DJI – 混淆的艺术
DJI 高度混淆的 Android 软件和只能侧载的控制应用,引发了人们对用户隐私、安全和公司动机的质疑,尤其是在该公司主导消费级无人机市场并被指存在数据收集行为的背景下。评论者在是否主要属于知识产权保护还是更值得警惕的行为之间展开讨论,同时也置于美国政府对中国制造无人机的禁令,以及乌克兰等冲突中廉价无人机军事化使用不断增加的背景下。许多人认为 DJI 硬件技术上很出色,但建议谨慎对待其应用和遥测,尤其是在敏感或政府环境中。
逆向工程与混淆
- 评论者讨论了反调试和加壳对抗措施;通用技术(例如基于
ptrace的方法)很容易查到,但 DJI 具体防护细节却很少。 - 一些人感叹,大多数 RE 教程都只停留在基础层面,而严肃的文章往往对真正困难的反分析部分轻描淡写。
- 有人将 DJI 的重度混淆视为标准的知识产权保护,也有人认为这对用户不友好,甚至像是危险信号。
- 他们把强混淆与较老的加密(RC4、MD5)混用,这在技术上看起来有些奇怪,不过在具体语境下也许可以接受。
- 有人提到之前曾逆向过 DJI 控制器协议、CAN/DUML 格式和无人机日志;DJI 之后加强了加密,实际上把第三方日志分析挡在门外。
Android 应用分发与 Play 商店缺席
- 这款 Android 控制应用只能侧载,许多人觉得这很可疑。
- 给出的解释包括:
- 避免同时应对 Apple 和 Google 的审查,以及出口/制裁相关的官僚流程。
- 中国缺少 Play 商店使用文化;工程师可能不会优先考虑它。
- 需要动态下载二进制文件,这可能违反 Play 商店规则。
- 希望把防护和工具链放在 Google 审查之外,并且更容易掌控。
- 反对观点认为:许多中国应用也能通过 Play 商店发布,所以避开它看起来是故意为之。
- 一些组织因为 MDM 政策禁止侧载而封禁了 DJI。
战争中的使用与反制措施
- 讨论大量涉及现代战争中消费级和 DIY 无人机的使用(尤其是乌克兰):
- DJI 风格的无人机被广泛用于侦察和炮兵校射。
- DIY FPV“神风”无人机更适合攻击任务;常与 DJI 侦察机搭配,组成 hunter-killer 小组。
- 关于效果与干扰的争论:
- 消费级无人机具有跳频和较强链路,但原则上可以用大范围干扰使其失效。
- 也有人指出,高功率干扰器很显眼、耗电大,而且目前在实践中并不算广泛有效。
- 大量廉价无人机与更少但更坚固的军用无人机之间的取舍仍然是一个未决且取决于场景的问题。
安全、监控与数据隐私
- 多位评论者担心,中国制造的监控平台可能会外传敏感数据,或提供战场情报。
- 也有人指出,军方很可能会重新刷写固件、锁定版本,或使用定制软件来缓解这个问题。
- 一段详细的逆向总结指出:
- DJI 现代应用试图兼顾本地/“离线”模式以及可配置的日志同步。
- 旧应用和整体信息安全态势都很差,包括过去大规模云端数据泄漏以及意外的第三方分析接入。
- 遥测和强制登录使得可以进行广泛的行为画像;“足够先进的遥测与间谍软件无异”。
- 建议:离线使用 DJI 自带控制器,而不是个人手机;假定所有无人机都可被追踪,并会发出 ID/信标。
- 另一位用户在发现必须创建账号且存在大量数据传输后退回了无人机;他们呼吁开源无人机。
政府禁令与地缘政治
- DJI 已被美国国防部禁止,并且可能会被美国联邦机构全面禁用;一种观点认为,“沙文主义”和对本土产业的保护是核心驱动因素。
- 反方强调中国长期存在电子间谍活动,认为在敏感场景中使用外国监控硬件本身就是明显的国家安全风险。
- 也有人回应说,美国相关方(例如 NSA、主要平台)同样会大量收集数据,所以安全担忧在逻辑上也应同样适用于它们;“人人都是坏演员”和“在关键岗位禁用外国技术”这两种立场都同时出现。
开放生态与学习资源
- 有些人只会采用具有文档化、开放接口且“回传”行为极少的无人机;DJI 被承认是刻意封闭的。
- 有人请求高级 Java/字节码/混淆学习资源;只简短提到了一套课程系列,没有形成一致的资料目录。