专有后门
非自由(专有)软件常常是恶意软件(旨在虐待用户)。非自由软件由其开发者控制,这使他们处于凌驾于用户之上的权力地位;这是根本的不公正。开发者和制造商常常滥用这种权力,损害他们本应服务的用户的利益。
这通常表现为恶意功能的形式。
一些恶意功能是通过 后门 来实现的。以下是包含一个或多个后门的程序示例,根据已知后门所具有的功能进行分类。允许对其所在程序进行完全控制的后门被称为"通用后门"或"全局后门"。
如果你知道某个本应出现在此页面但尚未收录的实例,请致信 <webmasters@gnu.org> 告知我们。请附上一到两个可信参考文献的 URL,最好为英文版本,作为具体的佐证材料。
后门的功能
监视
-
2025-07
惠普近期利用 Windows 系统通用后门,通过 Windows 更新将 一款名为 HPMediaNetwork.exe 的间谍软件程序 推送至用户电脑。该软件旨在用户屏幕上推送个性化弹窗广告,并在后台运行以收集设备及用户数据,惠普将这些数据出售给广告公司。这一恶意功能同时在硬件与软件层面实现,而且 即便选择退出也无法完全屏蔽广告。
-
2020-08
Google Nest 将取代 ADT。Google 使用后门升级了其智能扬声器,使之可以收听烟雾报警器之类的声音,然后在电话上通知有报警。这表明该设备不只收听唤醒词。Google 说软件升级是不小心造成的,该软件还不成熟,而且 Google 正在计划公开此新功能并为付费用户提供升级。
-
2017-06
许多联网摄像头型号都存在一个明显的后门——它们带有硬编码密码的登录账户,这些密码无法更改,而且 这些账户也无法删除。
由于这些带有硬编码密码的账户无法删除,这个问题不仅仅是一个安全隐患;它实际上构成了一个后门,制造商(以及政府)可以利用它来监视用户。
-
2017-01
WhatsApp 有一个功能 被描述为"后门",因为它可能让政府能够使其加密失效。
其开发者说这不是有意而为的后门,他们可能说的是实话。但这回避了关键问题:它是否实际上起到了后门的作用?由于该程序是非自由的,我们无法通过研究代码来验证。
-
2015-12
微软 使其磁盘加密成为后门。
-
2014-09
苹果能够而且定期 为政府远程抽取 iPhone 里的数据。
这个或许随着 iOS 8的安全改进 而改善;但是 不会如苹果所声称的那么好。
修改用户的数据或设置
-
2022-07
宝马公司诱惑英国用户 通过订阅服务为新车购买内置的座椅加热功能。人们在购车是也可以选择购买此功能,但是买二手车的人则必须再向宝马付费才能远程启用座椅加热功能。宝马很可能是通过车内软件的后门操作的。
-
2021-09
有些小米手机 带有一个恶意功能,它会消除那些表达中国政府不喜欢听的词语。对卖到欧洲的手机,小米没有默认开启该功能,但是还是有开启该功能的后门。
这个就是带有非自由软件并和其开发公司通信的设备自然的结果。
-
2019-05
暴雪嘉年华 2019 规定,入场者必须 安装并运行一个专有的手机应用。
这款应用是一款间谍软件,能够窥探大量敏感数据,包括用户的位置和通讯录,并对手机拥有 近乎完全的控制权。
-
2018-09
安卓有一个 远程更改“用户”设置的后门。
文章怀疑这可能是一个通用后门,但是并不确认。
-
2016-07
Mac 版 Dropbox 应用 在诱骗用户输入管理员密码后,会接管用户界面项的控制权。
-
2016-04
一款验孕棒控制应用不仅能够 窥探手机和服务账户中的多种数据,还能对其进行修改。
-
2015-12
某些 D-Link 路由器存在后门,可以在眨眼之间更改设置。
