Hacker News 中文摘要

RSS订阅

TP-Link Kasa摄像头六年未认证UDP泄露家庭GPS位置 -- TP-Link Kasa cameras leaked home GPS via unauthenticated UDP for 6 years

文章摘要

TP-Link Kasa Spot EC71摄像头固件2.3.26存在三项严重漏洞:全局RSA密钥泄露、未加盐MD5凭证存储及未授权GPS数据暴露。攻击者可通过物理提取固件和网络分析获取设备凭证与精确位置。厂商已在2.4.1版本中修复,对应CVE编号为CVE-2026-9770和CVE-2026-13230。

文章总结

安全公告:Kasa Spot EC71 摄像头固件漏洞分析

作者: Christopher Childress (BadChemical)
状态: 已修复,CVE-2026-9770(RSA/IAM)和 CVE-2026-13230(GPS)在固件 2.4.1 中修复
厂商: TP-Link Systems Inc. / Kasa
产品: Kasa Spot EC71
固件版本: 2.3.26(构建日期:20240425,发布ID:33797)
修复固件: 2.4.1
CVE编号: CVE-2026-9770 / CVE-2026-13230
发布日期: 2026年7月16日

法律声明

本仓库包含TP-Link Kasa Spot EC71室内摄像头已修复漏洞的概念验证代码,仅供教育和防御研究使用。厂商已于2026年1月5日按照标准协调漏洞披露协议联系。三项主要发现——全产品线通用RSA密钥、未加盐MD5凭据存储、以及未经认证的GPS信息泄露——均已在v2.4.1中修复。所有设备特定标识符、凭据哈希和全局私钥均已大量编辑以防止滥用。

摘要

对Kasa Spot EC71的全面安全分析揭示了多个危及设备机密性、完整性和可用性的漏洞。固件通过CH341A编程器直接从SPI闪存芯片物理提取,随后进行了主动网络数据包分析和硬件分析。

三项主要漏洞链——加密失败、不安全的凭据存储、以及未经认证的精确位置数据泄露——已确认并在v2.4.1中修复,这涉及经过六个月协调披露的多组件架构重新设计。披露过程包括记录在案的分诊失败和固件验证,导致一台测试设备永久变砖,需要硬件级恢复。

本公告记录的GPS泄露自2020年8月以来在TP-Link摄像头产品线中已公开知晓,而底层未经认证协议自2016年7月以来已知。TP-Link于2020年11月在智能插头产品线中修复了相同类别的漏洞,但未将该修复扩展到摄像头产品线。本公告记录了一种针对性、渐进式修复的模式,而非全面的架构安全审查。

二手市场攻击路径使得从恢复出厂设置的设备中恢复前所有者的凭据和GPS坐标成为可能。

协调披露时间线

  • 2026年1月5日: 向产品安全团队发送初始安全公告
  • 2026年1月14日: 厂商确认收到报告,澄清生产固件版本(v2.3.26)
  • 2026年1月16日: 厂商请求澄清和PoC脚本,承诺在下一软件版本中修复"与本地通信TLS证书相关的问题"
  • 2026年1月27日: 厂商确认发现1(RSA密钥)和发现2(不安全凭据)。发现4、5、6、7根据CNA运营规则4.1.2关闭为已接受风险/超出范围
  • 2026年1月30日: 厂商确认CNA角色用于CVE分配。跨域危害影响升级
  • 2026年3月23日: 厂商请求延期至6月初进行跨系统架构重新设计,已批准。提交额外GPS发现及PoC脚本
  • 2026年3月24日: 厂商为GPS发现创建内部工单TPVD20260324001
  • 2026年4月21日: 厂商确认GPS发现,拆分为独立披露时间线,承诺提供进展更新
  • 2026年5月23日: 发送状态跟进,两个月内未收到里程碑更新
  • 2026年5月29日: 厂商对TPVD20260324001的分诊响应引用了报告载荷或设备JSON响应中不存在的MD5哈希字段,确认响应前未审查发现
  • 2026年5月29日: 提交反驳意见及记录分诊失败的视频PoC
  • 2026年6月5日: 厂商请求对GPS披露截止日期进行开放式延期,已拒绝。确认6月22日截止日期
  • 2026年6月5日: 厂商确认CVE-2026-9770公告计划最迟周一或周二发布,但未发布
  • 2026年6月10日: 厂商披露CVE-2026-9770固件回滚,因灰度部署至60%时出现性能不稳定。请求延期至6月30日,提供测试版固件用于验证,首次提供GPS修复复杂性的实质性技术背景
  • 2026年6月11日: CVE-2026-9770禁运延期至6月30日。GPS披露转为触发事件基础:与CVE-2026-9770公告和固件发布同时发布。接受测试版验证
  • 2026年6月15日: 测试版固件2.4.00 OTA导致测试设备永久无响应,恢复出厂设置无效。LED模式:约25次绿色脉冲后跟一次红色脉冲,循环重复
  • 2026年6月19日: 厂商确认经工程审查后无软件恢复路径,安排更换设备报销
  • 2026年6月21日: 收到更换设备
  • 2026年6月24日: 测试版固件2.4.1部署至更换设备,通过TestFlight提供测试版Kasa应用
  • 2026年6月25日: 测试版2.4.1验证完成,确认所有主要发现已修复
  • 2026年6月26日: 厂商确认分阶段部署正在进行(1.5-2周),CVE发布计划在部署完成时进行
  • 2026年7月10日: 发送状态更新,预计下周发布
  • 2026年7月14日: 发布,GPS CVE发布

