当前位置:主页 > 科技 > 家电 > 智能音箱存安全隐患,生产者使用者同堵漏洞

智能音箱存安全隐患,生产者使用者同堵漏洞

2022-11-21 11:32:02来源:中国电子报、电子信息产业网

文章导读
近年来,智能音箱等智能家居产品逐渐走入千家万户,为人们的居家生活增添了便利和乐趣。IDC发布的《中国智能音箱零售市场月度追踪》报告显示,2021年中国智能音箱市场销量为3654万台,同比增长20.1%,预计2022年市场销量将达到3725万台。 智能音箱正在向有屏、无屏音箱持续分化:一种是在传统智能音箱上进一步升级,通过增加屏幕、摄像头逐渐向家用平板、智慧屏靠近。另一种则是进一步轻量化、无线化和模块化,主要定位智能家居的智能音频控...

  近年来,智能音箱等智能家居产品逐渐走入千家万户,为人们的居家生活增添了便利和乐趣。IDC发布的《中国智能音箱零售市场月度追踪》报告显示,2021年中国智能音箱市场销量为3654万台,同比增长20.1%,预计2022年市场销量将达到3725万台。

  智能音箱正在向有屏、无屏音箱持续分化:一种是在传统智能音箱上进一步升级,通过增加屏幕、摄像头逐渐向家用平板、智慧屏靠近。另一种则是进一步轻量化、无线化和模块化,主要定位智能家居的智能音频控制、交互入口,未来智能音箱将继续渗透,嵌入到更多家居、家电内。随着智能音箱功能逐渐多元化,信息技术手段愈发复杂,其安全风险也渐渐浮出水面。

  智能音箱安全风险不容小觑

  智能音箱安全风险主要分为以下两个方面。

  一是因为智能音箱所集成的功能多样化,交互接口数量增长,可能被攻击的入口逐渐增多,安全风险不断扩大。2019年,Google Home被攻破,攻击者可以通过远程指令操控目标设备。如果事件一旦升级,可能导致数百万用户个人信息泄露,轻则导致用户遭受诈骗、资金被盗用,重则导致用户的人身安全受到威胁,影响社会稳定。

  二是智能音箱产品定位及个性化功能产生的需求,导致其收集了大量用户隐私信息及交互数据,由此可能产生违规收集用户个人数据的安全隐患。2019年,有媒体披露亚马逊雇佣数千员工监听旗下智能音箱Amazon Echo用户的日常录音,甚至将1700余用户的语音数据违规泄露,导致用户在不知不觉间受到了电商骚扰、电信诈骗等一系列影响。

  中国软件评测中心选取了市面畅销的多台有屏智能音箱和无屏智能音箱,从网络安全、数据安全和个人信息安全等多个角度进行测评。

  1.智能音箱网络安全与数据安全

  智能音箱APP安全。测评专家测试了智能音箱APP安全方面,包括组件安全检测、Manifest文件检测、Webview安全检测、网络通信安全检测、弱加密风险检测、数据安全检测、系统漏洞检测、so文件风险检测、隐私权限检测、隐私行为检测等测试项。在测试过程中,专家通过对.apk文件进行反编译,采用自动化扫描与人工渗透相结合的技术手段以发现其存在的安全问题。

  经测评,测评范围内的智能音箱APP均未检测出严重漏洞,能够有效避免用户信息泄露。

  智能音箱通信数据传输安全。测评专家在智能音箱系统与服务器端的通信过程中,动态采集传输的网络数据。针对智能音箱联网通信和连接维护全过程的加密算法方面,使用Wireshark工具和人工审计的方式,进行了安全分析和评估。

  经测评,某智能音箱设备在与服务器端进行通信过程中,存在日志文件明文传输,导致用户敏感信息泄露等问题。传输的日志中包含设备信息、日志信息和语音转换出的文本信息,造成了信息泄露。智能音箱系统与固件升级安全。测评专家首先对智能音箱系统与固件做了降级风险测试,发现大部分设备采取了“升级检测”和“固件签名”的措施,锁定了串口和USB接口,用户无法自行降级,保护了智能音箱的安全。其次,专家对智能音箱固件更新请求通信过程进行了分析,通过分析更新请求数据包,融易新媒体,发现部分设备通过HTTP协议明文传输固件升级请求。从数据包中可以获取固件下载地址,引发固件泄露风险。同时,使用不安全的通信协议可能面临中间人攻击的风险。

