不少中国家庭的装修配置清单里,智能设备占比越来越高:入户智能门锁、客厅监控摄像头、卧室智能窗帘、厨卫燃气报警装置,少的三五件多的十几件。多数业主选购时只看功能和外观参数,很少留意背后的网络安全隐患,近几年公开披露的多个民用智能家居漏洞案例,已经实打实触碰到普通家庭的隐私和财产安全红线。
一、家用监控摄像头的“裸奔”漏洞案例
2021年国内某网络安全厂商公开披露的监测数据显示,当时境外公开的直播流通平台上,有超过20万个来自国内家庭的实时监控画面,涉及客厅、婴儿房、入户门口等多个场景。这批泄露的画面大多来自某主流民用摄像头品牌的早期老型号,产品出厂时设置的默认统一弱口令,没有强制引导用户修改,黑客只需要用扫描工具遍历公网IP,就能直接调用摄像头的实时画面、调取存储的历史录像。不少业主当初装摄像头是为了照看独自在家的老人,反而因为安全漏洞把家庭隐私全部暴露在外。多数家庭使用摄像头时,可以尽量避开对着卧室、卫生间等私密区域,不用的时候可以断电断网,降低泄露风险。
二、智能门锁的无接触开锁漏洞案例
2022年国内白帽黑客公开的测试案例显示,某市场占有率排在前五位的智能门锁品牌,旗下2020-2021年售出的近20万台蓝牙款产品,存在蓝牙配对密钥可被嗅探抓取的漏洞。黑客只要在距离门锁10米的范围内,用普通的蓝牙嗅探工具就能抓取配对密钥,全程不需要触碰门锁,3秒内即可完成开锁操作。还有不少低价小品牌的智能门锁,选用的是A级机械锁芯,用常规的锡纸开锁工具就能在几秒内打开。这类产品本身的安全属性远低于普通防盗门锁,反而给家庭安防留下明显缺口。建议在安装调试前咨询当地有资质的智能安防专业人员排查漏洞。
三、智能家居中控网关的“全家破防”漏洞
很多做全屋智能设计的家庭都会配一个中控网关,用来联动所有智能灯光、窗帘、传感器,相当于整个智能系统的“总闸门”。2023年某国内头部智能家居品牌的初代中控网关,被曝出存在命令注入漏洞,黑客只要通过弱口令拿到网关的绑定权限,就能直接控制底下所有关联的设备,相当于直接掌握了整个家的智能设备控制权。当时有不少用户反馈,自己家的智能灯光半夜莫名反复开关,排查后发现是网关被陌生IP异地登录。
| 漏洞类型 | 直接影响范围 | 常见风险表现 |
|---|---|---|
| 弱口令绕过 | 网关全权限 | 陌生用户直接添加子账号 |
| 固件漏洞 | 网关下所有联动设备 | 全屋设备被远程控制 |
| 数据明文传输 | 所有设备操作记录 | 开门时间、在家状态被泄露 |
不少业主图省事,给网关设置的密码和家用WiFi完全一致,一旦WiFi密码泄露,整个全屋智能系统会直接失守,相关风险远高于单个设备的漏洞。
四、小众智能家电的隐蔽漏洞
很多人只关注门锁、摄像头这类安防设备的安全,反而忽略了体积更小、功能更细分的智能小家电的漏洞。2022年某消费家电品牌推出的智能烤箱,被安全研究员曝出存在远程篡改运行参数的漏洞:用户在APP里设置的烘烤温度,可能被黑客远程修改到设备支持的最高档位,长时间无人值守的情况下很容易出现干烧、温度过载引发的起火风险。还有不少带内置麦克风的智能加湿器、儿童陪伴机器人,存在唤醒词绕过漏洞,黑客可以远程触发设备的录音权限,把家里的日常对话、甚至输入支付密码的声音全部上传到外部服务器。这类非刚需的联网设备,其实没必要盲目追求智能化,普通款的使用安全性反而更可控。
五、普通业主可落地的漏洞规避方法
不需要掌握复杂的网络安全技术,只要调整几个日常使用习惯,就能规避绝大多数已知的智能家居漏洞风险。
- 所有智能设备拆封后第一时间修改默认密码,不要用生日、手机号后六位这类容易被猜中的组合,不同品类的设备尽量设置不重复的密码
- 非必要不开启设备的公网远程访问权限,平时在外查看监控、操作门锁优先使用品牌官方提供的加密专网通道,不要自行做端口映射暴露在公网
- 设备APP推送的固件更新提示不要直接忽略,厂商后续发布的版本更新,多数都包含针对已披露漏洞的安全补丁
- 已经闲置不用的智能设备及时断网断电,不要一直插电连在家庭局域网里,避免成为黑客入侵整个家庭网络的突破口
现在智能家居的行业规范和安全防护体系正在逐步完善,多数新出厂的主流型号智能设备,已经能做到强制修改初始密码、固件定期自动更新的基础防护。对普通业主来说,没必要因为少数漏洞案例就全盘否定智能家居的便利性,也不能完全放任所有设备无限制联网,按需选购、做好基础的安全配置,才能真正让智能设备服务于日常居住需求,而不是增加不必要的安全隐患。


