一位记者戴着一款粉色儿童智能手表出门,安全研究人员坐在别处,只靠几个基础账户信息,就把她实时的位置画在了地图上。这不是电影桥段,是WIRED这次曝出的真实测试:本该帮家长看住孩子的设备,被人从后台直接接管了定位权限。而问题出在最没人重视的地方——云端账号系统的权限校验。

手表没被破解,账户被破解了

事件涉及的设备是英国TechSixtyFour公司旗下Gator品牌的Gator 2儿童智能手表。安全研究人员——包括知名研究者Troy Hunt——通过手表配套的网页账户系统,仅凭基础账户信息就登入了后台,拿到了WIRED记者佩戴期间的实时GPS位置,并据此完成了追踪演示。

攻击路径值得留意:没有拆手表,没有破解无线电信号,没有任何硬件级攻击。整套入侵靠的是云端服务的账户和API鉴权缺陷——后台没把"谁能看谁的位置"这道门锁紧。技术门槛不高,任何具备基础渗透经验的人都可能复现。

入侵路径:账户破了,手表没破 基础账户信息 手表配套账号 登入网页后台 无需额外验证 越权调用API 鉴权形同虚设 获取实时GPS 定位到具体人

TechSixtyFour回应称重视这个问题,已着手修复,服务在披露后也做了更新。但对研究人员描述的部分细节,厂商提出了异议——双方在"漏洞到底有多严重、覆盖多广"这件事上没有统一说法,WIRED和研究方都对公司最初的沟通方式表达了担忧。

这种"厂商说已修、研究者说没那么简单"的拉锯,在安全披露史上并不新鲜。但发生在一款卖给家长的儿童安全设备上,分量不一样。


这不是第一次,大概也不会是最后一次

Gator 2不是孤例。往前翻,同类问题在儿童智能手表这个品类里反复出现:2020年,研究人员在Xplora X4/X5 Play里发现隐藏功能,可远程获取GPS位置、拍照,甚至可能支持窃听,厂商称该功能仅供执法用途、处于未激活状态,后已移除。同一年,Bitdefender在SMA-WATCH-M2上发现账户劫持和不安全API漏洞,可能暴露儿童位置与个人数据。多款使用SeTracker系列云平台的手表,反复因鉴权薄弱暴露定位、语音留言、摄像头和通话控制权限。

同一个坑,跳了五年 2020 Xplora 隐藏定位拍照 2020 SMA-WATCH-M2 账户劫持 多次 SeTracker系列 反复鉴权缺陷 本次 Gator 2 记者被追踪

五六年过去,不同品牌、不同硬件供应链,栽进的是同一个坑:云端账户系统的鉴权设计,永远追不上功能迭代的速度。定位、通话、拍照这些卖点堆得快,权限校验这种看不见的工程投入,总排在功能开发后面。

儿童手表最先出卖的,往往是那套没人愿意花钱修的账户系统。

家长以为有监管,其实是空地

按常理,儿童隐私该有COPPA兜底,FTC理应盯着这类设备。但检索下来,没有找到与Gator 2或同类事件明确对应的FTC执法案卷,也没有FCC介入的记录。

这类漏洞被曝光、被修补、被遗忘,循环了五六年,却始终停留在"研究人员发现—媒体报道—厂商打补丁"这条链路里,没有真正进入监管问责的轨道。一个专门盯儿童隐私的法律框架,面对定位类物联网设备,目前看不出对应的执法先例——这中间的落差,比漏洞本身更该让人多想一步。

  • 提醒.选购儿童智能手表时,别只看能不能定位、能不能通话,要问厂商的账户系统是否支持独立强密码、是否有过第三方安全审计。

我怎么看这件事

TechSixtyFour至少做出了修复动作,态度不算最差——比起有些厂商被曝光后装死,这已经算及格线以上的响应。但"及格"不该是这个品类的标准,因为这里的用户是孩子,风险是被陌生人实时掌握行踪。

真正该问的问题不是"这家公司修了没有",而是为什么同一类漏洞可以在五年里反复出现,却始终没有一次强制问责。厂商靠自愿修复维持声誉,研究者靠义务劳动做体检,监管在一边看着——这套机制撑得起手机App,撑不起绑在孩子手腕上的定位器。

家长买这块表,买的是安心感。安心感建立在一套没人真正审计过的云端系统上,这才是这条新闻最该让人心里一沉的地方。