随着人工智能的发展,为了让宝宝们赢在起跑线上,玩具熊、玩具狗、都推出了“人工智能”版本,成为拥有语音对话功能的高等机器生物。然而,这些智能的玩具背后,也埋藏着深深的隐私问题。
据报道,CloudPets 制造商 Spiral Toys 的儿童语音识别和账户信息存在暴露隐患。攻击者只需掌握一定的 Web 搜索技能,就能轻易窃取和勒索用户数据。对于那些希望通过联网毛绒语音玩具来吸引孩子兴趣的家长们来说,这显然不是一个好消息。网络安全专家 Troy Hunt、以及 Vice 网络安全副刊 Motherboard 在报告中指出,厂家竟然将用户数据存在一个开放数据库中,无需密码就能被任何人访问到包含电子邮件地址在内的私密信息(密码也可以被轻易猜中)。
我们很难相信CloudPets(或者mReady)方面此前并未第一时间了解到情况,但相关数据库仍持续处于开放状态并随后遭到恶意方的访问。很明显,恶意人士变更了该系统的安全配置,而厂商则无法忽视对方留下的勒索要求。因此数据库暴露与勒索行为必然已经被厂商所发现,但其却从未对此事进行通报。
此次数据泄露进一步引发了人们对于互联网接入型智能玩具在隐私及安全性方面薄弱表现的担忧。技术新闻网站Motherboard就曾经披露玩具制造商VTech遭遇入侵,近500万名成年用户的姓名、电子邮箱地址、密码、住址以及超过20万儿童的姓名、性别与生日不慎外泄。就在一个月后,一位研究人员又发现美泰公司生产的互联网接入型芭比娃娃中存在的漏洞可能允许黑客拦截用户的实时对话。
除了将客户数据库保存在可公开访问的位置之外,Spiral Toys公司还利用一款未经任何验证机制保护的Amazon托管服务存储客户的个人资料、儿童姓名及其与父母、亲属及朋友间的关系信息。只需要了解文件的所处位置,任何人都能够轻松获取到该数据——Hunt表示,文件位置信息亦不难找到。
更奇怪的是,对于安全管理如此宽松的产品,该服务本采用了极为严密的bcrypt散列函数进行密码保护。然而遗憾的是,CloudPets使用了有史以来最为宽松的一项密码策略。其允许使用任何密码内容——例如单个字符“a”或者短键盘序列“qwe”这样的密码设置。
Hunt写道,“这意味着当我在将bcrypt哈希输入密码破解应用hashcat并参照全球使用频率最高的密码词汇表时(包括‘qwerty’、‘password’以及‘123456’等),我能够在很短的时间内破解大量密码。”
美国针对儿童网络隐私有明确的立法,即“美国儿童网络隐私保护法”。其规定,商业网站必须经过家长同意,才能够获取13岁以下儿童的个人信息。但问题是,保护法并没有明确细化到“使用个人信息营销”的层面。也就是说,玩具厂商非常容易打擦边球,通过一个宽泛的条款,让家长忽略信息收集问题。另外,如果玩具公司私下广泛收集数据,而数据被黑客骇入获得,那么后果可能更为严重。
显然,基于物联网技术的智能玩具虽然仅仅处于起步阶段,但前景无疑是非常明朗的。在大量产品推出之时,相关的法律法规如果没有跟上,对于用户的伤害是无法估计的。所以,家长们在为孩子们选购新酷玩具的同时,还要做好心理准备,购买智能玩具的时候需慎重。