IoT 设备带来的风险

智能音箱、网络摄像头、智能门锁、智能家电,生活空间里摆着一直连着互联网的设备。这些 IoT (物联网) 设备让日子更方便,代价是家里每多一台,外部有可能触及的硬件就多一件。

与传统的电脑和智能手机不同,多数 IoT 设备并不是为事后加装安全软件而设计的,防护只能依靠出厂设置和厂商发布的更新。而且很多设备一直开着电源运行好几年,主人几乎没有机会去看它的画面。对攻击者而言,长期运转又无人查看的设备,正是进入家庭网络最容易的入口。

IoT 设备的常见攻击

利用默认密码

许多 IoT 设备出厂时设置了"admin/admin"或"admin/password"等默认密码。如果从未更改,攻击者可以轻松获得访问权限。2016 年造成大规模 DDoS 攻击的 Mirai 僵尸网络正是利用了这一漏洞。单独一台设备算不上什么力量,但只要大量设备保持出厂设置一直运行,这些设备本身就成了攻击的资源。

设备通用的出厂密码也开始受到监管。英国于 2024 年 4 月 29 日施行的产品安全规则要求密码或是每台产品各不相同,或是由产品使用者自行设定 (截至 2026 年 8 月)。不过规则约束的是今后销售的产品,已经在家里运行的设备仍然只能由主人自己去更改。

固件漏洞

即使在 IoT 设备固件中发现了漏洞,制造商可能不会发布更新,或者用户可能不会应用更新。未修补的漏洞成为攻击者的永久入口。

麻烦的是已经结束支持期的设备。更新停止之后才发现的漏洞,重新检查设置也堵不上。现实的做法是按照故障后果最严重的顺序更换,先从负责门锁、看护家人这类角色的设备开始。

窃听和隐私侵犯

如果配备麦克风或摄像头的设备被入侵,家中的对话和视频画面会直接流向外部。婴儿监视器、室内摄像头这类摆在有人活动的房间里持续运行的设备,受害尤其严重。而在没有屏幕也没有指示灯的设备上,根本没有线索能让人察觉它已经被入侵。

保护家庭网络的必要步骤

加强路由器安全

路由器是家庭网络的基石。请验证以下设置:

  • 将路由器管理密码从默认值更改
  • 将固件更新到最新版本
  • 使用 WPA3 (至少 WPA2) 加密 Wi-Fi
  • 禁用远程管理
  • 禁用 UPnP (通用即插即用)

将 IoT 设备隔离到独立网络

许多家用路由器支持访客网络功能。将 IoT 设备连接到访客网络,将电脑和智能手机保留在主网络上,可以在 IoT 设备被入侵时限制影响范围。

不过隔离之后使用感受也会变化。许多机型的访客网络会阻断接入其中的设备之间的通信,只把 IoT 设备挪过去,主网络上的智能手机就可能找不到它们,用 App 完成初始设置和操作也会失灵。留一条退路即可:设置期间把操作用的手机也接到 IoT 一侧,或者在路由器上只放行用于发现设备的通信。

更改每台设备的密码

更改所有 IoT 设备的默认密码,为每台设备设置强大且唯一的密码。在可用的情况下启用双因素认证

如何选择 IoT 设备

以下是从安全角度选择 IoT 设备的标准:

  • 选择提供定期固件更新的制造商的产品
  • 优先选择具有自动更新功能的设备
  • 选择隐私政策清晰、数据处理透明的产品
  • 选择允许物理禁用不必要功能 (麦克风、摄像头等) 的设备
  • 选择明确标注支持终止日期的产品

处置不再使用的 IoT 设备

丢弃或转让 IoT 设备时,务必执行恢复出厂设置。如果 Wi-Fi 密码、账户凭据和使用历史留在设备上,这些信息可能落入下一个所有者或回收废弃硬件的人手中。还要记得一并解除与云服务的关联。

IoT 设备的安全直接关系到整个家庭网络的安全。与公共 Wi-Fi 的风险一样,时刻留意网络环境是否安全非常重要。请用 IP 确认酱查看自家网络的连接信息与安全评分,把基本的防御状况掌握在手。

相关术语

IoT 设备安全 针对日益增长的联网设备生态系统的安全措施。 智能家居隐私 与语音录音、视频画面和行为数据相关的隐私问题。

常见问题

IoT 设备被入侵会怎样?

可能出现监控摄像头画面外流、智能门锁被打开、设备被并入僵尸网络参与 DDoS 攻击等危害。多数 IoT 设备无法在事后加装安全软件,防护只能依靠出厂设置和厂商发布的更新。

IoT 设备的安全对策有哪些?

基本对策是:修改默认密码、定期更新固件、关闭不必要的功能、把 IoT 设备隔离到独立的网络分段。不再使用的设备应从网络断开。