在情人節那天,我報導了一個後來傳遍全球的故事:一名男子 Sammy Azdoufal,在試圖用 PlayStation 遊戲手把操控他的 DJI 機器人吸塵器時,意外發現了一個由 7,000 台遠端控制的 DJI 機器人組成的網路,讓他能夠窺探其他人的家中。
需要澄清的是,在 Sammy Azdoufal 向 The Verge 展示他能存取多少資訊之前,DJI 已經開始著手處理一些相關的漏洞。但當時並不清楚 DJI 是否會為他的發現支付報酬,尤其是在 2017 年 DJI 對待安全研究員 Kevin Finisterre 的方式,以及 DJI 何時才能完全修補 Azdoufal 發現的額外漏洞。
根據他分享給 The Verge 的一封電子郵件,DJI 將支付 Azdoufal 3 萬美元,但並未指明是為了哪一項發現。儘管 DJI 並未公開 Azdoufal 的姓名,但他們向 The Verge 證實,已「獎勵」了一名未具名的安全研究員。
DJI 同時也不願透露支付報酬的具體發現,但表示已解決 Azdoufal 發現的額外漏洞,該漏洞允許在未經 PIN 碼驗證的情況下觀看 DJI Romo 的影片串流。DJI 發言人 Daisy Kong 在聲明中表示:「我們可以證實,PIN 碼安全問題已於二月下旬得到解決。」
您可能會想知道:那個最初報導中因過於嚴重而未詳細描述的漏洞呢?DJI 告訴我,他們也正在處理那個問題:「我們也已開始升級整個系統。這包括一系列的更新,預計將在一個月內全面實施。」
DJI 今日也發布了一篇公開部落格文章,說明如何加強 DJI Romo 的安全性,其中 DJI 繼續聲稱是他們自行發現了最初的問題,同時也歸功於「兩名獨立安全研究員」發現了相同問題。
在部落格文章中,DJI 似乎暗示 Romo 的問題都已解決:「更新已部署以完全解決該問題。」但再次強調,問題不只一個漏洞,DJI 告訴 The Verge,可能還需要一個月的時間。
在部落格文章中,DJI 也提到 Romo 已獲得 ETSI、歐盟和 UL 的安全認證——這可能會讓人質疑,如果一個人能用 Claude Code 存取整個機器人吸塵器網路,這些認證究竟有多大用處!—— DJI 並表示將持續測試、修補並提交 Romo 及其應用程式進行獨立的第三方安全審計。
DJI 寫道,他們「致力於深化與安全研究社群的互動,並將很快推出新的方式,讓研究員能與我們合作。」