发现1——硬编码RSA私钥

CWE: CWE-321 / CWE-327
状态: 在固件2.4.1中修复

描述: 固件在两个SquashFS层中包含两套全产品线通用的RSA密钥/证书对。主SquashFS包含2014年由TPRI-CA颁发的旧版1024位RSA密钥/证书对,已于2024年7月过期,使用SHA1签名。辅助SquashFS层包含2021年由CN=TP-Link颁发的活跃2048位RSA密钥/证书对,有效期至2031年7月,使用SHA256签名。两套密钥/证书对均通过公钥比较确认一致,均为全产品线通用,在此固件版本的所有设备上相同。设备在运行时提供2021年证书。两个私钥均可从SPI闪存提取。

影响: 活跃的2048位RSA私钥可从任何EC71单元通过SPI闪存提取,且在此固件版本的所有设备上相同。该密钥对应设备在运行时提供的证书。从任何单个设备提取此密钥的攻击者即拥有整个部署产品线的加密材料。主SquashFS中还包含2014年的旧版1024位密钥/证书对,但对应已过期证书,不再在运行时提供,无实际利用价值。针对本地应用到设备流量的ARP欺骗MITM尝试未拦截数据,表明主要通信可能通过云端路由。未演示提取的全产品线密钥用于主动流量拦截的实际可利用性。厂商在2026年1月16日的响应中将其描述为"与本地通信TLS证书相关的问题"。

发现2——用户密码的不安全存储与跨域危害

CWE: CWE-916
状态: 在v2.4.1中修复

描述: 用户云账户凭据以未加盐MD5哈希形式存储在config/account中,跨两个文件系统分区。只读SquashFS文件系统包含出厂默认凭据(admin/admin)作为占位值。运行时,jffs2覆盖层用已验证用户的实际TP-Link ID电子邮件地址(明文)覆盖此文件,密码存储为未加盐MD5哈希。

跨域影响: 根据TP-Link发布信息,"TP-Link ID提供统一认证服务,允许您使用单一电子邮件地址访问TP-Link社区、Omada云、培训系统以及管理您的TP-Link产品和TP-Link应用,如Deco、Tether、Kasa、Tapo、Aginet、Omada和VIGI"。虽然每个平台维护自己的界面,但TP-Link ID凭据是全局的。使用现代彩虹表破解此未加盐MD5哈希是微不足道的,通过GPU集群加速可实现完整哈希空间暴力破解,从而实现对用户使用的所有TP-Link产品的完全跨域账户接管,包括高影响设备如Tapo智能锁(远程物理访问控制绕过)、Deco网状网络系统(完整网络基础设施接管)或VIGI商业监控设备。

发现3——未经认证的精确GPS泄露与设备指纹识别

CWE: CWE-359
状态: 在固件2.4.1中修复
厂商CVSS 4.0: 5.3
研究员CVSS 4.0: 7.1

描述: 向端口9999发送单个未经认证的UDP数据包,包含{"system":{"getsysinfo":{}}},返回完整JSON响应,泄露精确GPS坐标、唯一硬件标识符(oemId、hwId、deviceId、mac、micmac)、用户分配的设备别名和完整固件版本字符串。此数据仅受简单XOR密码保护,Wireshark可本地解码为明文。无需认证令牌、会话凭据或先前的设备设置即可触发此响应。

