一名DIY爱好者使用AI编程助手意外破解了大疆Romo扫地机器人的通讯协议,导致全球6700台设备数据泄露。这个事件揭示了AI工具大幅降低技术门槛,以及物联网设备安全设计的脆弱性。
智能速览
AI工具让普通用户几小时完成专业黑客才能做的逆向工程
大疆服务器权限校验失误导致全球设备数据泄露
用户可获取他人摄像头画面和家庭平面图等隐私信息
大疆已紧急部署补丁修复主要漏洞
AI时代物联网安全面临全新挑战
精华内容
当AI编程工具遇上物联网设备安全漏洞,一个业余爱好者的好奇心就能掀起全球数据风波。这不仅是技术突破,更是安全警钟。
意外发现
萨米·阿兹杜法尔原本只是想用PS5手柄控制新买的大疆Romo扫地机器人。借助Anthropic的Claude Code AI编程助手,他轻松逆向了机器人的MQTT通讯协议,自制出远程控制App。关键转折在于,当他提取自己设备的私有令牌时,大疆服务器竟将其误判为万能钥匙,瞬间开放了全球所有设备的访问权限。
泄露规模
The Verge记者现场见证了惊人的数据泄露。9分钟内扫描到24个国家的6700台设备,收集超过10万条消息。包括设备序列号、清洁路径、实时场景、行驶距离、充电状态等详细信息。仅凭14位序列号就能查看他人家庭清洁进度、电量状态,甚至生成完整的楼层平面图。
隐私风险
最严重的是摄像头权限失控。阿兹杜法尔能够绕过自家机器人的PIN码,实时观看摄像头画面。更危险的是,他将只读版App分享给法国IT公司CTO,对方无需配对也能偷看自家Romo的直播画面。这意味着任何获取App的人都能窥探他人家庭隐私。
厂商响应
大疆反应迅速,1月下旬内部审查发现漏洞后立即启动修复。2月8日部署首次补丁,2月10日完成后续更新,修复已自动推送给用户。目前主要漏洞已修复,阿兹杜法尔无法再访问其他设备。但PIN绕过实时视频等问题仍未完全解决,大疆承诺数周内跟进。
AI影响
这个事件标志着AI工具的颠覆性影响。过去需要专业团队数月的逆向工程,现在普通爱好者几小时就能完成。AI编程工具如Claude Code让技术门槛从专业黑客降到会使用ChatGPT的极客水平。这种技术民主化带来便利的同时,也放大了安全风险。
安全启示
物联网设备承载的摄像头、麦克风、地图数据越来越敏感。后端权限设计的任何失误都可能导致全球范围的隐私泄露。厂商必须从协议设计开始就防患于未然,而不是事后补漏。AI时代的安全思维需要根本性转变,从加固围墙转向构建无漏洞的系统架构。
这个事件是AI时代物联网安全的一个缩影。当技术门槛大幅降低,安全设计必须更加严谨。未来随着AI能力持续进化,类似的意外可能会更频繁。如何在创新与安全之间找到平衡,将是所有智能设备厂商面临的长期挑战。