-
2015-11
谷歌长期以来一直拥有 远程解锁安卓设备的后门,除非设备磁盘已加密(自安卓5.0 Lollipop 起这一功能才成为可能,但至今仍未完全成为默认设置)。
-
2015-11
卡特彼勒车辆配备了 可远程关闭发动机的后门。
-
2015-09
当代免费游戏 cr…应用 广泛收集玩家及其朋友和周遭人物的多种数据。
更恶劣的是,它们的做法是通过广告网络收集数据,这些广告网络会聚合由多个公司的多种 cr…应用和网址收集的数据。
他们利用这些数据来操控人们购物,并寻找能被引导花费大量金钱的"鲸鱼"用户。他们还利用后门来针对特定玩家操控游戏体验。
虽然文章描述的是免费游戏,但是需要付费的游戏也可以使用同样的伎俩。
-
2014-03
Samsung Galaxy 设备运行的是带有后门的专有版本的安卓,它能够远程访问设备中的文件。
-
2012-10
亚马逊的 Kindle-Swindle 带有一个后门,该后门曾用于 远程删除书籍。乔治·奥威尔的 1984 就是被删除的书之一。
亚马逊对批评的回应是它只是应政府要求删书。不过,这一政策并未持续。在2012年,它 清除了一个用户的 Kindle-Swindle 并删除其账户,然后给了一个卡夫卡式的“解释”。
其他电子书阅读器的非自由软件是否带有后门?我们不得而知,并且我们也无从知晓。但是没有理由假定它们没有后门。
-
2010-11
iPhone 有个用于 远程清除 的后门。它并不总是被启用,但是用户会在不知情的下被引导着启用之。
安装、删除或禁用程序
-
2025-10
宇宙浏览器,这款与亚洲在线赌博平台相关联、并标榜为"隐私浏览器"的软件,会在用户电脑中安装多种恶意功能。
-
2025-10
吉普汽车强制对某些车型进行了一次 软件变更。此举不但没有正当性,而且也非常危险。
-
2025-03
当连接网络时,有些兄弟牌打印机的固件会降级,导致 使用第三方墨盒时打印质量下降。这证明此类打印机有后门,而兄弟公司可以控制它们。
作为一项基本预防措施,用户应确保打印机无法连接制造商的服务器,例如通过防火墙阻止其联网。此举虽无法恢复已丧失使用第三方墨盒的功能,但能防止后续功能降级。需注意的是,所有打印机厂商(不仅限于 Brother)都存在此类行为。
-
2024-01
超高清蓝光光盘充斥着最恶劣的恶意软件,其中包括 AACS DRM。在个人电脑上播放此类光盘需要英特尔管理引擎,该引擎含有后门且无法禁用。每台蓝光光驱的固件中也存在后门,使得 AACS 执行组织能够"撤销"其播放任何受 AACS 限制光盘的能力。
-
2023-02
微软 远程禁用 Internet Explorer,强制指向 Microsoft Edge。
强加这种更改是恶毒的,而从一种不公正软件(IE)指向另一种不公正软件(Edge)更无法使之免责。
-
2023-01
微软在用户电脑上安装了 一个监控程序的 “更新” 发布版,它会通过一些已安装软件为微软收集数据。此更新自动完成,并 “静默” 执行。
-
2022-10
小米公司提供了一个 解锁小米手机和平板设备启动引导程序 的工具,但是它要求在其公司服务器上创建一个账号,并提供电话号码。这是你为在小米设备上 “合法” 运行自由操作系统不得不付出的代价。但是小米还是保留着对其启动引导程序的控制—这正是其用来远程解锁启动引导程序所用的后门。
-
2022-08
特斯拉 售卖一种附加组件功能,但是车辆驾驶员却不许使用该功能。。
这种活动依赖于一个后门,其本身就不公正。要求用户提前数年购买一个产品来避免将来的涨价就是一种剥削。
