أمان المكنسة الروبوتية يبدأ من قواعد السحابة أيضاً
تكشف قصة Shark أن خصوصية المنزل الذكي تعتمد على ضوابط السحابة لدى الشركة، لا على تحديثات الجهاز فقط.
تبدو المكنسة الروبوتية جهازاً منزلياً هادئاً: تنظف الأرض، ترسم خريطة للغرف، ثم تعود إلى قاعدة الشحن. لكن قصة ثغرة Shark تذكّر بأن هذا الجهاز الصغير قد يكون جزءاً من منظومة سحابية واسعة: شهادات أجهزة، بروتوكول MQTT، خدمة AWS IoT، تطبيق للهاتف، خرائط للمنزل، وأحياناً كاميرا وقواعد وصول لا يستطيع المالك فحصها بنفسه.

في 13 يوليو نشر الباحث tokay0 تحليلاً تقنياً عن مكانس Shark الروبوتية. وبحسب التقرير، فإن شهادة ومفتاحاً خاصاً استُخرجا من جهاز Shark RV2320EDUS كانا قادرين على إرسال أوامر إلى أجهزة Shark أخرى في منطقة AWS نفسها، لأن سياسة الوصول السحابية لم تكن محصورة بالجهاز الواحد. يذكر التقرير أوامر AWS IoT shadow، وتنفيذاً عن بعد، وبثاً مباشراً من الكاميرا، وتحكماً بالحركة، وخرائط للمنزل، ومفتاح Wi-Fi محفوظاً بصيغة plaintext.
لا يعني ذلك أن على كل مالك أن يهلع. فقد أضيفت إلى التقرير ملاحظة تقول إن SharkNinja أعلنت إصلاح الثغرة في 20 يوليو. الدرس الأهم هو أن الخلل، عندما يكون في قواعد الوصول السحابية لدى الشركة، لا يستطيع المستخدم المنزلي التحقق بسهولة من تدوير الشهادات أو تضييق السياسات أو معرفة كل الطرازات والمناطق التي شملها الإصلاح.
أين تكمن المشكلة
في تصميم IoT سليم، يجب أن تصل شهادة كل جهاز إلى موضوعاته وحالته فقط. توثيق AWS IoT Device Defender يحذر من السياسات الواسعة جداً لأنها قد تسمح لشهادة مخترقة بقراءة أو تعديل shadows أو jobs أو رسائل لعدد كبير من الأجهزة. وفقاً لـ tokay0، كانت شهادة جهاز الاختبار تتمتع بثقة أوسع من اللازم.
المخاطر هنا حساسة لأنها داخل المنزل: كاميرا، خريطة للغرف، كلمة مرور Wi-Fi، وتحكم عن بعد في الحركة. نقلت The Hacker News وMalwarebytes وTom’s Hardware وDigital Trends هذه النقاط الأساسية. لكن الأرقام تحتاج إلى دقة: قال الباحث إنه شاهد خلال 24 ساعة في منطقة واحدة 1,517,605 أرقام تسلسلية فريدة و673,816 جهازاً مع Exec_Response. هذا لا يعني أن كل هذه المنازل اختُرقت، بل يصف سطحاً مكشوفاً واستجابات قابلة للملاحظة.
ما الذي يمكن فعله
على مالكي أجهزة Shark فحص التطبيق والبرمجيات الثابتة وإشعارات الدعم وإعدادات الكاميرا والخرائط وسجل التنظيف. إذا كان القلق كبيراً، يمكن فصل المكنسة مؤقتاً عن Wi-Fi، لكن ذلك سيعطل غالباً التحكم عن بعد والجداول وبعض وظائف الخرائط. تغيير كلمة مرور Wi-Fi خطوة أثقل، وتكون منطقية إذا اعتقد المستخدم أن جهازه ربما كان معرضاً للخطر قبل الإصلاح.
على المدى الطويل، أفضل عادة هي عزل أجهزة IoT في شبكة ضيوف أو SSID منفصل أو VLAN لا تصل بحرية إلى الحواسيب وأجهزة NAS ومعدات العمل. هذا لا يصلح خطأً في سحابة الشركة، لكنه يقلل الضرر المحلي إذا تعرض جهاز منزلي للخطر.
وعند شراء روبوت تنظيف جديد، اسأل: هل أحتاج كاميرا فعلاً؟ هل يعمل الجهاز دون السحابة؟ هل يمكن حذف الخرائط؟ هل لدى الشركة سياسة إفصاح عن الثغرات وإعلانات أمنية واضحة؟ المنزل الأذكى ليس المنزل الذي يثق بكل خدمة سحابية، بل الذي يختار الراحة مع حدود واضحة للبيانات.
Comments
Sign in to comment.
No comments yet.