دستگاه Rabbit R1 در ماه آوریل منتشر شد و تا به امروز، بحثها و انتقادات زیادی در مورد کارایی خود به دنبال داشته است. حال تیمی از توسعه دهندگان، حفره امنیتی Rabbit R1 را کشف کردهاند که دادهها و اطلاعات کاربران را به خطر میاندازد.
گجت Rabbit R1 از زمان عرضه انتقادات زیادی تجربه کرد و یکی از آنان، این بود که این دستگاه میتوانست فقط اپلیکیشنی ساده باشد و نیازی به تبدیل شدن به یک گجت نداشت. بر روی این محصول نسخهای از اندروید تعبیه شده و این دستگاه در رسیدن به هدف اصلی خود نیز شکست خورده است. جامعه توسعه دهندگان این گجت که با نام Rabbitude شناخته میشوند، اقدام به کشف حفرهای امنیتی در کدنویسیهای آن کردهاند که به هر کسی که آن را پیدا کند اجازه دسترسی به پاسخهای کاربران، تغییر پاسخها و حتی جایگزینی صدای R1 را دارد!
درخواستهای کاربران از این گجت در ابتدا قرار بود به شکلی امن، از طریق یک سیستم پردازشی مبتنی بر کلاود پردازش شود و قرار نبود با تعبیه آن در کدهای سیستمی، باعث شوند هر کسی به آن دسترسی داشته باشد. حال اگر کسی به کدهای API دسترسی پیدا کند، بهراحتی میتواند به اطلاعاتی بسیار مهم و شخصی دست یابد و بهسادگی از تمامی یافتههای خود نیز بر علیه کاربران سواستفاده کند.
استفاده از اپهایی چون Azure، Yelp گوگل مپس و Eleven Labs اجازه دسترسی به API و در نهایت پیدا کردن اطلاعات شخصی را به افراد مختلف میدهد. آسیبپذیرترین سرویس، Eleven Labs است زیرا تیم توسعه دهندگان با به دست آوردن API آن در حفره امنیتی Rabbit R1 موفق به دستیابی به تاریخچه پیامها، تغییر صداها، ایجاد تغییرات یا حتی کرش کردن کامل سیستم عامل دستگاه با حذف صداهای آن شدند.
محققان ادعا کردند که حفره امنیتی Rabbit R1 برای شرکت توسعه دهنده کاملاً واضح بوده و از همان مراحل اولیه تولید از آن خبر داشته است اما هیچ اقدامی در راستای رفع این مشکل انجام نداده است. این شرکت در راستای صحبتی با Engadget این ادعا را در و اعلام کردند: «تا به این لحظه، ما هیچ اطلاعی مبنی بر لو رفتن اطلاعات کاربران یا هر نوع حفرهای در سیستممان پیدا نکردهایم».
شرکت Rabbit علیرغم ادعای خود مبنی بر عدم پیدا کردن هیچ مشکلی، اقدام به لغو کردن API در چهار سرویس مذکور شد و حتی سیستم دستگاه را به صورت موقت، غیرفعال نمود. گروه توسعه دهندگانی که حفره امنیتی Rabbit R1 را کشف کردند، به این توضیحات قانع نشده و با دستیابی به API مربوط به برنامه SendGrid، توانستند نام خود را به عنوان یکی از ادمینهای این شرکت جا زده و در نهایت مشکل مربوطه را به رسانه 404Media نیز گزارش کنند تا جدی بودن این ایراد را ثابت کنند.
از زمان عرضه Rabbit R1، این گجت مشکلات زیادی تجربه کرده و بارها زیر بار انتقاد و بحث رفته است. حال با کشف این حفره امنیتی، این سوال به وجود میآید که آیا خرید یا استفاده از آن، عاقلانه و هوشمندانه است یا صرفاً هزینهای اضافی تلقی میشود؟