  经测评,部分智能音箱固件升级通信过程存在URL暴露风险,可能发生固件泄露事件。

  2.智能音箱用户个人信息安全

  个人信息收集使用规则。为了给用户提供更加精准的定制化服务,智能音箱会收集用户的个人信息,包括位置信息、通信录信息、音视频信息等敏感数据。中国软件评测中心对多款音箱的个人信息收集使用规则进行了合规性检测。

  在对个人信息收集使用规则进行检测的过程中,测评专家主要对各智能音箱产品的隐私政策进行了详细解读,并对其中存在的一些疑问与企业进行了访谈。参与测评的智能音响产品都拥有完整的个人信息保护政策,并且能够在实际应用中付诸实践。

  但智能音箱在收集使用个人信息的过程中,仍存在过度收集用户个人信息的情况。例如,在进入智能音箱APP之后,会自动收集用户语音数据用于模型训练,但未对用户进行明显提示。部分产品的隐私声明未对个人信息的采集频率以及存储时间进行明确说明。

  个人信息主体注销账户。用户对智能音箱存储的个人用户信息应该完全可控,在用户要求进行账户注销或用户数据销毁时,智能音箱、控制端APP或云端服务应向用户提供简单便捷的操作方式,并且在注销过程中不应设置不合理的条件或提出额外要求增加个人信息主体义务,如注销单个功能视同注销主体账号,要求个人信息主体填写精确的历史操作记录作为注销的必要条件等。

免责声明
融易新媒体转载此文目的在于传递更多信息,不代表本网的观点和立场。文章内容仅供参考,不构成投资建议。如果您发现网站上有侵犯您的知识产权的作品,请与我们取得联系,我们会及时修改或删除。
热门文章
日榜 周榜
1 海南省市场禁锢局抽查10批次快热式电热水器产物 全部及格

2022年2月8日,海南省市场监督管理局网站公布2021年海南省流通市场快热式电热水器产品质量监...

1 海南省市场禁锢局抽查10批次快热式电热水器产物 全部及格

2022年2月8日,海南省市场监督管理局网站公布2021年海南省流通市场快热式电热水器产品质量监...

2 想把空调“穿”在身上?这家公司发布了一款6斤重的可穿戴空调

夏日炎炎,“想把空调带在身上”大概是很多人的玩笑话,但有厂商正致力于满意这个愿望。...

3 国美回应拖欠员工工资:公司现金流承压明显,将在经营好转时

9月26日,财新援引多位员工消息称,国美未按时向员工发放8月工资,其公司债务和现金流危机...

4 国美电器CEO王巍去职,黄光裕妹妹黄秀虹掌管大权

据第一财经报道,国美电器CEO王巍已于上周一离职,同时国美投资公司CEO何阳青也已经离职。...

5 主做音箱的通力股份冲击IPO,或成TCL李东生控股的第六家上市公

近日,由TCL创办、TCL创始人李东生为实际控制人的通力科技股份有限公司(简称“通力股份”...

6 射频美容仪真的有用吗?这个国产品牌发布了安全性与功效试验

克日,国产美容仪品牌FLOSSOM花至(下称“花至”)宣布了一项针对其射频美容仪产物“花至抗...

7 给海尔、美的做换热器的同星科技冲击IPO,中小型家族企业亟需

制冷设备行业上游供应商同星科技或将迎来创业板 IPO。 公司于 9 月 26 日更新了 2022 年上半年...

8 速递︱2022【好公司50】入围名单正式公布,申报持续进行

速递︱2022【好公司50】入围名单正式公布,申报持续进行 2022【好公司50】评选在社会各界的关...

9 华为更新了全屋智能办理方案,线下门店将同步扩张

11月2日,华为在新品发布会上公布了全屋智能3.0解决方案。高智能、高可靠、高掌控等“五高...

10 博西家电加码中国市场:引入新品类,“三合一”洗护产品工厂

继干衣机、洗碗机等产品带动在华业绩增长后,博西家电又将引入新品类。 第五届进博会期间...

备案号:鄂ICP备2022006215号 Copyright © 2002-2022 关于我们 融易新媒体