-
2021-10
Adobe 把 Flash Player 授权中国 Zhong Cheng 网络,而后者将 Flash Player 和间谍软件及后门捆绑在一起提供给用户,并能够远程禁用 Flash Player。
Adobe 应该对此付责,因为他们授权 Zhong Cheng 网络这样做。这种行为是不公正的,它对DMCA的有意 "合理" 但 "滥用" 是一个更大的不公正。请看 关于 DMCA 的一系列错误。
-
2021-08
最新的三星电视有个后门,三星可以用它 远程使电视变砖。
-
2021-06
谷歌在许多 Android 电话上自动安装一个应用。该应用或许没做恶,但是谷歌对 Android 电话的掌控权力非常危险。
-
2020-12
Adobe Flash Player 有一个全局后门,它让 Adobe 能够控制该软件。比如,随时禁用该软件。Adobe 将在 2021 年 1 月 12 日禁止 Flash Player 运行 Flash 内容,这表明他们有访问所有 Flash Player 软件的后门。
这个后门也许在将来没有什么危险,因为禁用该专有软件之后,而用户会把该软件删除,但是这种不公正已经存在多年。用户应该在 Flash Player 寿终正寝前就删除它。
-
2020-07
BMW 正在计划 锁闭其轿车的一些功能,并强制已购买轿车的客户对此再付费。BMW 通过车载主机软件的强制升级来达到此目的。
-
2019-08
谷歌应用商店中一款非常流行的应用包含一个模块,该模块旨在 秘密地在用户计算机上安装恶意软件。应用开发者定期利用它让计算机下载并执行他们想要的任何代码。
这是一个具体的例子,说明了用户在运行非自由应用时会面临怎样的风险。他们永远无法完全确定一个非自由应用是否安全。
-
2019-07
苹果似乎表示,MacOS 中存在一个用于自动更新某些(所有?)应用的后门。
文章中所描述的具体变更并非恶意——它保护了用户免受第三方的监视——但这是另一个问题。
-
2018-11
Corel Paintshop Pro 程序有一个 后门,能用来使程序停止工作。
这篇文章充满了混淆、错误和偏见,既然我们提供了指向它的链接,就有义务将其指出。
- 获得一项专利并不"使能"一家公司在其产品中做任何特定的事情。它真正使能的是,让该公司能够起诉其他公司在其产品中做了某些特定的事情。
- 一家公司关于何时通过后门攻击用户的政策并不是问题的关键。首先,植入后门本身就是错误的,而使用后门也永远是错误的。任何软件开发者都不应拥有凌驾于用户之上的这种权力。
- “盗版”一词本意指攻击船只。用这个词来指代分享副本是一种污名化行为;请不要污名化分享。
“保护知识产权” 的想法是一场整体混乱。“知识产权” 一词本身就是 把许多毫无共同之处的事情错误地泛化在一起。
此外,谈论"保护"这种虚假的概括本身是另一种荒谬。这就像因为邻居的孩子在你家前院玩耍就报警,并声称你在"保护边界线"。孩子们根本无法对边界线造成伤害,即使用风镐也不行,因为它只是一个抽象概念,不可能受到物理行为的影响。
-
2018-04
有些“智能”电视会自动 加载降级程序以安装某个监控应用。
我们为其展示的事实而链接此文章。遗憾的是,这篇文章最终以主张向 Netflix 屈服这种道德上的软弱而结尾。Netflix 应用 也是恶意软件。
-
2015-11
百度的专有安卓库,Moplus,又一个后门,它 能够“上传文件”并能够强制安装应用。
该库被14,000个安卓应用使用。
-
2011-12
