智能家居被攻破的真实路径:路由器 → 默认密码设备 → 内网横向 → 摄像头/锁。从默认密码到 2FA,从 UPnP 到 VLAN,20 项检查给出量化分。
每项按"该项是否已做到"勾选。重要项目(权重高)标有 。
Mirai 僵尸网络 2016 年感染 60 万 IoT 设备,峰值发起 1.2 Tbps 的 DDoS,直接瘫痪 Dyn DNS,导致 Twitter、GitHub、Netflix 全美大范围不可达。Mirai 的代码极其简单:扫描公网 IP 的 23/2323 端口,尝试 60 个默认用户名/密码组合(很多摄像头、录像机、NVR 至今仍是这些默认密码)。
2023 年后,新型僵尸网络(如 Mirai 变种、Moobot)针对 摄像头 和 智能门铃 持续攻击。攻击成功后:① 窃取视频流售卖;② 跳板攻击内网电脑;③ 直接打开/锁定智能锁(已有真实案例,2022 年美国)。
真实入侵路径几乎都从 路由器 开始:① 路由器被攻破 → ② 内网横向到摄像头/网关 → ③ 抓取明文视频流或控制设备。修了摄像头不修路由器等于没修。
安全分高的部署不是"装了防火墙",而是:① 默认配置改为非默认;② 公网零暴露;③ 设备更新及时;④ 内部网络隔离。这四项加起来就能挡掉 95% 的攻击。
是。这 20 项是经验上的"基本盘",任何一项缺失都对应一个已知的真实攻击面。满分等于攻击者至少要花 100 小时才能入侵。
标星的几项(权重 ≥ 8):默认密码、2FA、UPnP、固件、VLAN、MQTT TLS。这几项是攻击的"主入口"。
UPnP 自动对外网打开端口,某些 IoT 设备的 UPnP 实现有 bug,会让攻击者从公网直连内网设备,绕过 NAT。
支持 VLAN 的家用路由器(OpenWrt / iKuai)可以配置:主网络(电脑) + IoT VLAN(智能家居) + Guest VLAN(访客)。三者之间禁止互访。
HomeDIY Lab 智能家居 DIY 决策工具集,聚焦部署、维护、合规的实际问题。
全部计算在浏览器本地完成,不会上传任何输入数据。
评分仅供参考,不替代专业渗透评估,商业部署请咨询安全工程师。