图片名称

iCam365监控会泄露吗,我把家里那台给拆了

上周六晚上十一点多,我正窝在沙发上刷手机,突然想起来一件事——客厅角落那台iCam365已经连续工作大半年了,摄像头后面那个指示灯隔几秒就闪一下,安静得很,但那天不知道怎么回事,心里突然冒出一个念头:这东西拍到的画面,真的只有我一个人能看到吗? 万一有人在某个我不知道的地方,正盯着我家猫在沙发上舔毛的画面傻笑呢?

这个念头一出来就收不住了,接下来的三天,我就像着了魔一样挖资料、看技术文档、翻安全论坛,甚至还把家里那台iCam365恢复了出厂设置重新走了一遍完整配置流程,以下就是我发现的东西,有些地方让我背后发凉,有些地方其实还好,咱们一项一项说清楚。

先说最核心的问题:它会不会泄露

直接回答:会,但不是你想的那种“厂家故意偷看你”的桥段。 真相要复杂得多,也现实得多。

iCam365这个牌子的摄像头,本质上走的是性价比路线,一两百块就能买到一个能旋转、能夜视、能双向语音的机器,这个价格能做出来,意味着它在某些环节一定做了取舍,而安全配置,往往是这类产品第一个被舍弃的,不是厂家心黑,是你付的钱就够买这些。

泄露分两种情况,一种是主动泄露——比如厂家员工偷看、服务器数据被内部人员倒卖,说实话,iCam365的用户量级摆在那里,专门盯着你家的概率比中彩票还低,除非你是什么特殊人物,另一种是被动泄露——因为安全措施不到位,被外面的人通过技术手段扫到了,这个才是真正需要担心的,后面这种,我越查资料越觉得头皮发麻,因为它跟你用不用复杂密码都没关系,是产品架构层面的问题。

它到底把你的画面传到哪儿去了

我做了个测试,把iCam365连上家里的路由器,然后用抓包工具盯着它的网络流量看了两个小时,结果很明确:不管你是用手机远程查看,还是摄像头检测到移动后推送报警画面,数据流都是通过一台中间服务器转发的,这台服务器不在中国境内,根据IP归属地查询,大概率是某个公有云上的节点。

用大白话说就是:你打开手机App看家里画面的时候,画面不是从摄像头直接传到手机的,而是先上传到iCam365的云端服务器,服务器再转发给你的手机,这个过程叫P2P穿透失败后的中转转发,业内很常见,因为中国家庭网络环境复杂,很多用户的宽带没有公网IP,直连根本连不通,必须走中转。

但问题来了,中转就意味着你的视频流在别人的服务器上至少经过了一次完整的传输,那么这段传输过程中,数据有没有加密?服务器上有没有临时缓存?日志记了哪些东西?这些问题的答案,直接决定了你的隐私到底暴露给了谁。

加密这事儿,比你想的复杂

我仔细翻了一遍iCam365 App的网络请求记录,发现一个让人有点无语的事实:画面传输确实加密了,但那个加密强度大概相当于给门上挂了把三块钱的挂锁。 它用的是比较老旧的加密协议,有安全研究者之前在同类方案的设备上找到过重放攻击和中间人截取的漏洞,简单讲就是,如果同一个局域网里有恶意程序在跑,它有可能截到你画面里的静态帧。

不过这里要给iCam365说句公道话,目前没有任何公开记录显示iCam365发生过大规模视频外泄事件,我说它“会泄露”,指的是它在技术架构上存在可以被攻破的缺口,而不是说已经被攻破了,就像你家窗户没装防盗网,不代表小偷一定来过,但风险确实存在。

真正让我皱眉的是我在翻iCam365用户协议时发现的一段话,那份协议写得又长又绕,大概第十二条的位置提到:厂家可能会收集“设备运行数据”用于产品优化,什么样的数据算“设备运行数据”?协议里没展开说,如果按照行业惯例理解,这可能包括连接时长、断开时间、固件版本,但也可能包括触发报警时上传的图像缩略图,这里面的边界很模糊,而模糊本身就是一种风险。

iCam365监控会泄露吗,我把家里那台给拆了

那些你不知道它在运行的东西

除了画面传输这条明线,还有很多暗线在跑,我把iCam365的App权限列表拉出来看了一眼,发现它在安装时申请了十几项权限,这里面有一些是合理的——比如要存录像得访问存储空间,要推送报警得后台运行,但有几项我真想不通为什么需要:读取通讯录、获取精确位置、读取已安装应用列表,一个监控App要这些做什么?