GPS坐标来自账户创建时移动设备的GPS,并永久存储在设备固件中。它们不会轮换(手动同步可用),提供设备所有者家庭位置的静态记录。

协议历史: TP-Link智能家居协议在端口9999上的未经认证性质自2016年7月以来已公开记录,当时softScheck发布了对HS110的逆向工程研究,明确说明:"无认证:本地网络上的任何人都可以打开或关闭智能插头、重置或使其无法操作。"同时发布了公共Python客户端和Wireshark解析器。

2020年8月发布的独立研究记录了TP-Link KC100(Kasa室内云台摄像头)通过端口9999的相同未经认证GPS坐标泄露。2024年4月构建的EC71固件在同一端口使用相同协议表现出相同行为。标准漏洞管理实践要求识别所有共享易受攻击组件的产品,并验证整个受影响范围的修复。

GPS存储背景: GPS坐标存储在jffs2覆盖层的config/location中,受整体静态加密保护,并通过未经认证的get_sysinfo响应以明文广播,无论设备或账户配置如何。Kasa地理围栏测试版功能于2023年9月推出,距离GPS首次公开记录已过去三年。TP-Link自己的地理围栏文档确认该功能依赖移动设备GPS而非摄像头存储的坐标,并要求用户明确选择加入。尽管如此,GPS坐标在账户创建时收集,永久存储在设备固件中,并通过未经认证的本地网络协议广播,无论用户是否启用或知晓地理围栏功能。

CCPA影响: 固件行为在三个独立方面不一致。首先,GPS坐标收集和通过端口9999的本地网络广播于2020年8月公开记录,比地理围栏功能存在早三年多。在2023年9月之前配置设备的用户没有地理围栏功能可启用,但他们的坐标已被收集和存储。其次,config/location中确认的GPS坐标无论用户是否启用过地理围栏都存在。第三,TP-Link自己的地理围栏文档确认该功能依赖移动设备GPS而非摄像头存储的坐标,使固件的坐标收集独立于任何记录在案的用户面向目的。

TP-Link的Kasa隐私政策(最后更新于2024年9月26日)在第2.1节建立了双层位置披露框架。账户注册披露为收集一般"位置"数据。精确定位,明确定义为"经度和纬度",仅在地理围栏启用上下文中披露:"当您启用地理围栏智能操作时,我们收集或处理您的精确定位(经度和纬度)。"加州隐私补充进一步将地理定位披露限制为"通过IP地址的州/国家信息"。TP-Link自己的地理围栏FAQ指出:"Kasa不会跟踪您的地理位置,只会在您到达或离开家时发送基本通知信息以执行您的智能操作。"

这些坐标(亚米级经度和纬度)在账户创建时收集并永久存储在设备固件中,无论用户是否启用地理围栏,使观察到的收集实践属于厂商自身政策框架下需要选择加入的类别。

影响: 本地网络上的任何行为者都可以通过单个未经认证的UDP请求检索设备所有者的精确家庭坐标和完整硬件指纹。此泄露与CVE-2026-9770叠加:通过此发现获得家庭坐标的攻击者可以将其与发现2中的凭据链关联,以识别、定位并完全危害特定用户的智能家居基础设施,包括物理访问控制设备。

独立CVSS评估

TP-Link为CVE-2026-13230分配了CVSS 4.0评分5.3(中等),VC:L。独立评估将此评为VC:H,基于以下理由:精确GPS坐标构成CCPA下明确要求选择同意才能收集的敏感个人信息;亚米级位置数据识别特定住宅地址;本公告确认的二手市场攻击路径使得无需对受害者当前网络进行任何网络访问即可恢复此数据;通过公共房地产数据库实现财产识别和内部布局关联。VC:L未反映家庭位置精确披露的现实世界隐私损害。

TP-Link对CVE-2026-9770的公告将发现描述为硬编码加密密钥漏洞,可实现凭据拦截。此框架省略了发现2中记录的独立凭据存储发现——TP-Link ID凭据的未加盐MD5哈希,电子邮件地址以明文存储——可通过SPI闪存提取独立利用,无需利用RSA密钥或本地网络访问。这些代表具有不同CWE的独立攻击路径,由TP-Link作为CNA自行决定捆绑在单个CVE下。

