
一场比赛的首日,32 个零日漏洞被现场打穿。其中一条通向智能家居中枢的链条,需要七个漏洞才能走完。
一、事件背景:把设备搬进赛场
10 月 6 日,爱尔兰科克,一年一度的全球性漏洞破解大赛开赛。本届设七个赛项:手机、打印机、智能家居、人工智能基础设施、编程智能体,以及今年新增的健康穿戴设备,报名超过 60 项。
与真实世界的网络攻击不同,这里的一切都在主办方和厂商知情的前提下进行:研究者现场演示可用的攻击链,主办方记录确认后把漏洞移交厂商。厂商有 90 天时间发布修复,之后细节才会公开。
换句话说,这是一场人为提前、被严格限制的"预演"。它的价值不在奖金,而在于把平时看不见的缺陷摆到台面上来。
二、关键事实梳理
2.1 首日:32 个零日,38.85 万美元
据主办方公开的日程与首日战报,第一天研究者共演示 32 个此前未知的零日漏洞,累计奖金 38.85 万美元。
单看这个数字容易误读:它不是"一天之内发现 32 个漏洞",而是数十个团队把长期研究的成果集中在这一天交付。真正值得关注的是结构——这 32 个漏洞分布在手机、打印机、智能家居、人工智能基础设施等多个品类,没有任何一个品类是安全的。
2.2 智能家居:七个漏洞串成一条链
当天的最高单项奖金之一,来自对一款智能照明中枢的攻击。
研究者用了七个零日漏洞,一个接一个串成完整链条,才走完从外部进入设备内部的全部路径。同一天,同款中枢还有另一支队伍也挑战成功。
七个漏洞是什么概念?它说明攻击者要拿到这台设备的控制权,需要在不同层次上分别找到缺口:可能有网络服务的入口,可能有权限提升的环节,也可能有绕开校验的手法。防守方只要在任意一层把口关严,整条链就断了。
同属智能家居赛项的还有一款智能音箱:当天的两次尝试分别用了两个和四个缺陷。这个品类连续多年被列入赛项,从侧面印证了它的攻击面之宽。
2.3 同场还有两类新面孔
一是健康穿戴设备。赛项今年首次设立,首日就有针对某款智能血压计的尝试,第二、第三天另有队伍继续挑战。这个品类过去很少进入安全研究的视野,如今被单独立项,本身就是信号。
二是人工智能基础设施与编程智能体。已有团队用一个参数注入缺陷就拿到了某云端编程智能体的控制权,另有团队对多款模型服务框架演示了攻击。这些系统往往直接连着开发与生产环境,一旦被控制,影响面不止于它本身。
2.4 一个容易被忽略的细节
在手机赛项中,多个成功演示的漏洞链里,包含厂商已知甚至已修复的缺陷。按赛事规则,这类"已知漏洞"的奖金会被折扣。
这一条比奖金数字更值得琢磨:它说明"已经知道"和"已经修好"之间隔着一整条交付链——从内部发现,到版本发布,到推送,到用户真正装上,每一步都可能卡住。
三、对厂商、用户与行业的影响
对厂商:缺陷是分层的,修一层不够。 单独修好某一个服务端口并不解决问题。厂商需要回答的是"从外部到核心一共有几道关",而不是"我修了报告里提到的那一个"。
对用户:先分清"能不能升级"。 智能家居中枢、音箱、健康穿戴这类设备,很多用户买了之后从未主动升级过固件。可操作的顺序是:先确认厂商是否提供固件更新渠道与支持期限;有则打开自动更新;没有,或厂商已停止支持,就应把它当作不能修补的设备来管理——隔离、限制外网可达、必要时替换。
对行业:评判维度正在改变。 当健康穿戴和人工智能基础设施被单独列项,说明行业的关注点正从"这台设备能不能被黑",转向"这一类设备被黑之后后果有多重"。
四、标准视角的专业判断
"链条"的存在,说明安全机制必须层层对齐。 七个漏洞能串起来,意味着每一层防线都可以被单独绕过。本组织牵头制定的 BSI-CC-PP-0110 采用分层设计:可信信道要求先完成身份确认与密钥协商,再谈数据传输保护;即便所有网络端口与服务都暴露、没有防火墙保护,安全通信模块也必须能够自保。整套要求的出发点,就是不假定任何一层是可靠的。
设备身份不可克隆,才能断掉链条的起点。 智能家居中枢在家庭网络里通常扮演"汇总者"的角色——它认识所有子设备,持有与云端通信的凭据。这类设备一旦被接管,损失不止一台设备。BSI-CC-PP-0109 要求安全芯片提供不可克隆的信任锚点、密钥不可经逻辑手段读出:攻击者即便进入了设备,也拿不走那把代表设备身份、不可复制的钥匙。
已知漏洞仍可被利用,指向的是更新交付能力。 赛事里"已知漏洞仍能通关"的现象,对应 GB/T 40349-2021 6.4.2.7 与 GB/T 41789-2022 6.7 的要求——升级包必须有完整性校验与来源验证、更新通道需防中间人、升级失败要能保持原固件可用。能发布修复只完成了一半,能让修复真正装到设备上才算闭环。
五、趋势预判
第一,攻击将更多地以"链条"形式呈现。 单点漏洞越来越难直接拿下设备,研究者会把多个中等风险的缺陷组合起来。评判标准随之变化:不是"有没有漏洞",而是"有没有一条完整的路能走通"。
第二,健康类与穿戴类设备会成为新的重点观察对象。 它连着人的身体数据,且多为随身、长期在线,而这一品类的安全基线目前整体仍处于早期阶段。
第三,采购方的提问方式会变。 与其问"你的设备通过了几项测试",更有效的是问三件事:固件更新支持几年、漏洞响应流程是什么、用什么证明设备身份不可复制。这也是本组织多年来推动"安全要求写进采购条款"的原因——标准只有进了合同,才会被真正执行。