
TL;DR:安全研究员 Chaz Schlarp 在 2026 年 8 月披露,他用 Claude Opus 5 辅助逆向五台自有桌面外设,合计约 13 小时模型工作、98 条人工提示;真机验证包括让 Insta360 Link 摄像头录像时不亮活动灯、访问 Shure MV7 的 48 命令明文控制台,以及在 Elgato Key Light Mini 上绕过仅由应用执行的更新签名检查。结果只适用于作者测试的具体设备、硬件修订和固件,且攻击通常仍需要主机设备权限、浏览器授权或同一局域网访问。作者最后描述的“自动逆向蠕虫”是风险设想,不是已经完成的恶意程序;截至 2026 年 9 月 4 日,也没有找到厂商将这些具体问题明确标记为已修复的公开公告。
摄像头的灯灭着,摄像头就一定没在工作吗?麦克风显示静音,硬件就一定停止收音吗?这些判断成立的前提,是指示灯与传感器之间存在不可被软件改写的硬件约束。
Schlarp 的实验说明,在他测试的几台设备里,这个前提并不成立。更值得注意的不是某个单一漏洞,而是 AI 工具把每个型号所需的逆向劳动减少到小时级,也让更多设备进入研究者视野。
🎬 视频版(B站) | 🎧 音频版(6 分 42 秒)| 🟢 Spotify 订阅 | 📖 偏好阅读?文字版就在下方 👇
五台设备,采用的是同一套研究流程
Schlarp 在 Everything I own, owned 中列出五台手边设备:Insta360 Link 云台摄像头、ASUS ROG Swift PG42UQ 显示器、Shure MV7 麦克风、Elgato Cam Link 4K 采集卡和 Elgato Key Light Mini 无线补光灯。
他的基本流程是取得厂商固件和升级工具,放进自己的逆向环境,告诉 Claude Opus 5 要分析更新格式、升级协议、校验与签名、安全启动、隐藏命令和其他协议入口。模型提出假设、编写解析或控制工具,再由作者使用真实设备检查结果。
这不是按下一个按钮后自动入侵五台设备。作者要准备固件、连接硬件、设定目标、检查模型输出、决定后续方向,并承担刷写失败的风险。模型替代的主要是大量静态分析、脚本编写、交叉查找与文档整理时间。
作者把 “churn” 定义为 Claude 实际工作的时间,剔除了会话里的长时间空闲;“98 条提示”则包含他输入的每条消息,包括只让模型继续的一两个词。

《听懂 AI》第 022 期节目封面。节目从指示灯失真切入,本文进一步区分五台设备的型号范围、权限前提和真机验证状态。
13 小时和 98 条提示,五台设备的证明强度并不相同
五台设备合计约 13 小时 Claude 工作、98 条人工提示,分布在两周的几个晚上。但每台设备的完成状态不同。

数据来自作者的 Claude Code 会话记录。显示器只定位了修改位置,没有刷入修改固件;不能把五项研究都写成已经完成同等程度的攻击验证。
摄像头用了 3.7 小时和 33 条提示,活动灯修改做了真机验证;麦克风用了 4.2 小时和 32 条提示,控制台、WebHID 工具与固件更新均有实机记录;采集卡用了 1.5 小时和 10 条提示,作者称大部分分析在无人值守状态完成;补光灯用了 2.4 小时和 10 条提示,签名绕过用修改设备名称的无害补丁验证。
显示器只用了 1.2 小时和 13 条提示。模型找到了关闭像素清理提醒的修改位置,但作者因为设备昂贵,没有把改过的固件刷进去。可用的 Linux DDC/CI 控制脚本是另一项已验证成果。
摄像头活动灯不是硬件互锁
Insta360 Link 内部运行 ThreadX 实时操作系统,还承担人脸追踪和手势检测。作者发现,设备可以通过 USB Video Class 扩展命令进入存储模式,另一条厂商 USB 通道还能读写内部文件并触发重启。
作者分析的固件包没有密码学签名或证书,只使用可重新计算的 MD5 摘要与其他完整性字段。完整性摘要可以发现传输损坏,却不能证明固件来自厂商,因为修改者也能重新计算。
摄像头活动灯由固件中的模式表控制,而不是由图像传感器或编码器直接连接的硬件互锁。Schlarp 修改了录像状态对应的灯光条目,更新摘要并刷回自己的设备。真机录像时,绿色活动灯不再点亮。
这个结果不是完全隐形监控。作者说明,摄像头停止工作时云台会朝下,姿态仍会暴露状态;修改固件还需要主机获得相应 USB 设备访问权限。它证明的是指示灯可以被固件欺骗,不是互联网上任何人都能零点击关闭所有同款摄像头的灯。
麦克风的“静音”显示也可以和真实状态分离
Shure MV7 的固件藏在 Windows 版 MOTIV Mix 软件及更新流程中。作者让模型在 Wine 环境中找到更新资源,分析出数字信号处理器与主控固件,并编写 Linux 更新工具。