二手市场风险

本公告记录的组合发现为转售、捐赠或以其他方式转让给新所有者的设备创造了复合风险。在固件2.3.26上,将设备恢复出厂设置不会清除jffs2闪存存储中的用户数据。以下攻击路径已在固件2.3.26上确认,并在固件2.4.1中缓解。

通过SPI提取恢复凭据: 对恢复出厂设置的设备进行SPI闪存提取确认,前所有者的TP-Link ID电子邮件地址(明文)和未加盐MD5密码哈希仍存在于config/account中。攻击者可以在无需任何网络访问或与前所有者交互的情况下恢复前所有者的全局TP-Link ID凭据。如发现2所述,这些凭据提供跨整个TP-Link生态系统的跨域账户接管。

通过软AP的GPS泄露: 当设备恢复出厂设置并通电时,它进入软AP绑定模式以方便新所有者设置。在此绑定模式下,确认未经认证的get_sysinfo请求在端口9999上返回前所有者的精确GPS坐标(明文)。

完整二手市场攻击路径: 购买二手EC71的攻击者可以:通电设备并连接到其软AP,通过未经认证的端口9999检索前所有者的家庭GPS坐标;执行SPI闪存提取,恢复前所有者的TP-Link ID电子邮件(明文)和MD5密码哈希;通过预计算彩虹表或GPU加速暴力破解破解未加盐MD5哈希;使用恢复的凭据认证到任何TP-Link平台(Kasa、Tapo、Deco、VIGI);使用步骤1获得的家庭GPS坐标将受损账户与物理地址关联。从设备购买到物理地址和账户接管的完整链条不需要对前所有者的任何先验知识、对前所有者网络的任何网络访问,也不需要超出连接WiFi网络和使用3美元编程器的技术专长。

修复: 固件2.4.1从getsysinfo响应中移除GPS坐标,解决了GPS泄露路径。凭据存储通过checkdefault_config中的静态加密部署进行加密。

额外研究发现

以下发现已提交给厂商,并根据CNA运营规则4.1.2关闭,理由为未展示明确的可利用漏洞,或归类为已接受风险或预期功能。

发现4——弱云令牌派生、潜在IDOR与TLS会话持久性

厂商响应称iottoken仅用于设备云认证,与用户账户无关,因此不存在通过iottoken进行设备接管或未经授权访问实时视频流、存储剪辑和设备PII的风险。研究员反驳指出,令牌在配置期间传递给设备并使用AES密钥本地解密。对于采用eFuse路径的单元,密钥恢复需要BGA级芯片分析。对于回退到文件系统存储的单元,AES密钥以明文写入/etc/rwdir/.abcdcfg,可通过SPI闪存提取完全恢复。攻击障碍因配置路径而异。对大约四个月前拍摄的SPI闪存转储的分析确认,存储在jffs2文件系统外原始闪存中的iottoken和iotrefreshToken值在两个捕获中相同。令牌在正常设备操作期间不会轮换,并在恢复出厂设置后持续存在。未确认恢复出厂设置时是否发生服务器端撤销。数据包捕获分析揭示了异常的TLS会话行为:存在Client Hello和Client Key Exchange数据包,但没有相应的Server Hello或Certificate响应,在设备重启和重新配置事件后持续存在。如果iottoken影响TLS会话状态(鉴于其作为主要云认证向量的角色,这是一个合理的假设),已接受风险的关闭可能值得重新评估。如果令牌作为云API调用的主要授权,可从闪存存储恢复的非轮换令牌可能在没有每设备服务器端授权的情况下实现未经授权的设备级访问。

发现5——通过$FAILSAFE逻辑和硬编码凭据的认证绕过

生产固件在/bin/login.sh中包含由$FAILSAFE环境变量激活的逻辑认证绕过,以及/etc/shadow中的出厂烧录根密码哈希。$FAILSAFE条件由preinit系统主动评估。对preinit脚本的分析确认了代码库中的三个潜在触发向量:内核命令行注入、fswaitfor_key窗口期间的物理按钮按下、以及failsafe等待超时期间的按键输入。未识别$FAILSAFE条件的命令执行接收点。厂商声明login.sh在生产代码库中未使用,并要求功能性暴力破解攻击以演示烧录凭据的明确攻击路径。研究员反驳指出,厂商的"未使用"分类与通过三种独立机制主动评估和导出$FAILSAFE环境变量的preinit架构不一致。关于烧录的根密码哈希:在生产固件中提供静态、全产品线通用的凭据哈希违反了PSA认证和NIST SP 800-213 IoT安全基线要求(需要每设备唯一凭据)。厂商要求功能性暴力破解演示设定了不适当的门槛;安全失败在于存在静态全产品线通用哈希,而非破解速度。对此哈希的单次离线破解会危害所有运行固件v2.3.26的EC71单元。此哈希也存在于2.4.1中。

