限制 的情况下加入某个物联网系统,这可能导致系统遭受来自恶意设备的 未授权访问。本文提出了一种基于混合区块链的物理安全的智能家居 认证方案。该方案利用一种新颖的区块链结构,以减轻中心服务器的 压力,并永久存储设备信息。采用物理不可克隆函数为授权设备提供 身份标识。安全与评估分析表明,本方案具备可靠的安全部件,且有 望提升智能家居系统的效率。
关键词
——区块链;智能家居;物联网;安全认证;物理不可 克隆函数
I. 引言
随着经济的发展,智能家居产业市场持续扩大,用 户数量逐渐增加。到2016年,中国智能家居市场规模达 到85.5亿美元,同比增长50.15% [1]。物联网是其背后 的驱动力。物联网技术的发展使家庭智能化变得更加可 行,持续为智能家居产业提供技术支持,并逐步向多元 化方向发展。
智能家居是指将传感器技术、无线网络通信技术综 合应用于家具和家用电器的一种全新家庭系统,其依托 于物联网技术。基于物联网的智能家居系统由三个部分 组成:应用域、网络域和设备域[1]。网络域是整个系统 的核心,也是互联网巨头布局生态系统的关键。它既接 收来自应用域的用户命令输入,又直接控制设备域中的 智能家居设备;设备域是智能家居的执行者,负责控制 具体的智能设备,并根据指令上报智能设备的相关状态 配置。应用域是智能家居系统的交互中心。用户通过移动终端实现对智能家 居的透明控制。在具体制造商的产品设计中,还增加了客户使用场景和设备 联动定制等功能,显著提升了使用智能家居的体验 [2]。
智能家居系统通常 面临以下几类攻击:
1.
外部攻击
:外部入侵者指未经过认证和授权,但通 过网络攻击智能家居中的网关,或伪装成授权用户,进而获取用户权限并窃 取私有信息。对于此类通过外部入侵进入家庭系统的访问,通常由网关处的 加密认证进行防护 [3];
2.
内部攻击
:内部入侵是指智能家居网络中的某 个节点被入侵者捕获或监控,或被重新植入代码,通过改变节点行为、监控 网络层的数据流,从而获取私有数据或干扰系统的正常运行。在智能家居的 入侵中,最需防范的是内部入侵 [4];
3.
数据特征攻击
:数据特征分为节 点的工作规则、数据流量和数据类型 [3]。入侵者利用这些数据监控节点并 获取私有信息。
针对内部攻击和外部攻击,论文[4]提出了一种基于 哈希链和群密钥协商的签名协议。该协议仅使用两种简单 算法——幂指数和哈希函数,无论是在能耗还是计算能力 需求方面均较低,实际上远低于现有的群密钥协商签名协 议[5]。然而,该协议在抵抗合谋攻击等内部攻击时仍存 在缺陷。论文[6]基于超椭圆曲线离散对数问题的困难性, 提出一种基于Diffie‐Hellman算法的新型密钥协商签名 协议,在该协议运行一次时,公钥交换的同时即可生成会 话密钥。该协议的主要优势在于显著降低了密钥交换开销, 进一步提升了密钥安全,并扩展了适用性。此外,该协议 不受已知密钥攻击、重放攻击、密钥泄露模拟、伪造攻击 和密钥控制的影响,从而可轻松为基于该协议的各种无线 用户/会话提供会话密钥认证[6]。
然而,随着智能设备数量的增加,中心化导致的性能问题仍将 存在。
此外,攻击者可以通过部署恶意设备或捕获合法设备来 进行物理和克隆攻击,从而入侵智能家居系统。因此, 本文使用物理不可克隆函数 [7]为智能设备生成唯一标识 符,并在其上市前将信息注册到其中。这不仅防止了智 能设备的非法克隆,还解决了智能家居系统中心化架构 带来的严重性能瓶颈。
本文的主要贡献如下: 设备制造商通过SRAM PUF生成设备的唯一标识符[7]。 由于物联网边缘设备具有基于SRAM的存储器和嵌入 式处理器,SRAM PUF提供了一种更优的解决方案。 与其他选项相比,它能够在无需额外成本或复杂性的 情况下生成设备ID [8]。 由SRAM物理不可克隆函数生成的ID [7]通过加密算 法进行加密以获得哈希值,然后与制造商的相关信息 一起在区块链上注册,之后注册的设备便可投入市场。
– 用户和分销商可以访问区块链上的数据集以验证设 备的真实性,防止智能设备被非法克隆,并进一步防 止恶意设备自组织进入物联网系统。
本文的其余部分组织如下。在第二节中,我们描述 了背景和相关工作。第三节详细介绍了基于区块链的所 提出的身份安全认证方案。安全评估在第四节中给出。 最后,我们在第五节对论文进行了总结。
II. BACKGROUND和相关工作
A. 传统认证方案
传统的身份认证方法包括本地密码认证 [9]。用户将 预设的密码存储在手机或本地计算机上。相对应的是远 程密码认证,认证时用户将本地输入的密码发送至远程 集中式服务器进行认证。近年来,还出现了许多新兴的 验证方法:
1.
短信验证
[10],随机验证码以手机短信的 形式发送给用户,用户在验证或交易认证时输入该验证 码,以确保系统身份认证的正确性;
2.
动态密码
[11], 目前主流方式是基于时间同步,终端应用每次随机生成 一个序列号作为密码用于用户认证;
3.
生物特征识别
[12]。生物特征识别 指与人体特征相关的测量方法,是计算机科学中用于人体 识别和访问控制的一种新兴手段。该方法利用传感器获取 生物体的生物特征或行为特征,并进一步将其转换为序列 化信息以进行验证。人体的生物特征包括生理特征和行为 特征,其中生理特征与身体的物理测量相关,如指纹、掌 静脉、面部识别等;行为特征则与人体的行为模式相关, 包括步态、签名等。
B. 区块链及其应用
区块链最初被用作比特币的底层“账本”记录技术, 起源于2009[13]。经过数年的发展和完善,它逐渐成为一 种新型的分布式、去中心化且无需信任的技术方案。区 块链技术最早由中本聪在2008年发表的白皮书《比特币: 点对点电子现金系统》中提出。区块链本质上是一种去 中心化、分布式的数据存储、传输和认证结构,它通过 数据块取代当前互联网对中心服务器的依赖,使所有数 据变更或交易项目均在网络中记录,从而实现数据传输 过程中的自我认证,并降低全球信用建立的成本。
区块链已应用于许多领域。中国银行业正面临利率市 场化和利差收窄导致利润下降的影响。区块链可以彻底改 变银行在支付清算和征信系统方面的基础技术,从而实现 升级转型。区块链的应用还能促进形成“多中心、弱中介” 的场景,进而提升银行效率[14]。医疗数据已成为产业医 疗不可或缺的要素。尽管共享电子健康记录有助于提高诊 断准确性,但在物联网设备网络中,这种交换涉及敏感医 疗数据,必须全面保护患者数据保管,防范隐私风险和攻 击。将区块链技术应用于医疗行业可加强信息安全管理, 在保障数据隐私与安全的同时,也能实现医疗数据的分析 与共享[15]。此外,区块链还被用于社会生活和产权认证 领域。
C. 区块链技术在物联网中的应用原理
预计到2020年,物联网中的连接设备数量将增长至 500亿。随着连接设备数量呈几何级增长,集中式服务的 计算、存储和带宽成本将上升至无法承受的水平。区块 链技术为物联网提供了用于数据传输的点对点直接互联 方法。
整个物联网解决方案无需引入大型数据中心进行数据同 步和管理控制,包括数据采集、指令发送和软件更新操 作。区块链网络传输。区块链技术主要从三个方面解决 物联网瓶颈:点对点分布式数据传输与存储结构、分布 式环境下的数据加密保护与验证机制,以及便捷可靠的 费用结算与支付。此外,区块链技术为物联网提供了去 中心化的可能性,确保数据不受单一云服务提供商控制, 所有传输的数据均经过严格加密,解决了物联网的隐私 保护问题[15]。
III. THE PROPOSED SCHEME
A. 系统模型
该系统主要用于智能家居设备的注册和身份验证, 以缓解物联网系统中心化带来的性能问题,并有效防止 非法设备接入系统。在此系统中,智能设备制造商在生 产出智能设备后,会为基于SRAM的物理不可克隆函数 [7]生成唯一的私有ID,并将其作为后续注册信息之一。 该系统由全局区块链和多个本地区块链组成。全局区块 链主要用于所有设备的信息注册,设备上市的前提是必 须已在全局区块链中完成注册,这将解决物联网系统中 存在的克隆设备问题[16]。此外,一旦设备完成注册,任 何人都可从任何地方访问其身份信息,而无需联系原始 设备制造商。用户从市场购买设备后,将其添加至物联 网系统中使用。在此之前,设备需先注册到用户所属的 本地区块链中。每个本地区域均设有本地管理员,在设 备注册到本地区块链之前,管理员将首先验证该设备是 否已在全局区块链中被确认为合法设备。只有通过全局 区块链验证的设备,才能在本地区块链中完成注册,进 而接入物联网系统。接入物联网系统的设备将被定期扫 描和验证,以防止非法设备加入。
B. 全局区块链
本节介绍智能设备制造商制造出智能设备{v1}后,智能设备 在全局区块链上的注册和验证过程。
a) 设备注册流程如下:
b) 验证流程可描述如下:
A2),使用相同的安全哈希算 法计算其哈希值(例如HID
A2)。
C. 本地区块链
尽管我们已经对进入物联网网络的设备进行了注册 和筛选,但系统中仍可能存在恶意员工,他们可以用克 隆对等设备替换真实设备。因此,有必要定期验证所有 边缘设备的身份以确认其真实性。为此,我们创建了一 个本地区块链。在该本地区块链中,我们设置了一名本 地管理员,主要负责将已在全局区块链中注册的设备登 记到本地区块链数据集中,并定期检查物联网系统中的 设备,一旦发现非法设备,便将设备信息反馈给用户。
a) 设备注册流程如下:
此时,网关将能够验证所有与其通信的设备。由于 上述加密机制,即使网关遭到攻击,攻击者也只能看到 私有ID的哈希值和加密密钥,从而增加了设备克隆的难 度。在网关正常运行期间,所有与其通信的设备都会被 定期认证。
b) 验证流程可以描述如下:
IV. SECURITY AND EVALUATION ANALYSIS
本文从以下几个方面提升了智能家居系统的安全性能:
去中心化
:本文利用区块链技术的去中心化 特性,解决了当前物联网系统中由于设备数量不断增加 而面临的严重性能瓶颈问题。
不可篡改性和可追溯性
:由于添加到区块链中的每个区块都包含前一个区块 的哈希值和时间戳,篡改任何已生成的区块数据意味着 所有后续区块都将被伪造,这几乎是不可能的。此外, 区块链的可追溯性使得发生在区块链上的任何交易都可 以被查询。
抗物理攻击
:该系统采用基于SRAM的物 理不可克隆函数[7]为智能设备生成唯一密钥,以确保边 缘设备的真实性,从而抵御外部物理攻击和系统内非法 人员对设备的克隆。
评估分析
:每个本地区块链主要 管理本地区域内用户设备的数据,而全局区块链主要用 于处理所有设备的注册信息。如果采用超级账本等高效 的区块链平台来实现文本区块链网络,系统的运行效率 将将进一步提升。
V. 结论
本文提出了一种基于区块链的安全认证方案。该方 案通过将物联网系统的智能设备存储在全局区块链和本 地区块链中进行管理。全局区块链用于存储所有智能设 备的注册信息,而本地区块链则用于各个本地系统设备 的管理。此外,采用基于SRAM的物理不可克隆函数[7] 为智能设备生成唯一的认证ID,以验证设备的真实性, 防止智能设备被非法克隆,并进一步防止恶意设备自组 织进入物联网系统。在未来工作中,我们将进一步改进 所提出的认证方案,并更详细地分析我们的实现结果。
![[开源]基于STM32单片机WIFI智能窗户系统 Onenet云平台设计HK-003-171主机测评](https://www.171host.com/wp-content/uploads/2026/09/20260903070616-6a991c6823886-220x150.jpg)


