上次更新: 14 小时前

Yarbo 对黑客入侵割草机器人的回应:承诺修复但保留后门

“Here is Yarbo’s promise to fix the robot mower that ran me over”

The Verge · 2026-05-10 · Tech · Sean Hollister

★★★★ 4.2
1772 字 预计 7 分钟

Yarbo联合创始人Kenneth Kohlmann发布1200字公开信,确认安全研究员Andreas Makris发现的漏洞:所有机器人使用相同root密码、远程诊断隧道可被任意黑客利用,暴露GPS坐标、Wi-Fi密码、邮箱等敏感数据。Yarbo已临时切断远程访问、重置root密码、关闭未认证端点,并承诺一周内推出首批安全更新,未来每台设备使用独立凭证。但关键争议在于:Yarbo拒绝完全移除远程后门,仅承诺限制为“经用户授权的内部人员可访问,并逐步引入审计日志”。此前Yarbo曾声称远程访问仅限授权员工,但被证明不实。安全研究员尚未验证修复效果。文章质疑:为何不彻底移除后门或改为可选安装?用户为何不能决定自己的机器人是否有持久后门?Yarbo试图将漏洞归因于“历史遗留服务”,但未说明当前设备占比。

  • Yarbo确认安全漏洞并道歉,但拒绝移除远程后门,仅承诺限制访问权限。
  • 所有机器人使用相同硬编码root密码,是最大安全隐患。
  • Yarbo计划一周内推出安全更新,但后门仍保留,用户无法选择关闭。
  • 安全研究员发现漏洞后,Yarbo最初反应不当,后建立专门安全响应中心。
  • Yarbo将漏洞归因于历史遗留系统,但未明确当前设备受影响比例。
  • 文章未讨论物联网设备安全法规(如欧盟GDPR对数据泄露的处罚)对Yarbo的潜在影响。
  • 未分析用户对远程后门的真实态度:是否多数用户愿意为便利牺牲安全?
  • 未探讨开源固件或本地化控制作为替代方案的可能性。
  1. 对硬件+软件产品的安全设计警示:硬编码凭证、共享密码、持久后门是常见但致命的设计错误,产品团队在开发IoT或桌面应用时,必须从一开始就设计独立凭证、用户授权和审计日志
  2. 危机公关案例:Yarbo的公开信虽然详细,但回避核心问题(后门去留),说明真诚认错+具体计划比模糊承诺更有效
  3. 对桌面应用的启发:远程诊断功能应默认关闭、用户主动授权,且可完全卸载,否则可能成为信任危机导火索
候选对比
  1. PlayStation sees AI as a ‘powerful tool’ to help make games

    初筛 7 · 深读 2.7

    AI在游戏开发中的应用,涉及开发者工具,高优主题,但偏向大厂视角

  2. Nanoleaf bets its future on robots, red light therapy, and AI

    初筛 6 · 深读 3.7 · 今日选中 #2

    AI产品落地,智能家居公司转型,涉及商业模式,中优主题

  3. DOGE used ChatGPT in a way that was both dumb and illegal, judge rules

    初筛 5 · 深读 2.5

    政策相关,涉及AI使用和监管,中优主题,但偏向美国政治