除了有 通用后门,Windows 8还有一个 远程删除应用 的后门。
你或许会允许自己信任的安全服务远程禁用其认为是恶意的程序。但这绝不应成为删除这些程序的理由,而且你有权决定可以信任谁来行使这种权力(如果有的话)。
-
2011-03
在安卓中,谷歌有一个远程删除应用的后门。(原来在一个叫 GTalkService 的程序中,后来似乎被合并入 Google Play。)
谷歌也能通过 GTalkService 强制远程安装应用。这并不等于一个通用后门,但是也允许多种作恶。
尽管谷歌目前行使这种权力的方式尚不具恶意,但关键在于任何人都不应拥有这种可能被恶意使用的权力。你或许可以允许某个安全服务远程禁用其认为恶意的程序。但这绝不应成为允许其删除程序的理由,而且你应当有权决定可以信任谁(如果有的话)来行使这种权力。
-
2008-08
iPhone 有一个 允许苹果远程删除其认为"不合适"的应用 的后门。乔布斯认为苹果拥有这项权力是合理的,因为我们当然可以信任苹果。
全面控制
-
2023-06
Eclypsium 在许多使用 Gigabyte 主板的电脑上 发现了一个不安全的全局后门。Gigabyte 设计的非自由固件让他们可以在 Windows 系统下通过增加一个程序来从网络上下载额外的软件,当然该软件是背着用户运行的。
雪上加霜的是,这个后门程序不安全,它为骇客在受影响的系统上运行他们的程序打开了多个渠道,当然也是背着用户运行。Gigabyte 的 “解决方案” 仅仅是保证该后门只能运行 Gigabyte 的程序。
在这种情况下,后门得以运行需要 Windows 系统默许接受该程序并在用户不知情的情况下执行。自由操作系统理所当然会无视这种"希腊式礼物",因此 GNU(包括 GNU/Linux)的用户即便使用受影响的硬件,也能免受这一特定后门的威胁。
非自由软件不会让你的电脑变得安全——恰恰相反:它会阻止你把电脑变得安全。当启动电脑需要无法替换的非自由软件时,实际上,它们就是一种底层系统级恶意程序(rootkit)。整个业界为了有权让你的安全针对你而所做的一切也在保护这些固件级恶意程序针对你。
不要让 Intel、AMD、Apple,或许还有 ARM 通过霸权强加安全,我们应该立法要求它们允许用户按照自己的选择安装启动软件,并要求它们提供开发启动软件所需的信息。我们视之为初始化阶段的维修权。
Eclypsium 至少说明了 “官方固件带有不受欢迎的行为” 是个问题,但是它看来并没有意识到只有使用自由的固件才是唯一的正解,如此以来,用户不依赖供应商就可以解决这些问题。
-
2023-05
惠普公司的打印机带有全局后门。最近惠普用它 远程安装恶意软件破坏打印机。该恶意软件使打印机在安装了非惠普墨盒时不再工作,甚至在安装了惠普声称 “已过期” 的旧惠普墨盒也不工作。惠普称之为 “动态安全”,并厚颜无耻地说该 “安全措施” 保护用户免受恶意软件侵害。
如果你有一台还能使用非惠普墨盒的惠普打印机,那么我们强烈建议你将其断网。这样可以使其免受惠普 “升级” 软件带来的破坏。
请注意《卫报》作者以轻信的口吻复述惠普声称的 “动态安全” 功能使用户免受恶意软件侵害,而没有意识到文章所述正是恶意软件所为。
-
2021-11
NordicTrack 是一个销售锻练机的公司,这种机器能够显示视频 限制人们观看的内容。最近该公司禁用了一个原来好用的功能。他们通过自动升级实现此操作,其中可能包含有全局后门。
-
2021-06
Peloton 公司生产的跑步机最近 通过软件升级让人无法使用跑步机的基本功能。该公司现在让人们为已经付费的功能进行会员注册或订阅。
