was macht man außerhalb des FP mit den Templates? Worin besteht der Vorteil des Einspielens von gesicherten Templates gegenüber neuem
Anlernen?
Ankündigung
Einklappen
Keine Ankündigung bisher.
[AB-SmartHouse] Zutrittskontrolle mit Fingerprint / Fingerabdruck
Einklappen
Dieses Thema ist geschlossen.
X
X
-
Hi kleinklausi,
die Tabelle finde ich gut, sie hat nur den Nachteil, dass sie alles auf eine Stufe stellt, dabei bedingen sich einige der Punkte. Aber es ist besser als gar nichts. Ich muss aber erstmal was korrigieren:
Das ist bereits implementiert (in 0.2). Das Passwort, dass Du in der ETS eintippst, wird über Direktkommunikation (der Button in der ETS zum PW setzen) und nicht über die normale ETS-Programmierung gesetzt. Dieses PW ist nicht Teil des Parametersatzes, dass während der ETS-Programmierung an das Gerät geschickt wird. Es ist somit nicht durch Rekonstruktion wiederherstellbar.Zitat von kleinklausi Beitrag anzeigenEs gibt eine Idee zu verhindern, dass das Passwort durch eine „Rekonstruktion“ ausgelesen wird.
Auf dem Gerät wird es verschlüsselt gespeichert (Hash) in einem Speicherbereich, der nicht durch die Rekonstruktion erreichbar ist. Außerdem ist das PW aus dem Hash nicht wieder rekonstruierbar.
Aus der ETS kann das PW direkt nach der Passwortvergabe gelöscht werden, es wird nicht mehr gebraucht. Es muss nur klar sein, dass es wirklich keiner mehr weiß und weg heißt weg. Ich empfehle eher, das PW in der ETS stehen zu lassen und das ETS-Projekt durch ein PW zu schützen. Dann hat man es wenigstens irgendwo stehen. Ich möchte betonen, dass es kein Sicherheitsproblem ist, wenn das PW in der Projektdatei steht. Denn wenn jemand die Projektdatei hat (und deren PW), dann sind alle anderen Sicherheitsmechanismen, auch KNX Secure, ausgehebelt!Zitat von kleinklausi Beitrag anzeigenDas Sensor-Passwort steht immer in der ETS-Projektdatei.
Und noch ein paar Ergänzungen:
Das ist bereits implementiert und wird mit dem nächsten Update kommen, wenn abtools (Andreas) wieder da ist. Das ist ein erster Schritt, aber nicht unbedingt der letzte. Meine Idee geht eher da hin, nach dem Abstecken des Sensors direkt den FP zu sperren, mit internen Mitteln, und zwar so, dass auch das Stromlos-machen nicht hilft. Man muss erst das Gerät mit der ETS neu proggen, damit es wieder läuft. Ist wie gesagt nur eine Idee, aber würde auch erlauben, die Platine direkt am Sensor zu behalten.Zitat von kleinklausi Beitrag anzeigenEs soll ein KO geben, das verwendet werden kann, wenn der Sensor abgesteckt wird – noch nicht verfügbar
Und bevor das hier wieder erwähnt wird: Wir ist klar, dass alle Maßnahmen ohne KNX Secure nichts bringen. Wann das kommt, kann ich aber nicht sagen, bisher wissen wir noch zu wenig drüber. Es ist also nicht nur "doing", sonder erstmal lernen und ausprobieren - hier ganz klar "open end", keine Abschätzung möglich.
Und noch zum folgenden Punkt für mich aus Interesse:
Wo liegen hier die Bedenken bzw. das Gefährdungsszenario?Zitat von kleinklausi Beitrag anzeigenOhne Passwort könnte man aus dem ausgebauten Sensor am Rechner die Templates auslesen.
Ich finde das cool, dass ich endlich an meine Templates komme. Ich werde mir sicherlich bei dem FP eine Funktion bauen, mit der ich die Tepmlates runterladen und als Backup auf dem PC speichern kann (und natürlich auch wiederherstellen kann). Ich finde die Funktion prima und hätte sie auch für andere zur Verfügung gestellt, aber wenn da Bedenken herrschen, dann lasse ich das natürlich sein.
Gruß, Waldemar
- Likes 2
Einen Kommentar schreiben:
-
Meine Einschätzung zur Sicherheit:
0) Einbrecher kommen ohne Laptop
1) KNX Kommunikation muss Secure sein oder physisch nicht erreichbar
2) Fingerprint darf nicht als Klingel verwendet werden
BTW: Zur FAR: Das muss doch davon abhängen ab welcher "confidence" (die der Sensor ausgibt) man einen Match annimmt. Mir erscheint der Wert recht optimistisch.