更意外的是厂商 USB HID 通道。设备提供一个包含 48 条命令的明文控制台,可调节 DSP 参数、读写部分内存、控制灯光和进入启动加载程序。
控制台列出四级权限,但最高权限切换没有密码、令牌或挑战,只检查所请求的层级名称。最高权限可以关闭触摸面板,也能独立控制静音灯和真实静音状态。
作者还制作了一个 WebHID 页面,让 Chromium 浏览器在用户授予设备权限后访问这些功能。这里必须保留两个边界:网页不能绕过浏览器的设备授权提示;用户一旦授权,页面获得的却不只是普通音量控制,而是厂商 HID 接口实际暴露的能力。
显示器与采集卡说明,逆向也能改善互操作
ASUS PG42UQ 使用双固件分区和简单校验,作者认为更新链缺乏有效防篡改。他定位到像素清理提醒的代码区域,却没有刷写修改版,因此“提醒已成功关闭”不是已验证结论。
与此同时,他分析了显示线上的 DDC/CI 控制通道,做出 Linux 脚本,可切换硬件准星、画面放大、帧率计数器和倒计时等设置。这些功能原本主要由厂商 Windows 工具提供。
Cam Link 4K 的研究则在 1.5 小时模型工作后得到独立固件工具,并提取主控固件、FPGA 数据和 EDID 信息。作者测试的是第一代、USB 标识为 0fd9:0066 的硬件;修订版 3 和 MK.2 使用不同芯片组,结论不能自动套用。
这些成果说明,逆向工程不只寻找攻击路径,也能带来 Linux 支持、独立升级、设备修复和协议文档。工具更强的同时,好用途与坏用途都会变便宜。
补光灯有签名,为什么仍然能运行未签名固件
Elgato Key Light Mini 是五台设备里唯一对固件更新做了有效密码学签名的产品。作者检查的 1.0.4 build 240 固件使用 Ed25519 对 SHA-512 摘要签名,更新时翻转一个位都会被拒绝。
问题在于签名只由正在运行的应用检查,启动加载程序没有独立的信任根,也没有在开机时重新验证当前固件。设备应用和更新器同时运行,使运行时接口有机会改变签名检查自身。
作者发现,同一 Wi-Fi 网络可访问一个未经认证的 HTTP 接口,它能把命令送进内部串口,并包含内存写入能力。通过改变签名判断路径,设备随后会接受厂商未签名的固件。Schlarp 用只修改设备名称的补丁在自己的灯上验证,修改在重启后保留。
本文不复述具体写入地址或请求内容。现实攻击仍要求能够访问灯的网络服务,研究仓库中的地址也只适用于作者测试的特定 build,错误写入可能让设备无法启动。
有签名不等于形成完整信任链
固件安全至少包含几个不同环节:
- 更新包由厂商私钥签名;
- 验证代码和公钥受到保护,不能在运行时被随意改变;
- 启动加载程序每次开机验证将要执行的镜像;
- 防回滚机制阻止刷回已知脆弱版本;
- 调试、内存写入和厂商控制接口需要认证与最小权限;
- 设备异常与固件版本对用户可见。
Key Light Mini 完成了第一步,却没有让后续启动建立在不可修改的硬件信任根上。其他几台设备甚至主要依赖校验和或摘要,只能发现意外损坏,不能阻止有意修改。
这也是“签名存在”与“安全启动存在”的区别。签名如果只在一个可被同一固件修改的应用中检查,攻击者不必破解密码学,只要改变“是否接受”这个判断。
指示灯为什么不能自动当作物理证据
一个指示灯要成为可信隐私信号,最好由传感器供电、数据通路或独立安全控制器直接驱动。只要摄像头采集,硬件就必须亮灯,普通固件没有关闭权限。
作者测试的摄像头和麦克风不是这种设计。灯与真实采集或静音状态都由可修改固件控制,因此用户看到的是软件报告的状态。
同样的问题也存在于应用界面。操作系统显示麦克风已静音,可能只代表系统停止使用某条音频流;如果外设本身能改变 USB 身份、暴露隐藏命令或运行被修改固件,系统未必知道设备内部正在发生什么。
不能由此推断所有隐私灯都不可信。结论应限定为:若产品没有公开硬件互锁与安全启动设计,指示灯只是一个需要验证的安全承诺。
AI 改变的是每个型号的研究成本
这些问题并不是 AI 创造的。未签名固件、弱校验、无认证调试接口和软件控制指示灯,早已存在于嵌入式设备中。
过去的限制是成本:研究者要理解不同处理器、文件格式、协议和升级工具,再逐台写脚本。对销量小、影响有限的型号,投入可能不划算。
Claude Opus 5 在这组实验中的作用,是连续完成模式识别、反汇编辅助、脚本生成、假设验证和文档整理。13 小时不是模型独立发现所有设备漏洞的通用基准,但它说明有经验的研究者可以把更多设备纳入检查范围。
相同变化也会帮助攻击者。恶意程序一旦已经进入电脑,就能接触旁边的真实硬件,解决过去必须购买设备才能验证的问题。模型降低研究门槛,不会消除权限、网络位置和硬件版本等现实约束。
“自动逆向蠕虫”仍然是预测,不是成品
Schlarp 在结尾设想了一种带 AI 的自动逆向蠕虫:先探测感染主机周边的外设和物联网设备,把型号与固件信息交给更强的控制端分析,再针对每个型号寻找传播或驻留路径。
