你家摄像头偷偷发送GPS位置,整整6年没人发现

你家摄像头偷偷发送GPS位置,整整6年没人发现

安全IoT隐私摄像头TP-Link

数据源:HN + web research · HN

2026年7月16日,安全研究员 Christopher Childress(化名 BadChemical)发布了一份长达半年的漏洞协调披露报告。报告指出:TP-Link 旗下 Kasa 品牌的家用摄像头 EC71,在过去六年里一直通过未加密的网络协议,向局域网内任何发出请求的设备返回用户的精确 GPS 坐标——经纬度精确到亚米级,足以反推出家庭住址。受影响的固件版本 2.3.26 于 2024 年 4 月编译出厂,但相同的问题早在 2020 年就已在另一款 Kasa 摄像头 KC100 上被公开记录。TP-Link 在 2020 年 11 月修复了智能插座产品线的同类漏洞,却没有把修复延伸到摄像头产品线。这一拖就是六年。

TP-Link Kasa EC71 家用摄像头产品图 图:TP-Link Kasa Spot EC71,一款带云台旋转功能的 1080p 家用摄像头。来源:TP-Link 官网。

不需要密码,发一条消息就能拿到你家地址

这件事的技术门槛低得令人不安。

Kasa 摄像头在局域网内开放了一个端口——9999,运行着 TP-Link 自有的”智能家居协议”。任何人只要和摄像头连在同一个 Wi-Fi 下,向这个端口发送一条极其简短的 UDP 消息 {"system":{"get_sysinfo":{}}},摄像头就会立刻回复一长串 JSON 数据。回复内容包含:用户首次绑定时手机自动上传的 GPS 经纬度(精确到小数点后六位)、设备的唯一硬件序列号(oemId、hwId、deviceId)、MAC 地址、用户给摄像头起的别名(很多人会设成”客厅”或”宝宝房”),以及完整的固件版本号。

整个过程不需要输入任何密码、不需要在 App 上点”同意”、甚至不需要摄像头处于在线状态——只要它通着电、连着 Wi-Fi,谁都能问,它就会答。

这里有一个值得展开的技术细节,因为它直接关系到普通用户能否理解事情的严重性。

网络传输数据,大致有两种方式。一种叫 TCP,类似于”挂号信”:发件人和收件人之间先建立一条专用通道,数据按顺序送达,丢了还会重传。另一种叫 UDP,类似于”明信片”:发送方直接把数据扔到网络里,不确认对方是否收到,不走加密通道,路上的任何一个邮递员——在计算机网络里叫”中间节点”——都可以翻过来看你写了什么。Kasa 摄像头用的正是 UDP。更糟糕的是,数据虽然过了一层非常简单的异或(XOR)混淆,但主流网络分析工具 Wireshark 原生支持解码,等同于明文传输。

笔者想用一个具体的场景来说明这意味着什么。假设一个住在一楼的家庭装了这台摄像头。每天路过的邻居、楼下咖啡店蹭 Wi-Fi 的顾客、甚至站在窗外用手机开热点的人——只要他们和摄像头处于同一局域网段,技术上都可以拿到这户人家的精确 GPS 坐标。拿到坐标之后会发生什么?打开任何一个在线地图,输入经纬度,门牌号就出来了。结合公开的房地产平台数据,户型图、面积、估价,一条龙。

安全研究员展示的数据包截图:UDP 9999端口返回的JSON中包含精确GPS坐标 图:安全研究报告的封面图,展示漏洞发现者 BadChemical 的研究成果。来源:GitHub。

GPS 坐标是怎么跑进摄像头的?

这可能是很多人的第一反应:一个室内摄像头,为什么要知道我在哪儿?

答案是:它本不需要。但 TP-Link 的设计逻辑是,在用户第一次用手机 App 绑定摄像头、注册账号的时候,App 自动读取手机的 GPS 定位,把它写进摄像头的固件存储区 config/location 里。之后这个坐标就永久存下来,除非用户主动去 App 里手动同步,否则不会更新。

更关键的一点是:这个坐标的采集和传输,与用户是否开启”地理围栏”(Geofencing)功能完全无关。地理围栏是 Kasa 在 2023 年 9 月才推出的功能——让摄像头根据手机位置自动开关。TP-Link 官方文档明确说,该功能依赖的是手机的实时 GPS,而非摄像头内存储的坐标。也就是说,摄像头硬件里存一个永久的 GPS 坐标,在设计层面找不到任何面向用户的功能解释。

TP-Link 隐私政策中有一条规定:只有在用户”启用地理围栏”时才收集精确位置。但安全研究员对比了固件行为后确认:无论用户是否开启该功能,GPS 坐标都已经在首次绑定时被采集并存储在设备中了。这个设计至少存在三处矛盾:坐标采集发生在 2020 年(地理围栏功能出现前三年);坐标存在于所有设备的固件中,无论用户是否知情;官方文档承认地理围栏不依赖设备端坐标。三件事各自为政,反映的是产品设计层面缺乏隐私架构的整体审视。

为什么整整六年没人发现?