发现6——活跃本地服务端点——具有先前CVE历史的旧版架构

厂商声明Kasa产品线不支持本地Web管理界面,发现可能与旧版或未使用的代码路径相关。描述:四个服务端口(tcp/10443、tcp/17443、tcp/18443、tcp/19443)接受TLS连接并响应请求。端口10443上的LINKIE CGI端点返回{"err_code":-1,"msg":"Bad Request"},表明ulinkied二进制文件中存在编译的二进制处理程序代码。正常操作期间未观察到这些端口上的流量;所有摄像头通信通过端口443路由到云基础设施。这些本地端口的激活条件和当前目的未完全表征。Kasa Smart应用于2015年11月推出。2020年8月发布的独立研究记录了这些端口作为KC100上的活动HTTPS端点。CVE-2023-28478记录了2023年硬件相同的EC70上这些相同端口的CVSS 8.8基于栈的缓冲区溢出。测试版2.4.1行为:每设备证书替换全产品线通用RSA证书。端口17443、18443和19443现在拒绝连接,TLS握手失败警报与需要相互TLS认证一致。端口10443继续提供LINKIE CGI端点。研究员反驳指出,厂商2026年1月16日的响应承诺修复"与本地通信TLS证书相关的问题",特指uhttpd.key和uhttpd.crt,即在端口10443、17443、18443和19443上确认活动的uhttpd Web服务器的TLS凭据。死代码不需要修复。在端口17443、18443和19443上添加mTLS认证进一步确认这些端点是活动基础设施而非旧版遗留。厂商不能同时将服务端点描述为未使用的旧版代码,又针对未经认证的访问对这些相同端点实施加密强化。

发现7——内部暂存基础设施泄露

厂商根据CNA运营规则4.1.2关闭。描述:以下非生产端点被识别为生产固件中的硬编码字符串和网络捕获中的活动通信端点:n-devs.tplinkcloud.com、.dcipc-beta.i.tplinkcloud.com、tapo-care-beta.i.tplinkcloud.com。生产固件中对内部暂存和开发基础设施的硬编码引用提供了通常以降低安全控制运行的环境的地图。Tapo品牌测试端点的存在表明跨产品生态系统的后端资源趋同。设备主动与这些端点通信,在消费设备与内部测试基础设施之间创建桥梁。

测试版固件验证

测试版2.4.00(2026年6月11-15日): OTA交付导致测试设备变砖。恢复出厂设置无效。LED模式:约25次绿色脉冲后跟一次红色脉冲,无限循环。厂商确认经工程审查后无软件恢复路径。设备通过CH341A SPI重新刷写原始固件2.3.26恢复。固件差异分析显示安全修复与广泛的新WiFi芯片组支持代码捆绑。测试版证书配置引用EC70而非EC71。注意:2.4.0最初灰度部署,因"稳定性问题"在60%覆盖率时中止。导致测试设备变砖的2.4.0版本是回滚后的针对性OTA。标准消费者无法访问SPI闪存编程器。消费者部署中经历相同故障的任何受影响设备将在没有硬件级修复的情况下永久变砖。

测试版2.4.1(2026年6月24-25日): 通过OTA交付给更换设备,同时通过TestFlight提供测试版Kasa应用。确认修复:全产品线通用RSA:2.4.1完全从固件文件系统中移除uhttpd.key和uhttpd.crt。每设备EC密钥通过NOC证书基础设施配置,替换全产品线通用RSA架构。mbedTLS从2.6.0升级到2.28.1。MD5凭据:2.4.1通过checkdefaultconfig加密部署对凭据存储应用静态加密,使用设备现有的AES例程。GPS坐标:固件2.4.1中从getsysinfo UDP响应中移除GPS坐标。在修复固件中,端口9999不再响应未经认证的getsysinfo请求。Kasa应用通过UDP广播公共RSA密钥作为其本地设备发现架构的一部分。此行为在两个固件版本中都存在,似乎是2.4.1中替换未经认证get_sysinfo响应的认证发现机制。