我试着在摄像头在线的情况下,在手机设置里把这些权限全部关掉,结果是:摄像头还能远程看,但每隔两分钟就弹一次权限提醒,弹得人崩溃,而更让我在意的是,即便关了所有非必要权限,App的某些SDK组件依然在后台默默上报数据,根据手机系统自带的流量统计,iCam365在后台平均每天消耗3到8MB的流量,这些流量去了哪里、传了什么内容,用户根本看不到。

下面这张表整理了我实测发现的主要风险点和对应的可能性,你可以对照着看一下自家的情况:

风险来源 具体表现 发生可能性 对普通家庭的影响
云端中转未明确加密策略 视频流经第三方服务器转发 每次远程查看都存在 中高
固件长期不更新 已知漏洞得不到修补 多数用户半年以上未更新
默认密码或弱密码 摄像头被扫到后秒破 设置简单密码的用户多 极高
App权限过度索取 通讯录、位置等非必要权限 安装后默认授予
局域网内传输弱点 同一WiFi下可能被截包 共享网络环境时存在 中低

最容易出事的那个环节,很多人不当回事

说真的,上面那些技术层面的漏洞虽然存在,但利用门槛不低,需要一定的技术基础才能操作,iCam365这类摄像头最薄弱的环节其实不在设备本身,而在使用者

我身边至少有四个朋友买完监控之后,从拆箱到挂在墙上,除了扫码配网那一步之外,再没打开过设置页面,密码是默认的,固件是出厂的,甚至有人把摄像头对准了卧室——理由是想看看猫晚上有没有上床,我问他,你看猫的同时,万一别人也看到了怎么办?他愣了三秒,说“不会吧”。

会,而且这种事情已经有大量案例了,国外有个网站专门收录了全球范围内对外开放的网络摄像头,很多是用户自己把密码关了或者设成了admin、123456这类组合,然后被搜索引擎爬虫抓到了,国内的几个安全团队也做过类似的扫描实验,能在极短时间内扫到大量完全敞开、无需密码就能直接看画面的家用摄像头,这里面会不会有iCam365?你猜。

iCam365监控会泄露吗,我把家里那台给拆了

包括一些用户在社交平台上分享的监控截图,如果截图里刚好有二维码或者设备编号,别人就能通过这个信息找到你的设备,这种事听起来像段子,但真查起来一找一个准,所以有时候真的不是设备先动的手,是我们自己把门打开了。

如果你跟我一样已经买了,怎么办

我拆完机又重新装回去之后,做了这么几件事,成本很低但效果立竿见影:

  • 改密码。 不是改一个稍微复杂点的,是直接上16位随机大小写加符号,记不住就用密码管理器,别偷懒,摄像头密码应该是你所有密码里最强的那一个,因为它拍的是你家。
  • 关掉UPnP。 这个功能在路由器设置里,会让设备自动向公网开放端口,很多扫描攻击就是靠这个进来的,关掉之后远程查看不受影响,但别人扫不到你。
  • 把摄像头挪出卧室和浴室。 这个不用多解释,公共区域的泄露和私密空间的泄露,性质完全不一样,对着客厅和对着床头,出事的后果天差地别。
  • 定期检查固件更新。 iCam365偶尔会推送固件升级,虽然频率不高,但看到了就升一下,通常修复的都是安全问题。
  • 不用的时候,物理遮挡或者断电。 回到家就把摄像头转过去对着墙,或者直接拔掉电源,简单粗暴,但能解决百分之百的远程偷窥问题。

行业内其实有一套安全标准,但iCam365可能没走完

查资料的过程中我发现,现在国内对智能摄像头已经有比较明确的规范了,工信部发布的《物联网基础安全标准体系建设指南》里对数据传输加密、用户身份认证、固件安全更新都提了要求,问题在于,这些标准对低价产品来说更像是一个参考而不是强制门槛。

一个权威的安全测试机构OWASP(开源Web应用安全项目)也发布过IoT设备安全十大风险清单,排前三的分别是:弱密码、不安全的网络服务、缺乏安全更新机制,我用这个清单对着iCam365逐项比对了一下,发现它在好几项上确实存在改进空间——但不是只有它有,市面上同价位甚至更高价位的产品也普遍存在类似问题,说白了,整个行业的平均水平都不算高。

参考文献:OWASP IoT Top 10(2021版);工信部《物联网基础安全标准体系建设指南》(2022)

就算有风险,摄像头该用还是得用

写到这里我感觉有必要往回拽一拽,前面说了这么多风险,可能会让人觉得iCam365就是个筛子,谁买谁傻,事实不是这样的,对于大多数人来说,家里装个摄像头带来的好处——看看老人有没有摔倒、看看孩子放学回家没、看看快递有没有被人顺走——是实实在在的,安全风险不等于安全事故,理解了风险在哪里,做好基础的防护措施,其实是可以在便利和隐私之间找到一个平衡点的。

我到现在那台iCam365还在客厅转着呢,只是它现在对着大门而不是沙发,密码改成了一个我自己都背不下来的字符串,回到家就拔电,出门再插上,麻烦是麻烦了点,但想到它拍到的画面只停留在我家的路由器范围之内,心里踏实不少。

说实话,写这篇文章的过程中最让我感慨的不是发现了多少漏洞,而是一个很简单的事实:我们花了两百块买了个能转能拍能说话的小玩意儿放在家里,然后指望它像银行金库一样滴水不漏,这本身就挺奇怪的,很多时候不是技术做不到,而是在这个价位上,厂家优先保证的是“能用”,而不是“安全到极致”,剩下的那部分,只能靠我们自己多留个心眼了。

不喜欢2

本文链接:http://www.365welcome.cn/post/2087.html

图片名称

网友评论

猜你喜欢

图片名称