该跑步机的软件是专有软件,很可能带有强制升级的后门。这件事情的教训就是当一个产品有外部网络通信的功能时,那么你必须警惕它带有恶意软件。
请注意,该公司说他们会回退软件,这样人们就不用再注册才能使用跑步机的功能。
显然,公众的愤怒使该公司做出了让步。如果我们要确保安全,那么我们还需要对恶意功能(包括专有软件整体)表示愤怒,这种愤怒要使最有权势的公司也心存畏惧。
-
2021-02
微软 强制删除了 Windows 10 电脑里的 Flash 播放器,使用的是 Windows 的全局后门。
Flash 被 Adobe 终止 并不是如此滥用权力的借口。专有软件的属性,就像微软的 Windows,给予开发者将其决定强加到用户的权力。而自由软件赋予用户自己做决定的能力。
-
2020-11
有些 Wavelink 和 JetStream wifi 路由器带有全局后门,它们不仅让未经授权的用户可以远程控制路由器,而且还可以控制接入网络的任何设备。有证据表明 该漏洞已经被利用。
如果你正打算买路由器,那么我们建议你买 运行自由软件 的路由器。如果它有恶意功能(比如通过固件),社区都会发现并迅速修复。
如果你不幸已经有了运行专有软件的路由器,也不必紧张!你也许可以用自由软件 libreCMC 替代其中的软有软件。如果你不知道怎么做,请联系当地的 GNU/Linux 用户组寻求帮助。
-
2020-11
Google 新发布的一个应用 会让银行和信用卡发布者取消未付费用户的 Android 设备使用权。如果设备使用权被取消,那么设备就只有基本功能,比如紧急呼叫和访问设置。
-
2020-07
BMW(宝马汽车)会通过全局后门远程 启用或禁用汽车的功能。
-
2020-04
谷歌应用商店服务条款 坚持让用户接受谷歌发布的应用可以带有全局后门。
虽然这并没有告诉我们 Google 的应用现在是否带有这个全局后门,但是带不带只是次要的问题。从道义上说,要求人们先接受某个恶意对待和对人实施恶意对待是等价的。对后者的所有谴责,放在前者身上也是一样的。
-
2020-01
美国政府补贴的安卓手机带有 预装的广告软件和用于强制安装应用的后门。
该广告软件存在于某个关键系统配置应用的修改版本中。而后门则是悄悄植入某个程序中的,该程序对外宣称的目的是作为 固件的通用后门。
换句话说,一个本身就出于恶意目的而存在的程序,还藏有另一个不可告人的恶意用途。而这一切,还都是建立在安卓系统自身本就存在的恶意软件基础之上。
-
2019-10
中国共产党的“学习强国”应用 被发现含有 一个允许开发者作为"超级用户"在用户的手机里运行任何代码的后门。
注意:《华盛顿邮报》的文章版本(部分内容模糊,但复制粘贴到文本编辑器后可读)包含一则澄清说明,指出测试仅在应用的安卓版本上进行,并且根据苹果公司的说法,"这种‘超级用户’监控无法在苹果的操作系统上实施。"
-
2019-08
Chromebook 被设计成会过时:ChromeOS 有一个用于更新的通用后门,并且 会在预定义的日期停止运行。从那时起,这台电脑似乎就得不到任何支持了。
换句话说,当你不再被后门折腾时,你就会被过时设计折腾。
-
2019-02
部分福特车型搭载的 FordPass Connect 功能,能够 近乎完全访问车辆内部网络。该功能始终保持与蜂窝电话网络的连接,并向福特发送大量数据,包括车辆位置。即便在拔掉点火钥匙后,该功能仍在运行,且用户反馈无法将其禁用。
如果你拥有这样一辆车,那么你是否通过断开蜂窝调制解调器或用铝箔包裹天线成功切断了它的连接?
