Redian新闻
>
消费电子出海,别跳进安全漏洞的大坑

消费电子出海,别跳进安全漏洞的大坑

公众号新闻
文章来源于品玩Global,作者王博源
作者王博源
邮箱[email protected]
联合作者Patterson
来源|品玩Global(pinglobal)
消费电子出海,尤其是带有网络连接功能的设备出海,似乎都绕不过信息安全这一块。“中国人不在乎XX”的定论似乎也有些武断,毕竟每年全球科技巨头数据库泄露的事件层出不穷。
只是对于这类事件,许多没有部署专门的数字安全部门的公司更倾向于当作丢脸的事进行危机公关或者干脆避而不谈,这种不透明的猜测在外媒、安全社区、用户之间拉扯,形成死亡螺旋。
图源:Anker官网截图
这次的反面教材轮到安克旗下家居品牌Eufy的安防摄像头产品。得益于安克在过去打造的优良口碑,Eufy摄像头被许多海外用户青睐。此外,Eufy在官网网站中承诺摄像头只会将数据保留在本地,不会泄露家庭隐私,即使需要使用手机远程查看,也是采用了安全系数很高的端到端加密传输。
直到去年11月底,信息安全员保罗·摩尔(Paul Moore)报告,Eufy的门铃摄像头并不如描述中那么安全,可以绕过Eufy设置的加密手段使用任意泛用型播放器获取数据。
图源:The Verge
科技媒体The Verge在保罗的帮助下对这个漏洞进行了复现,在美国东部看到了美西办公室的Eufy监控视频。但是,The Verge也承认这个漏洞并不像想象中那么严重:首先获得专属的视频流需要登录用户名和密码,而且无法对摄像头进行远程操控。实际上只要给第三方视频流加密就可以很大程度上封堵这个漏洞。
但是,Eufy的回应让整件事情迅速下坠。安克的高级公关经理Brett White第一时间就否认了这个消息,称“第三方播放器不可能查看摄像头拍到的直播画面”。这个回应惹得The Verge直接将这篇文章标题写成“安克的Eufy骗了我们”。
之后,Eufy还悄悄地将写在隐私协议中的安全性承诺删去。这些删去的内容包括安克对用户信息的私密性、本地储存不上传云端、用户本人使用密码查看等方面做出的承诺。
也许是不满文章标题,Eufy几乎可以说是完全无视The Verge的后续问讯,仅有的几句答复也都闪烁其词。最后逼得后者下了最后通牒:如果再不回复,就把事情前因后果全写出来。
于是在事件发生2个月之后,Eufy终于回复了邮件,并承认确实没有做到端对端的全加密,用户上传视频至Eufy云端时,视频流有被拦截的可能。
图源:Photo by Joshua Hoehne on Unsplash
纵观整个事件,实际上并不是什么“史诗级漏洞”,但Eufy在与媒体的沟通中采取了回避态度,导致双方关系紧张,事件升温,也失去了这家媒体长久以来的信任。
即使Eufy已经修复问题,并且承诺要开始重视安全,邀请第三方安全机构进行监督,在The Verge眼里,也变成了没有说服力的托辞。
其实,比Eufy摄像头漏洞严重的安全事件数不胜数。
2019年,就有多家媒体报道中国品牌的儿童智能手表制造商存在安全防护漏洞问题,影响超过4700万台设备。据了解,黑客基于安全漏洞不仅能查看佩戴者实时GPS位置,还可以进行语音通话,获取历史音频文件。
一些有漏洞的智能产品甚至会产生人身危险,比如2021年著名的成人玩具勒索事件。佛山的成人用品公司Qiui推出的男用智能情趣贞操锁Cellmate存在安全漏洞,攻击者可以精确访问到用户的位置数据,甚至能够远程控制上锁解锁。一些黑客用此漏洞来锁住用户的私处,要求支付赎金才能解锁。一些不愿向黑客低头的受害用户只能冒险用角磨机暴力开启,或者请消防员帮助。
对于消费电子类产品,出现安全问题并不可耻,苹果、谷歌偶尔也会犯低级错误。重要的是后续的沟通态度。技术实力不是特别强的,比如Qiui,就在安全问题曝光的第一时间发布指引,教用户联系客服解锁并重置Cellmate。而已经建立起良好品牌的企业,也可以借这个机会开始安全方面的投入,也算是把危机化作转机。
题图来源:Photo by Franck on Unsplash


· 文章版权归品玩Global/品玩所有,未经授权不得转载。
· 发送关键词 转载合作招聘 到品玩微信公众号,获得相应信息。
· 您亦可在微博、知乎、今日头条、百家号上关注我们。

微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
相关阅读
适合留学生|2023安克创新Anker春招启动,知名出海消费电子品牌企业,低调福利好军旅故事原创系列(10)大操场的电影情结寒冬与拐点,消费电子度过最难一年白皮书下载丨《中国消费电子制造数字化转型白皮书2023》重磅发布吕一平:90%的安全漏洞,都可被扼杀在研发阶段消费电子与家居生活2022-2023年度行业报告&新趋势洞察丨36氪研究院消费电子产业越来越“卷”!制造商如何借数字化之力逆袭?俄乌冲突波及美消费电子展我居然第一次吃这么好吃的豌杂面?手机"卖爆了"?消费电子温和回暖,产业链新业务转型渐入佳境“宇宙第一”消费电子公司苹果,也琢磨不明白自动驾驶硬核观察 #960 某个在应用中利用零日漏洞的团队已被解散日本啊,日本(三)洞爷湖,米其林,枯山水消费电子行业变天!国内AR创业撑起半边天【线上研讨会/倒计时3天!】消费电子制造业如何实现数字化转型?谷歌:使用 Rust 后,安卓系统的内存安全漏洞数量大幅下降2023CES|蔓藤团队现场直击全球最大国际消费电子展分拆消费电子业务部门?华为最新回应→白皮书下载丨消费电子需求疲软,制造企业如何打破瓶颈逆势而上?“0元购”支付逻辑漏洞的意外发现从产品出海到品牌出海,从企业家出海到组织出海,2023中国企业出海三大趋势孩子们已做好准备,变身“跳进兔子洞的爱丽丝”中国消费电子制造腾飞,行业数字化转型却挑战重重?CTF中SSTI漏洞的简单利用我用 GPT-3 在单个代码库中发现 213 个安全漏洞抖音电商&36氪:2022-2023年度行业报告&新趋势洞察-消费电子与家居生活2个老海归与2个海不归亲历2023 CES消费电子展,SONY电动车和TCL现实增强眼镜引关注谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner柔性化不足!IT/OT互通难!消费电子制造业如何借数字化之力脱困?教育,其实是整个社会里最落后的行业【线上研讨会/倒计时最后1天!】消费电子制造业如何实现数字化转型?武超则:消费电子最大利空已落地,估值处于历史极值,信创还有数倍空间收官!2023 年消费电子新品的风向标全都在这了赶快更新!Apple 出现多个安全漏洞
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。