Kein Einbrecher - und auch niemand zum Spaß -wird lange genug am Fingerprint versuchen reinzukommen. Aber wenn der FP die Klingel ist, ist es einfach statistisch nicht unwahrscheinlich (bei geschätzten 1000-2000 Klingelvorgängen pro Jahr).
Einen Kommentar schreiben:
-
Danke MasterOfPuppets. Habe es oben eingefügt.Zitat von MasterOfPuppets Beitrag anzeigenFAR ist mit ≤0.00001% angegeben
Einen Kommentar schreiben:
-
kleinklausi FAR ist mit ≤0.00001% angegeben.
Ich denke das ding ist jetzt schon absolut ausreichend sicher und bedarf keiner Sicherheitsfeatures mehr....Zuletzt geändert von MasterOfPuppets; 23.06.2024, 11:46.
- Likes 2
Einen Kommentar schreiben:
-
Hallo, ich habe mal versucht zusammenzufassen, was hier bisher über die Sicherheit geschrieben wurde. Ich wollte für mich eine Risikobewertung. Ich betreibe zwei FP - einen in der Garage für die Nebeneingangstüre und einen abgesetzt an der Garagenaußen- bzw. innenwand für das Tor.
Feedback welcome! Die einzelnen Punkte sind in keiner spezifischen Reihenfolge und bedingen sich teilweise gegenseitig.Potenzielle Gefährdung Mögliche Maßnahmen Zu beachten KNX-Leitung im Außenbereich 1. Den Fingerprint abgesetzt von der KNX-Steuerung installieren (z.B. Fingerprint Wand-Außenseite und Steuerung auf Wand-innenseite
2. KNX Secure – wird noch nicht unterstützt
3. Virtueller Fingerprint (VFP) - das ist die volle Fingerprint-Applikation, aber ohne Fingerprint-Hardware.1. Die Verbindung zwischen Fingerprint und Steuerung ist nicht auf lange Leitungen ausgelegt. Eine lange Leitung kann zu unregelmäßigen Fehlerbildern führen. Andreas geht von bis zu 1m aus. Andere haben über geschirmte Cat Leitungen auch schon 9m überbrückt.
2. Andreas und Waldemar sprechen von einer Umsetzung von KNX Secure „mittelfristig“. Hier gibt es keine Abschätzung wann das kommt.
3. Der KNX-Fingerprint schickt nur die ID an den VFP. Das erlaubt die eigentliche Türöffnung aus der Innenlinie zu steuern. Es ist aber immer noch möglich an den VFP beliebiges zu senden.Tausch des Fingerprint Sensors (Senden einer ID durch einen fremden Sensor) 1. Setze das Passwort in der ETS
2. Ab Release 0.3 wird es ein KO geben, das verwendet werden kann, wenn der Sensor abgesteckt wird.1. Das Passwort könnte mitgehört werden. Es wird auf der seriellen Schnittstelle im Klartext beim Start der Firmware einmalig übermittelt.
2. Beim Abstecken des Sensors Sicherheitsmaßnahmen ergreifen (z.B. Sperre setzen)
2. Das ist ein erster Schritt, aber nicht unbedingt der letzte. Mögliche Idee: nach dem Abstecken des Sensors direkt den FP intern zu sperren (auch Stromlos-machen würde nicht helfen). Man muss erst das Gerät mit der ETS neu proggen, damit es wieder läuft.Auslesen der Fingerabdrücke (Templates) aus dem Sensor 1. Setze das Passwort in der ETS 1. Ohne Passwort könnte man aus dem ausgebauten Sensor am Rechner die Templates auslesen. Bei Finger-Synchronisation gehen die Templates unverschlüsselt über KNX (benötigt KNX Zugriff)
1. KNX Secure
1. Siehe oben Auslesen des Passwortes mit der ETS (benötigt KNX Zugriff)
1. Auslesen des Passwort durch eine Rekonstruktion ist seit Release 0.2 nicht mehr möglich.1. Das Passwort, dass in der ETS eingegeben wird, wird über Direktkommunikation (der Button in der ETS zum PW setzen) und nicht über die normale ETS-Programmierung gesetzt. Dieses PW ist nicht Teil des Parametersatzes, der während der ETS-Programmierung an das Gerät geschickt wird. Es ist somit nicht durch Rekonstruktion wiederherstellbar. Auf dem Gerät wird es verschlüsselt gespeichert (Hash) in einem Speicherbereich, der nicht durch die Rekonstruktion erreichbar ist. Außerdem ist das PW aus dem Hash nicht wieder rekonstruierbar.