分诊缺陷

厂商2026年5月29日的分诊响应(披露后66天)引用"保留字段中的MD5哈希"作为CVE-2026-13230低风险分类的依据。设备对get_sysinfo的JSON响应中不存在任何MD5字段。TPVD20260324001跟踪编号分解为TPVD 2026 03 24 001,即提交后一天,确认发现已正确接收和记录。分诊响应描述了完全不同的漏洞。当天提交了反驳视频,演示了先前提供的PoC脚本。

受影响型号

TP-Link对CVE-2026-9770和CVE-2026-13230的安全公告将EC70 v4和EC71 v4列为确认的受影响型号。2020年8月发布的独立研究记录了KC100上相同的GPS泄露。softScheck在2016年记录的端口9999上的未经认证智能家居协议影响所有实现此协议的设备。KC110、KC115、KC410S、KC411S和其他Kasa Spot云台系列设备是否共享易受攻击的固件代码库未经验证,也未由TP-Link的公告确认。此泄露跨多个硬件代际的六年记录历史表明范围可能超出所列型号。

技术工件

  • Artifacts/localwebstack_scan.txt: 经过清理的curl详细日志,确认生产固件2.3.26中本地管理端口上的活动SSL握手以及测试版2.4.1中的行为变化
  • Artifacts/KasaJSON.py: 独立Python PoC,通过UDP端口9999重现未经认证的GPS和设备指纹泄露
  • Artifacts/uhttpd_legacy.crt: 来自主SquashFS的旧版全产品线通用1024位证书,2014年由TPRI-CA颁发,已于2024年7月1日过期
  • Artifacts/uhttpd_active.crt: 来自辅助SquashFS层的活跃全产品线通用2048位证书,2021年由CN=TP-Link颁发,有效期至2031年7月

参考文献

  • softScheck, "Reverse Engineering the TP-Link HS110," July 2016
  • softScheck, tplink-smartplug GitHub repository
  • Medium/@hu3vjeen, "Reverse Engineering TP-Link KC100," August 2020
  • CVE-2023-28478 — TP-Link EC70/EC71本地服务端口基于栈的缓冲区溢出,CVSS 8.8
  • TP-Link地理围栏功能文档,2023年9月
  • TP-Link地理围栏FAQ(Q4)
  • TP-Link TP Link ID
  • TP-Link Kasa隐私通知
  • TP-Link安全公告CVE-2026-9770 / CVE-2026-13230,2026年7月15日

Christopher Childress (BadChemical) — 独立IoT安全研究员
协调披露于2026年1月5日启动。2026年7月16日发布。

评论总结

根据评论内容,主要观点及论据总结如下:

1. 安全漏洞严重且披露过程失败(高认可度) - 评论1详细描述了TP-Link Kasa摄像头存在两个CVE漏洞:GPS坐标泄露(CVE-2026-13230,无需认证即可获取亚米级家庭坐标)和凭证泄露(CVE-2026-9770,全局RSA密钥和未加盐MD5凭证)。厂商评分5.3(中等),但作者评估为7.1(高)。披露过程长达6个月,厂商补丁导致设备变砖,且恢复出厂设置无法清除前用户数据。 - 关键引用:"A single UDP packet returns sub-meter home coordinates with no authentication required." / "Factory reset on a secondhand device doesn't clear the data."

2. 风险被夸大,实际威胁有限(中等认可度) - 评论2认为报告可能由AI生成,指出GPS泄露风险被夸大:除非用户将设备暴露于公网(如设置DMZ),否则该漏洞仅限局域网内,而局域网攻击者本就可通过其他方式(如WiFi数据库)获知位置。 - 关键引用:"unless you're dumb enough to set DMZ on this device, this won't be exposed to the internet" / "if it's LAN only, don't you already know the location?"

3. 应禁止IoT设备直接访问公网(中等认可度) - 评论3强调,此类廉价中国产IoT设备普遍存在安全漏洞,不应允许其通过公网通信。 - 关键引用:"IoT devices should not be allowed to communicate over the public Internet" / "cheap, Chinese-made hardware... has intentional or unintentional security holes."

4. 对厂商处理方式失望(低认可度,情绪化) - 评论4仅表达对披露时间线的不满("brutal"),评论5质疑用户为何购买此类设备("garbage"),未提供具体论据。