Skip to main content
QUICK REVIEW

[论文解读] A Systematic Review of Security in the LoRaWAN Network Protocol

Poliana de Moraes, Arlindo Flávio da Conceição|arXiv (Cornell University)|May 2, 2021
IoT Networks and Protocols参考文献 41被引用 6
一句话总结

本篇系统性综述识别出LoRaWAN协议版本1.0和1.1中的19项安全漏洞,重点分析了密钥管理、身份认证和消息完整性方面的缺陷。研究评估了1.1版本的改进之处,并建议对实现细节、向后兼容性以及对Class B和C设备的支持进行更深入分析,以提升安全韧性。

ABSTRACT

The age of the Internet of Things is adding an increasing number of new devices to the Internet and is expected to have fifty billion connected units by 2021. These form an extensive network that may have multiple points where there is a risk of attacks that can compromise the entire system. This paper has conducted a systematic review of security in LoRaWAN protocol specification versions 1.0 and 1.1 by locating its vulnerabilities and determining what measures can be taken for improvement and how they can be checked or tested. The review identifies nineteen areas of vulnerability in the LoRaWAN protocol and shows that the current studies focus on specification version 1.0, key management, and authentication procedures.

研究动机与目标

  • 识别并分析LoRaWAN协议规范版本1.0和1.1中的安全漏洞。
  • 评估互认证、完整性保护和机密性等安全机制的有效性。
  • 评估LoRaWAN v1.1相较于v1.0所作的改进,并确定仍存在的风险。
  • 调查现有安全研究中对Class B和C终端设备缺乏支持的问题。
  • 推荐未来研究方向,包括实现测试、固件更新机制以及向后兼容性。

提出的方法

  • 采用Kitchenham方法论,在IEEE Xplore、ACM、ScienceDirect和SpringerLink数据库中开展系统性文献综述。
  • 应用预定义的检索字符串:(Security OR Cybersecurity) AND (LoRa OR LoRaWAN) AND Network。
  • 筛选出123项研究,并根据纳入标准选取39项主要研究。
  • 提取有关漏洞、密码机制和协议实现问题的数据。
  • 对主要研究进行质量评估,以确保数据可靠性。
  • 按漏洞类型、协议版本和设备类型(A、B、C)对研究发现进行组织。

实验结果

研究问题

  • RQ1LoRaWAN协议版本1.0和1.1中的主要安全漏洞是什么?
  • RQ2LoRaWAN v1.1中的安全机制如何优于v1.0中的机制?
  • RQ3当前LoRaWAN安全研究中存在哪些关键空白,特别是针对Class B和C终端设备?
  • RQ4在研究中,哪些安全方面——如密钥管理、身份认证或消息完整性——被研究得最为频繁?
  • RQ5针对LoRaWAN实现的安全化,推荐的测试与验证方法有哪些?

主要发现

  • 本综述在LoRaWAN协议中识别出19项不同的安全漏洞,主要集中在协议规范版本1.0。
  • 漏洞包括未加密的信标、下行数据负载缺乏校验和,以及未经认证的确认消息。
  • LoRaWAN的加入过程是主要攻击面,存在诸如未注册的AppNonce和未明确的会话存储要求等问题。
  • 版本1.1通过解决部分漏洞(如增强的密钥管理与改进的认证流程)在安全性上优于v1.0。
  • 尽管Class C终端设备功耗较高且可能用于关键应用,但未发现任何研究聚焦于其安全性。
  • 协议缺乏固件更新支持,增加了长期风险,且实现相关的安全缺陷仍研究不足。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。