1. Aus der ETS kann das Passwort direkt nach der Passwortvergabe gelöscht werden. Es muss nur klar sein, dass es wirklich keiner mehr weiß; und weg heißt weg. Es wirde eher empfohlen, das Passwort in der ETS stehen zu lassen und das ETS-Projekt durch ein Passwort zu schützen.False Positives FAR ist mit ≤0.00001% angegeben Zuletzt geändert von kleinklausi; 23.06.2024, 19:12.
- Likes 3
Einen Kommentar schreiben:
-
Kein Thema, hattest Du ja sogar angekündigt.Zitat von abtools Beitrag anzeigensorry für die Verzögerung
Ja, nach dem Update waren die Namen 'falsch'. Allerdings hatte ich das Problem auch als ich manuell synchronisiert habe - siehe Post #326. Vielleicht kannst Du es Dir anschauen, wenn Du zurück bist.Zitat von abtools Beitrag anzeigenVon 0.1 auf 0.2 gab's leider wie gesagt ein Inkompatibilität
Grüße Moritz
Einen Kommentar schreiben:
-
Hallo kleinklausi und Mabalero,
sorry für die Verzögerung, aber da wie erwähnt aktuell (bis Ende des Monats) in den USA unterwegs, kann ich nicht ganz so häufig hier rein schauen wie sonst. ;-)
Von 0.1 auf 0.2 gab's leider wie gesagt ein Inkompatibilität, aber das sollte künftig nicht mehr vorkommen.
Es wird auf absehbare Zeit künftig alles kompatibel und update-fähig bleiben.
Viele Grüße
Andreas
Einen Kommentar schreiben:
-
Ich hatte das auch beim Update auf die 0.2. Allerdings waren alle Finger noch da und ich musste nur die Namen korrigieren.
Einen Kommentar schreiben:
-
Das hatte ich auch nachdem ich von der 0.1 auf die 0.2 geupdatet habe, musste dann leider alle Finger löschen und noch einmal anlernen, dann war der Fehler verschwunden.Zitat von kleinklausi Beitrag anzeigen
Hast Du eine Idee?
Hatte kurze Zeit später dann noch irgendwelche Einträge mit Finger ID 11 und 22, die ich nicht angelegt hatte. Die konnte ich aber löschen.
abtools
Hast du dir schon Gedanken über das HA Addon gemacht? Mir ist eine Idee in den Sinn gekommen. Ist es möglich, Personen einen zeitlichen Zugang per FP zu verschaffen. Sei es die Schwiegermutter etc. Das wöre doch sicherlich möglich und bestimmt einfacher in HA umzusetzen als per ETS. Dann könnte man die auch von Unterwegs auf seine HA Instanz zugreifen und einer Person, die den Finger schon mal eingelernt hat, einfach freischalten. EKEY hat ja ähnliches gemacht, vielleicht jann man sich daran orientieren.
Einen Kommentar schreiben:
-
-
Zitat von shortyle Beitrag anzeigenSchon abonniert, aber noch gibt es dort keine reinen PlatinengehäuseIm beitrag 174 hab ich eins verlinkt: https://www.printables.com/de/model/...ingerprint-pcbZitat von Benni620 Beitrag anzeigenIch hab mal schnell ein Gehäuse Konstruiert und gedruckt
Ist aber halt für die UP Dose gedacht. Bei weiteren Fragen dazu am besten im andern Thread schreiben.
- Likes 2
Einen Kommentar schreiben:
-
Das ist schon super so. Hatte auch keinen Anspruch das sowas jetzt umgesetzt werden muss. Das Projekt ist so wie es ist schon überragend und genau das was viele gesucht haben.Zitat von abtools Beitrag anzeigen
Aber ein reines Platinengehäuse, mit dem man die Hardware in der Nähe des Scanners, wie du schreibst an der Wand oder auch in einer Verteilerdose, befestigen kann, macht natürlich Sinn. Das Thema kann ich mir gerne ansehen.
Einen Kommentar schreiben:
-
Hi Andreas,Zitat von abtools Beitrag anzeigenHallo Alex,
Das ist ja wirklich eine interessante Beobachtung, eine "Erdung" sollte normalerweise kein Problem verursachen.
Viele Grüße
Andreas
Ich werde es noch mal beobachten und testen, geben dann Rückmeldung. Aber beim Testen die letzte Tage ist es mir mehrmals aufgefallen.
Gruß Alex
Einen Kommentar schreiben:


Einen Kommentar schreiben: