Skip to Content Facebook Feature Image

10款家用IP Cam九成存安全漏洞 最便小米評分排第二高

10款家用IP Cam九成存安全漏洞 最便小米評分排第二高

10款家用IP Cam九成存安全漏洞 最便小米評分排第二高

2023年03月15日 10:55 最後更新:13:15

「智能家居」近年愈趨普及,不少家庭都會安裝家用監控鏡頭(IP Cam),被視為保障家居安全的智能裝置。而當中網絡安全尤為重要,否則影像及個人敏感資料便有可能外洩構成私隱等安全風險。消委會15日發表報告指,測試了市面上10款家用監控鏡頭的網絡安全,發現只有1款符合歐洲網絡安全標準,其餘9款均有不同程度的網絡安全隱患。

消委會評測10款IP Cam

消委會評測10款IP Cam

arlo

arlo

小米

小米

imou

imou

TP-Link

TP-Link

BotsLab

BotsLab

eufy

eufy

SpotCam

SpotCam

EZVIZ

EZVIZ

reolink

reolink

D-Link

D-Link

消委會提醒用家5大網絡安全隱患。(消委會提供)

消委會提醒用家5大網絡安全隱患。(消委會提供)

全部樣本均提供雙向語音對話、移動偵測、夜視、Amazon Alexa 及 Google Assistant 語音控制等功能。(消委會提供)

全部樣本均提供雙向語音對話、移動偵測、夜視、Amazon Alexa 及 Google Assistant 語音控制等功能。(消委會提供)

是次測試的10款家居監控鏡頭樣本,包括arlo、小米、imou、TP-Link、BotsLab、eufy、SpotCam、EZVIZ、reolink,以及D-Link, 售價介乎$269至$1,888。全部樣本均提供雙向語音對話、移動偵測、夜視、Amazon Alexa 及 Google Assistant語音控制等功能。當中9款的安全隱患包括沒有以加密方式傳送影像和資料、未能防禦駭客以「暴力攻擊」(brute force attack)方式破解密碼等。

更多相片
消委會評測10款IP Cam

消委會評測10款IP Cam

arlo

arlo

小米

小米

imou

imou

TP-Link

TP-Link

BotsLab

BotsLab

eufy

eufy

SpotCam

SpotCam

EZVIZ

EZVIZ

reolink

reolink

D-Link

D-Link

消委會提醒用家5大網絡安全隱患。(消委會提供)

消委會提醒用家5大網絡安全隱患。(消委會提供)

全部樣本均提供雙向語音對話、移動偵測、夜視、Amazon Alexa 及 Google Assistant 語音控制等功能。(消委會提供)

全部樣本均提供雙向語音對話、移動偵測、夜視、Amazon Alexa 及 Google Assistant 語音控制等功能。(消委會提供)

10 款家居監控鏡頭樣本的比較一覽圖。(消委會月刊截圖)

10 款家居監控鏡頭樣本的比較一覽圖。(消委會月刊截圖)

消委會指9成不符歐洲網絡安全標準促生產商改善和加強監管。(消委會月刊截圖)

消委會指9成不符歐洲網絡安全標準促生產商改善和加強監管。(消委會月刊截圖)

1)不應購買沒有品牌或來歷不明的產品,不但品質沒有保證,網絡安全亦未必完善。(消委會影片截圖)

1)不應購買沒有品牌或來歷不明的產品,不但品質沒有保證,網絡安全亦未必完善。(消委會影片截圖)

2)建立帳戶時密碼應有足夠強度,以及定期更改,防止被輕易破解。(消委會影片截圖)

2)建立帳戶時密碼應有足夠強度,以及定期更改,防止被輕易破解。(消委會影片截圖)

3)應善用防火牆、網絡監察及活動紀錄等功能,經常查看紀錄以偵測可疑活動。(消委會影片截圖)

3)應善用防火牆、網絡監察及活動紀錄等功能,經常查看紀錄以偵測可疑活動。(消委會影片截圖)

4)應避免使用公共無線網絡 Wi-Fi 進行監控,以免帳戶資料被記錄及盜取。(消委會影片截圖)

4)應避免使用公共無線網絡 Wi-Fi 進行監控,以免帳戶資料被記錄及盜取。(消委會影片截圖)

5)應不時檢查及更新韌體(firmware),以保持產品良好運作及修補安全漏洞。(消委會影片截圖)

5)應不時檢查及更新韌體(firmware),以保持產品良好運作及修補安全漏洞。(消委會影片截圖)

測試的 10 款家居監控鏡頭樣本,售價介乎$269 至$1,888。(消委會提供)

測試的 10 款家居監控鏡頭樣本,售價介乎$269 至$1,888。(消委會提供)

10 款家居監控鏡頭樣本的比較一覽圖。(消委會月刊截圖)

10 款家居監控鏡頭樣本的比較一覽圖。(消委會月刊截圖)

消委會指9成不符歐洲網絡安全標準促生產商改善和加強監管。(消委會月刊截圖)

消委會指9成不符歐洲網絡安全標準促生產商改善和加強監管。(消委會月刊截圖)

另外,監控鏡頭的應用程式在儲存用戶資料方面安全度不足,當中半數樣本可透過Android版本應用程式存取用戶裝置中的檔案,而部分應用程式存取的權限亦過多,包括會讀取裝置上的行事曆、帳戶資料、用戶正在使用的應用程式等,裝置內的資料有機會外洩。

此外報告指出,小米「智能攝影機2K雲台版」MJSXJ09CM鏡頭,零售價約為$269,是10款中最便宜,但獲得的總評卻是第二高,防攻擊能力、資料傳送安全性亦是各款中最佳。

5款鏡頭傳送影像或資料沒加密 駭客易竊探

測試發現,其中4款樣本(imou、TP-Link、EZVIZ、D-Link )在傳輸影像時,沒有使用可提供數據加密和訊息認證的「安全即時傳輸協定」(SRTP),只採用安全性較低的「即時傳輸協定」(RTP),過程中沒有將影片數據加密,傳送途中有機會受到駭客攻擊,能輕易窺探影片內容。

另外1款樣本(reolink)連接用家Wi-Fi時,使用「超文本傳輸協定」(HTTP)傳送資料,沒有把敏感資料加密,駭客可以從普通文字檔找到路由器的帳戶資料。若生產商改用安全性較高的「超文本傳輸安全協定」(HTTPS),可為用戶提供更大的私隱保障。

駭客透過「暴力攻擊」破解密碼 6位數密碼易被破解

測試發現,有3款樣本(eufy、EZVIZ、D-Link)在進行實時動態影像串流時,駭客可透過自動化工具和程式展開「暴力攻擊」,透過試誤法(Trial & Error)反覆試驗所有可能的密碼組合,試圖破解密碼。

當中有 2 款(EZVIZ、D-Link)的預設密碼只有 6 位數字或字母,強度非常低,較容易讓駭客破解,而竊取影片。另外,當使用「 SpotsCam」的手機應用程式登入帳戶時,駭客可「無限制」地不斷重複嘗試以竊取帳戶資料。

3款鏡頭重新登入帳戶時 舊有對話金鑰仍有效

測試結果發現其中3款樣本(BotsLab、SpotCam、reolink)在重新登入連接鏡頭時,用於上一次連接的對話金鑰仍然有效,假如駭客成功偷取舊的對話金鑰,即可連接鏡頭,偷窺室內影像。

當中有1款(reolink)更可於同一手機內的應用程式登出帳戶或登入另一個帳戶後,仍然可以看到監控鏡頭拍攝所得的實時影像,存在安全漏洞。

應用程式儲存資料安全度不足 敏感資料有外洩風險

部分監控鏡頭的應用程式內嵌瀏覽器,讓用戶可直接瀏覽網頁,但其中 5 款樣本(imou、TP-Link、eufy、EZVIZ、D-Link)Android 版本的內嵌瀏覽器沒有封鎖存取檔案的權限,駭客可透過植入程式碼存取裝置內的檔案。

另有5款樣本(小米、imou、BotsLab、eufy、EZVIZ)的手機應用程式存取過多權限,部分樣本存取的資料較為敏感,例如會讀取裝置上的行事曆、帳戶資料、用戶正在使用的應用程式等,裝置內的資料有機會外洩。

消委會IP Cam5大安全建議

1)不應購買沒有品牌或來歷不明的產品,不但品質沒有保證,網絡安全亦未必完善。(消委會影片截圖)

1)不應購買沒有品牌或來歷不明的產品,不但品質沒有保證,網絡安全亦未必完善。(消委會影片截圖)

2)建立帳戶時密碼應有足夠強度,以及定期更改,防止被輕易破解。(消委會影片截圖)

2)建立帳戶時密碼應有足夠強度,以及定期更改,防止被輕易破解。(消委會影片截圖)

3)應善用防火牆、網絡監察及活動紀錄等功能,經常查看紀錄以偵測可疑活動。(消委會影片截圖)

3)應善用防火牆、網絡監察及活動紀錄等功能,經常查看紀錄以偵測可疑活動。(消委會影片截圖)

4)應避免使用公共無線網絡 Wi-Fi 進行監控,以免帳戶資料被記錄及盜取。(消委會影片截圖)

4)應避免使用公共無線網絡 Wi-Fi 進行監控,以免帳戶資料被記錄及盜取。(消委會影片截圖)

5)應不時檢查及更新韌體(firmware),以保持產品良好運作及修補安全漏洞。(消委會影片截圖)

5)應不時檢查及更新韌體(firmware),以保持產品良好運作及修補安全漏洞。(消委會影片截圖)

提醒用家:須知會所有傭工、訪客裝有鏡頭

消委會促請生產商改善產品的網絡安全,例如加入防禦暴力攻擊的設計及為影片及資料進行數據密。消費者為監控鏡頭設定密碼時亦要有足夠強度並且定期更改,以及善用防火牆及網絡監察等功能。

測試的 10 款家居監控鏡頭樣本,售價介乎$269 至$1,888。(消委會提供)

測試的 10 款家居監控鏡頭樣本,售價介乎$269 至$1,888。(消委會提供)

消委會亦提醒,根據私隱專員公署的指引,消費者若在家中安裝監控鏡頭,應知會包括家庭傭工在內的家中所有成員及訪客,亦須考慮監察的範圍和程度,並告知僱員有關監察活動的公開性、以及妥善處理攝錄紀錄的方法等。

社會逐漸邁向高齡化,銀髮市場可謂商機處處。但消委會不時接獲長者在消費時遇上難題和不獲友善接待的投訴,包括科技應用、預繳式消費,以至訂製個人物品的相關問題等,涉及不同行業。消委會呼籲商戶應檢視銷售政策,為他們提供度身訂造的支援。亦提醒長者應考慮自身需要,勿購買過量的服務或產品,交易前宜先細閱並詳細了解有關銷售條款,毋須急於付款。

消委會呼籲商戶應檢視銷售政策,為他們提供度身訂造的支援。消委會圖片

消委會呼籲商戶應檢視銷售政策,為他們提供度身訂造的支援。消委會圖片

有80多歲的投訴人投訴電器店店員推介A品牌最新型號的48吋OLED電視,並強調該型號具備高畫質及內置免費串流平台優惠。店員指負責安裝電視的技術人員會為投訴人完成設定,並示範基本操作,確保投訴人明白如何使用串流平台。但在安裝當日,技術人員在完成安裝後便立即離開,沒有教導投訴人如何使用串流平台,亦沒有提供任何操作指引。投訴人隨即聯絡電器店店員,亦收到代理商來電,表示可以安排技術人員兩日內上門檢查,惟等待逾一星期仍未接獲代理商進一步通知。投訴人遂向消委會求助,希望協助安排更換其他型號的電視。A代理商在調停下願意免費派人上門教導使用電視有關功能,個案得以成功解決。