原文没有实现或演示这样的蠕虫,也没有证明它已经在大规模传播。作者使用的是自己拥有的五台设备,并强调硬件版本差异和真机验证的重要性。
风险之所以值得讨论,是两项旧约束正在减弱:每个型号所需的专门逆向劳动由智能体分担;已经位于受害者主机上的恶意软件天然拥有真实设备作为实验对象。
从五个案例到自复制、跨型号、稳定隐蔽的蠕虫,中间仍有设备发现、权限提升、可靠刷写、失败恢复、传播和指挥控制等大量工程问题。把“实现条件更成熟”写成“AI 外设蠕虫已经出现”,会超出证据。
厂商和平台应该补哪些能力
外设厂商应让签名验证从更新应用延伸到启动加载程序,加入硬件信任根和防回滚;生产固件移除明文调试控制台与任意内存写入;USB 和网络厂商接口需要认证、授权与速率限制。
摄像头和麦克风的隐私指示器应尽可能采用硬件互锁。若因产品设计只能由固件控制,也应公开威胁模型、更新策略和独立审计结果,避免把灯光图标宣传成绝对物理保证。
浏览器的 WebUSB、WebHID 与 WebBluetooth 权限提示需要告诉用户网站将获得哪类能力,而不只是显示设备名称。操作系统也可以记录外设固件版本和身份变化,并在设备突然切换类型时提醒。
作者称已把文章中的全部内容分享给相关厂商。截至 2026 年 9 月 4 日,公开搜索没有找到将这些具体发现逐项对应到修复版本的厂商公告;Elgato 的 Key Light Mini 版本历史只笼统列出 1.0.4 build 240 的“安全改进”,而该版本正是作者测试的来源,不能据此宣称问题已修复。
普通用户现在可以做什么
保持外设固件和管理软件为厂商当前版本,但不要把“已经更新”当成安全启动的证明。网络补光灯、摄像头和其他 IoT 设备放在与访客、租客或不可信终端隔离的网络中。
浏览陌生网站时,不要随意批准 USB、HID、蓝牙、串口或局域网设备权限。授权后及时检查和撤销不再需要的网站权限。
高风险环境可以优先选择带物理遮挡、硬件静音开关和明确安全更新承诺的设备。真正敏感的摄像头与麦克风,不使用时断开电源或物理连接仍然比相信一颗可由固件控制的灯更可靠。
企业还应把 USB 外设固件纳入资产管理和事件响应范围。主机系统重装不会清除已写入外设的固件,设备换到另一台电脑时也可能继续携带修改。
AI 让用户更容易理解、修复和扩展自己购买的硬件,也让缺乏基本保护的固件更快暴露。最好的结果不是阻止逆向,而是让厂商把设备设计成即使协议被完全理解,也不能在未经授权的情况下改变信任状态。
收看本期节目
原始资料与延伸阅读
本文由《听懂 AI》第 022 期整理而成,公开修复状态核对至 2026 年 9 月 4 日。设备发现、工作时长和验证结果以 Chaz Schlarp 原文及其公开仓库为准,只适用于文中型号、修订版和固件;作者关于自动逆向蠕虫的内容按风险设想处理。厂商未被发现发布对应公告不等于其内部没有修复,HN 评论仅作为社区观察。本文不提供利用步骤,也不建议在非本人设备上测试。
- Chaz Schlarp,2026-08-23:Everything I own, owned——五台设备、研究流程、13 小时/98 条提示、实机验证与蠕虫设想的原始文章。
- schlarpc:Insta360 Link firmware teardown——固件格式、USB 更新路径、活动灯修改及测试范围。
- schlarpc:Shure MV7 firmware reverse engineering——48 命令控制台、权限机制、WebHID 工具和固件更新分析。
- schlarpc:ASUS PG42UQ firmware reverse engineering——双分区、校验、未刷入补丁与 DDC/CI 控制范围。
- schlarpc:Elgato Cam Link 4K firmware reverse engineering——第一代硬件的 MCU、FPGA、EDID、更新路径和修订版边界。
- schlarpc:Elgato Key Light Mini firmware reverse engineering——1.0.4 build 240、Ed25519 更新签名、启动信任与网络接口分析。
- Elgato:Key Light Mini firmware release history——公开固件版本记录;没有把具体研究发现逐项映射到修复说明。
- Hacker News:Everything I own, owned——关于安全研究、维修权、浏览器硬件权限和风险外推的社区讨论。
资料说明:原文公开了复现实验的仓库和部分危险细节,本文只保留理解防御所需的机制,不转载具体内存地址或可直接执行的请求。修复状态应继续以厂商后续安全公告和新固件验证为准。