這家讓割草機器人撞上我的公司改變了態度。Yarbo 現在計劃完全移除可能讓惡意人士透過網路重新編程機器人的遠端後門存取權。Yarbo 共同創辦人 Kenneth Kohlmann 向 The Verge 承諾,Yarbo 客戶將能夠決定是否要安裝此功能。
Yarbo 週五已承諾將積極處理多項安全問題,封堵了讓安全研究人員 Andreas Makris 能夠輕易從全球另一端劫持這些帶有刀片的機器人,同時也暴露電子郵件地址和 GPS 位置的漏洞。但對於最令人擔憂的漏洞,Yarbo 當時並未採取行動。該公司表示將保留遠端後門,以便「授權的內部公司人員」能夠遠端協助排除設備故障 — 僅是增加了周圍的保護措施。
Yarbo 的客戶難道不應該自行決定他們的機器人是否要存在一個持續性的後門嗎?上週我們詢問時,該公司最初的回答是否定的。「完全移除遠端診斷功能將降低我們快速協助客戶解決安全、連線和服務問題的能力,尤其是在無法進行實體檢查的情況下,」發言人 Showan Hou 和 Maggie Zhou 週六告訴我們。該公司表示仍在考慮解決方案,並可能允許用戶選擇退出。
但到了週一,當 Kohlmann 在機場打電話給我時,公司已決定採取更進一步的措施。該公司將其設為一種可選功能,只有在您想要遠端協助時才能安裝。「未來除非用戶選擇啟用,否則將不會有遠端後門,」他告訴 The Verge。
Kohlmann 警告說,移除此通道需要一些時間,並且安裝新版本的必要文件可能仍會技術性地儲存在每台機器人的內部儲存中。「這很可能是一個安裝腳本,位於機器上,除非用戶觸發它,否則不會做任何事情,」他說。「如果用戶觸發它,那麼它將安裝一個臨時的一次性通道。」
他建議,在採取如此極端的措施之前,您可能會嘗試將日誌文件上傳到 Yarbo 技術支援。如果這不足以診斷問題,您還可以選擇安裝遠端存取功能。
由於我們報導後,Yarbo 正在鎖定其機器人(這是應該的!),因此可能很難判斷 Yarbo 是否會履行其預設移除遠端存取通道的承諾。Kohlmann 表示,每台設備都應該很快擁有一個獨特的 root 密碼,Yarbo 不會向最終用戶提供該密碼;韌體更新已推送給前 1,000 台機器,並將陸續推送到更多機器人。
但 Kohlmann 表示,該公司目前正與 Makris 聯繫,安全研究人員有可能能夠驗證這些更改。