家人在徵得長者同意後可協助檢查賬單、銀行月結單等資料,亦可主動為他們講解冗長繁複的合約條款,並陪同簽署合約。示意圖

家人在徵得長者同意後可協助檢查賬單、銀行月結單等資料,亦可主動為他們講解冗長繁複的合約條款,並陪同簽署合約。示意圖

70多歲的投訴人在2022年至2023年間多次依賴職員的口頭講解合約條款下,同意購買B美容院合共逾$30萬的療程。儘管投訴人持有大量未使用的療程,職員在隨後兩年仍然繼續向她推銷而沒有提及她剩餘的療程數目及到期日,令投訴人再購買合共$105,000的療程,並繳付了當中的$79,000。投訴人後來要求B美容院提供未使用的療程數目,才發現尚有逾550次,即使每兩星期使用一次,亦需要超過20年才能用畢,但療程有效期只剩兩年。投訴人認為療程數量已明顯超出自己的實際需要,遂向消委會求助,要求取消交易並退還已繳付的$79,000。B美容院在消委會調停下,只願意取消投訴人尚未清繳的$26,000餘額。

消委會提醒長者應考慮自身需要,勿購買過量的服務或產品,交易前宜先細閱並詳細了解有關銷售條款,毋須急於付款。設計圖片

消委會提醒長者應考慮自身需要,勿購買過量的服務或產品,交易前宜先細閱並詳細了解有關銷售條款,毋須急於付款。設計圖片

投訴人計劃利用長者醫療券資助購買一副漸進眼鏡,到C眼鏡店查詢時已表明連醫療券的預算為$2,000。職員介紹$1,500及$1,980的兩款鏡片連鏡架套餐,投訴人認為價錢符合預算,遂繳付$200接受驗眼服務。職員其後指根據其老花度數,兩款套餐的鏡片均不適合,遂建議投訴人分開選購鏡架及鏡片,投訴人最終選擇了認為價錢合理的鏡片及鏡架,然而職員開收據時,投訴人才發現職員之前的口頭報價是一枚鏡片的原價。由於投訴人最終同意購買$3,100的眼鏡,當中$1,000以醫療券支付。投訴人不滿C眼鏡店先以優惠套餐作招徠,再以鏡片不適合為由推介其他價格更高的鏡片和鏡架,加上職員推銷時未有說明報價是以一枚鏡片為單位,有誤導之嫌,因此向消委會求助,要求C眼鏡店退回差價。在消委會的調停下,C眼鏡店提出將鏡片免費升級至具備變色功能的漸進鏡片,獲投訴人接受,個案得以順利解決。

長者在消費時可參考消委會的5大貼士。示意圖

長者在消費時可參考消委會的5大貼士。示意圖

長者在消費時可參考消委會的5大貼士:

1.選購智能產品時,可向店員説明自己的使用習慣、對智能產品及功能的熟悉程度,及查詢代理商有否提供安裝及售後支援;消費者可在技術人員上門安裝時把握機會要求示範常用操作,並親身嘗試以確認懂得使用;

2. 部分串流平台可能設有免費試用時段或基本服務免費,消費者須留意試用期結束後或升級服務是否需要收費,亦要仔細了解取消訂閱的程序及時限,以免產生不必要的費用;

3.美容療程多屬預繳式消費,消費者在購買前宜以自身實際需要及身體狀況為主要考量,即使與美容師關係友好或遇到積極推銷,也不宜匆忙作出購買決定,亦不必有拒絕相熟美容師的心理包袱。消費者亦應了解自己尚未使用的療程種類、次數及有效期,以便更準確地評估自己的實際需要;

4. 若計劃北上配眼鏡,除考慮價格因素外,消費者亦應考慮眼鏡配處的方便性,因配戴新眼鏡適應需時,期間可能需要往返內地尋求視光師調整眼鏡,相關交通及時間成本因而增加,同時亦須注意跨境消費的風險;

5.家人在徵得長者同意後可協助檢查賬單、銀行月結單等資料,亦可主動為他們講解冗長繁複的合約條款,並陪同簽署合約。

你 或 有 興 趣 的 文 章