-
2018-12
新的通用汽车 提供全局后门的功能。
每一个非自由程序都无法为用户提供针对其开发者的任何安全保障。而通过这一恶意功能,通用汽车更是明确地让情况雪上加霜。
-
2017-11
Furby Connect 有一个 通用后门。如果某个产品上市时不是一个监听设备,那么远程修改肯定会让它变成一个。
-
2017-11
索尼重新启用了其机器宠物 Aibo,这一次它有了 一个通用后门,并绑定了一个需要订阅的服务器。
-
2017-09
特斯拉使用软件来限制客户可以使用的电池份额,并使用 一个软件通用后门 来临时提高份额。
虽然远程允许汽车"车主"使用全部电池容量并未对他们造成任何伤害,但同一个后门却可能让特斯拉(或许在某些政府的指令下)远程命令汽车不消耗任何电池电量,甚至将其乘客送往刑讯监狱。
-
2017-02
Vizio“智能”电视 有一个通用后门。
-
2016-09
小米手机 在其应用处理器中带有一个通用后门,专为小米使用。
该后门独立于 本地电话公司可以使用的位于调制解调器处理器中的通用后门。
-
2016-08
微软的 Windows 系统有一个通用后门,它可以 向用户强加任何更改。
此事针对 XP 和 Vista 在2007年已有报道,而看来微软使用同样的手段对运行 Windows 7和8的电脑推送了 Windows 10降级。
在 Windows 10上,该通用后门不再是秘密;所有“升级”都会 强制并立即执行。
-
2016-06
亚马逊的 Echo 看来有一个通用后门,因为 它会自动“升级”。
我们尚未找到明确记录说明无法禁用软件远程更改的相关资料,因此不能完全确定是否存在这样的禁用方法,但现有信息似乎已经相当清楚。
-
2014-12
一个中文版的安卓带有一个通用后门。几乎所有的手机型号都有一个 位于其调制解调器芯片中的通用后门。那么为什么酷派还要再引入一个后门呢?因为这个后门由酷派控制。
-
2013-11
有些应用带着 MyFreeProxy,这是一个通用后门,它能下载并运行程序。
- 2012-07
-
2006-12
几乎所有手机的通讯处理器都有一个通用后门,它 通常用于让电话传输它听到的所有对话。请参看 移动设备中的恶意软件 了解详情。
其他或未定义
-
2025-11
中国大巴车制造商宇通公司出口到欧洲某些国家的电动大巴车安装了带有后门的软件,该后门让宇通公司可以 远程控制车俩甚至使车俩失效。
-
2024-09
起亚汽车设计了后门,这让起亚公司的服务器可以定位和控制汽车。车主也可以通过起亚服务器控制车辆。这个本身无可非议。不过,起亚自己也可以控制车辆就是奥威尔式的控制了,应该是非法行为。雪上加霜的是服务器有个安全漏洞,它让任何人都能控制 任何起亚汽车
许多人对这个安全问题很愤怒,但是这可能只是一个意外。起亚对卖出去的车还有控制权,这才让我们愤怒,而这肯定不是起亚无心插柳。
-
2023-12
苹果设备有一个后门,它至少在2019年就存在并被利用到2023年,骇客利用该后门通过发送 iMessage 即可无需用户介入安装恶意软件,并完全控制设备。进入后,攻击者可以获得麦克风录音、照片、位置和其他个人数据。
-
2017-11
英特尔用心设计的"管理引擎"后门也包含 非预期性的后门。
-
2016-09
卡普空旗下《街头霸王 V》的一次更新 安装了一个驱动程序,该程序可被 Windows 计算机上安装的任何应用程序用作后门,但由于公众的强烈抗议,该驱动程序被立即回滚。
-
2015-11
预装 Windows 的戴尔电脑有一个假的根证书,它 允许任何人(不仅是戴尔)远程授权在电脑上运行任何软件。
-
2015-11
ARRIS 电缆调制解调器在 后门之中还存在另一个后门。
-
2015-10
“自我加密”的硬盘使用专有固件进行加密,所以你不能信任之。西数的 “My Passport” 硬盘 就有一个后门。
-
2015-04
Mac OS X 曾有一个 存在4年的有意为之的本地后门,攻击者可以利用它获取 root 权限。
-
2013-09
这里有一个大问题,其细节仍属机密:联邦调查局要求许多公司在专有程序中植入后门。我们不知道具体有哪些案例,但每个用于加密的专有程序都可能是潜在目标。
-
2013-08
德国政府因 TPM 2.0 芯片的潜在后门功能,正逐步放弃配备该芯片的 Windows 8 电脑。(德语原文)
-
2013-07
以下是一个我们无法证明、但值得思考的怀疑:受尊敬的安全专家表示,英特尔和 AMD 微处理器的 可写入微码 可能成为美国国家安全局在微软协助下入侵计算机的工具。
-
2013-07
使用专有"Left Hand"操作系统的惠普"存储设备"存在后门,使惠普能够 远程登录访问 它们。惠普声称这并不让惠普能够访问客户数据,但如果后门允许安装软件更改,那么就可以安装一个更改来获取客户数据的访问权限。
EFF 存有其他 使用后门 的例子。