这和物联网设备的生态环境有直接关系。

首先,家用摄像头是一个典型的”设置后即遗忘”的设备。大多数人买来插上电、连好 Wi-Fi、App 里看一眼画面正常,就再也不会去碰。它不像手机,每个月都在更新操作系统;也不像电脑,偶尔还有人扫一下杀毒软件。摄像头就静静地蹲在角落里,默默通电三五年。它不出问题,用户就不会去检查;它出了问题,用户也看不出什么异常。

其次,物联网固件的安全审计几乎是空白地带。传统的网络安全研究倾向于关注服务器、数据库、Web 应用——这些是攻击者能远程访问的目标。而一个局域网内的摄像头,攻击面看似局限在”物理接触”或”同一 Wi-Fi”,在业界的安全优先级排序中长期靠后。但这次漏洞告诉我们:攻击面小不等于危害小。一次家庭聚会、一间合租公寓、一个共享办公空间——在这些场景下,“同一局域网”这个前提根本不是障碍。

第三个原因是厂商的修复逻辑出了问题。如前所述,TP-Link 早在 2016 年就已经知道自家智能家居协议不需要认证就能被调用——德国安全公司 softScheck 当年公开发表了对 HS110 智能插座的反向工程研究,明确指出”无需认证,局域网内任何人都可以开关、重置甚至让设备变砖”。2020 年,独立研究者又发现了 KC100 摄像头的 GPS 泄露问题。TP-Link 在 2020 年 11 月修复了智能插座产品线的漏洞,但摄像头线的修复被无限期搁置了。这种”哪里着火灭哪里”的单点修复模式,而非对共享同一协议的所有产品线做一次全面排查,是物联网行业普遍存在的工程管理问题。

这一点在协调披露的时间线上也能看得清清楚楚。研究员于 2026 年 1 月 5 日首次通报,1 月 14 日厂商确认收悉,3 月 23 日厂商以”跨系统架构重新设计”为由请求延期,4 月 21 日承认 GPS 漏洞存在。但到了 5 月 29 日的漏洞审查回应中,厂商引用了数据包中根本不存在的 MD5 字段作为风险评估依据。研究员当天就提交了视频证据和反驳意见,指出厂商的审查根本没有阅读实际报告。从 1 月通报到 7 月 14 日 CVE 编号正式发布,整个过程耗时六个半月。一台在售的家用摄像头要经历这么多轮反复沟通才能推动厂商行动,这本身就是一个值得关注的现象。

还有一个容易被忽略的二手市场风险。研究发现,将 EC71 恢复出厂设置后,原用户的 GPS 坐标和 TP-Link 账号邮箱密码哈希仍然保留在闪存中。下一位买家只需接通电源,在配网模式下发送一条 UDP 查询,就能拿到上一任主人的家庭地址。结合闪存提取还能恢复前主人的 TP-Link 全局账号(该账号同时控制 Kasa、Tapo、Deco、VIGI 等多个产品线,包括智能门锁和商业监控设备)。整个过程不需要任何专业技术——一台十几块钱的编程器就够了。

厂商便利优先 vs 用户隐私安全:一个系统性的冲突

这个案例揭示的是一个行业的结构性矛盾。

物联网设备的竞争在价格和出货速度上展开。Kasa EC71 是一款定价极具竞争力的家用摄像头,主打即插即用、App 扫码配网。设备在出厂时被设计得”对开发者友好”——开放端口、无认证协议、明文调试信息——这些都是开发和测试阶段的利器。但问题是,当设备卖到消费者手里,这些调试后门并没有被关掉。

研究者还在固件中发现了大量令人不安的设计遗留:所有同型号设备共享同一套 RSA 加密私钥(意味着攻破一台就能伪造整个型号的加密通信);用户密码用未加盐的 MD5 哈希存储(现代彩虹表可以在秒级破解);固件中存在一个由环境变量 $FAILSAFE 触发的登录绕过逻辑,代码就躺在 /bin/login.sh 里。这些属于产品安全架构在设计之初就没有被当作一等需求来对待——都是基础性问题。

一个值得警惕的趋势是:随着家用物联网设备的品类快速扩张——从摄像头、门锁、灯泡到冰箱、空调、扫地机器人——每个设备都在收集某种形式的用户数据。GPS 坐标只是其中最敏感的一种。如果行业不能建立起出厂前的安全审计标准和售后的持续更新机制,类似的”六年无人发现”事件,不会是最后一次。

这是否意味着你家摄像头现在还是不安全?

需要明确的是,TP-Link 已经在固件版本 2.4.1 中修复了本文讨论的核心漏洞。GPS 坐标已从 UDP 回复中移除,端口 9999 不再响应未认证的查询请求,凭据存储也加入了静态加密。如果你家里有 Kasa EC70 v4 或 EC71 v4 型号的摄像头,打开 Kasa App 检查一下固件版本——如果低于 2.4.1,建议立即升级。如果设备已不再受支持或长时间没收到更新,或许也是时候考虑换一台还在维护周期内的设备了。

最后,笔者想提醒读者一个简单的自检动作:拿出手机,看一眼你家智能设备的管理 App,数一数到底有多少设备已经在角落里默默运行了三年以上,从未收到过一次更新通知。那个数字本身,可能就是这篇文章最好的注脚。

参考链接:

  • GitHub 安全研究报告 (BadChemical/IoT-Vulnerability-Research-Public)
  • HN 讨论 (item?id=48952565)
  • TP-Link 官方安全公告 CVE-2026-9770 / CVE-2026-13230
  • for(geeks) 报道: TP-Link Kasa Cameras Exposed Home GPS for Six Years