GamersNexus 和 LG:为什么给你的电视获取 root 权限是个坏主意

GamersNexus 对 LG 智能电视的调查再次引发了人们对“智能”家电如何追踪用户,以及其操作系统可能多么不安全的担忧。评论者争论给电视获取 root 权限,相较于制造商本就能做的事情,是否真的会显著增加风险;他们将用户控制权和设备长期支持,与未公开漏洞利用以及家庭、酒店和转售设备中的监控风险进行对比。许多人认为真正的问题在于广告驱动的商业模式和不透明的数据收集,并呼吁监管以及厂商认可的 root 访问,而不是越来越严格的封锁。

讨论范围

  • 线程围绕三个交织在一起的问题展开:
    • LG 的追踪以及“智能电视”行为有多糟糕。
    • LG webOS 的安全性有多强或多弱(包括获取 root 权限和利用漏洞)。
    • GamersNexus 风格的视频调查是否以负责任的方式呈现了这些问题。

LG 追踪、ACR 和“Spy TV”担忧

  • 许多人认为这些发现(设备发现、HDMI 上的 ACR、向 LG 发送 LAN 设备的 JSON 列表、以及诸如“own the glass/household”之类的广告子公司说辞)是监控资本主义的一个明显例子。
  • 有人提到此前德克萨斯州的一起诉讼迫使 LG 显示新的同意提示,并将其解读为对数据收集早已存在问题的确认。
  • 一些 LG 用户表示他们现在后悔买了这台电视,或者再也不会买 LG;另一些人则通过从不把电视接入网络或只使用外部盒子来规避这个问题。

Root、漏洞利用与安全姿态

  • 对“root 本质上会破坏安全性”这一说法存在强烈分歧;许多人认为:
    • 对于真正拥有设备,以及在 EOL 之后长期维护,root 是必要的。
    • 社区漏洞利用和定制固件实际上可以提高被遗弃设备的安全性。
  • 其他人则反驳说:
    • 已获取 root 的设备在酒店 / Airbnb 中以及转售时会变得不可信。
    • 证明机制和锁定的启动链确实能实质性降低某些风险。
  • 技术讨论指出:
    • 像 rootmy.tv 这样的工具依赖于真实的远程/零点击级漏洞;有些已被修补,有些尚未修补。
    • 一位评论者声称自己正把一个仅依赖 RF 天线的漏洞保留到电视 EOL 之后,这引发了一场关于负责任披露的争论。
    • 有些人说,正是这些公开的 root 工具让关键安全漏洞最终得以修复。

对视频及其叙述方式的批评

  • 多条评论认为视频把以下内容混淆在了一起:
    • LG 的合法行为(ACR、LAN 扫描、按 ToS 记录语音命令)。
    • 只有在通过 SSH 对已 root 的电视上才能看到的能力(手动“静默”录制)。
    • 正常的网络行为与真正的滥用行为。
  • 担忧在于:这种混为一谈会让 LG 和其他公司把整个事件都斥为耸人听闻或技术上草率,从而无法迫使对以下问题作出聚焦回应:
    • 广告网络商业模式。
    • 具体的数据流和 ToS 冲突(尤其是在欧盟 GDPR 之下)。

监管、权利与前进路径

  • 一些人认为真正的进展需要监管:
    • 强制既有安全、由厂商控制的信任链,也要有一个被认可、可由用户触发的解锁机制,以便获得完全控制权。
  • 其他人则更为宿命论,认为所有电视厂商的做法都大同小异,现实中的防御是:
    • 不要把电视接入网络,或者
    • 明确地获取 root 并替换操作系统,以移除追踪。