DJI ROMO 2 加入 Local Data Mode:七千部曾可被遠端存取後,家用機械人資料改留本機

Key takeaway

2026 年 9 月 3 日,DJI 公布第二代家用清潔機械人 ROMO 2 系列(透明外殼 P2 與實色外殼 A2),同時為家用機械人加入 Local Data Mode(本機資料模式):啟用後,DJI Home 應用程式會切斷與互聯網的連線,相片與鏡頭畫面不再同步上雲,用戶亦可完全關閉機身鏡頭與麥克風,並刪除已儲存的資料。DJI 形容這是「家用機械人的新行業標準」,功能將於 2026 年第四季在 ROMO 2 推出,其後計劃回溯支援第一代 ROMO。

DJI ROMO 2 加入 Local Data Mode:七千部曾可被遠端存取後,家用機械人資料改留本機

DJI ROMO 2 加入 Local Data Mode:七千部曾可被遠端存取後,家用機械人資料改留本機

2026 年 9 月 3 日,DJI 公布第二代家用清潔機械人 ROMO 2 系列(透明外殼 P2 與實色外殼 A2),同時為家用機械人加入 Local Data Mode(本機資料模式):啟用後,DJI Home 應用程式會切斷與互聯網的連線,相片與鏡頭畫面不再同步上雲,用戶亦可完全關閉機身鏡頭與麥克風,並刪除已儲存的資料。DJI 形容這是「家用機械人的新行業標準」,功能將於 2026 年第四季在 ROMO 2 推出,其後計劃回溯支援第一代 ROMO。

本文來源真實性已逐項核對:ROMO 2 硬件規格與 Local Data Mode 的推出時間,取自 The Verge 於 2026 年 9 月 3 日的發布報道;Local Data Mode 的官方定義、加密設計與第三方認證清單,取自 DJI 官方 Trust Center 的 ROMO 專頁;2026 年 2 月第一代 ROMO 後端權限漏洞的細節,取自 The Verge 的原始調查報道及 DJI 向該媒體提供的書面回應;美國監管部分則核對美國聯邦通訊委員會(FCC)2026 年 7 月 28 日的公告 DA 26-786,以及 Sidley、K&L Gates、Steptoe 等律師事務所的法律分析。DJI 亦已於 8 月 27 日官方公告,ROMO 2 會在柏林 IFA 2026(9 月 4 至 8 日,20-129 展位)首度於歐洲亮相。

以下依次拆解:事件本身、技術原理(為何「有加密」不等於「有授權」)、監管連鎖效應、開發者與企業的實際應對,以及專業評價。

一、核心事件:一次大規模外洩之後的「本機模式」

ROMO 2 的硬件升級屬於本分:據 The Verge 報道,新機導航可避開幼至 2mm 的線材與雜物,亦能辨識鏡子、玻璃等透明物件;DJI 稱其具備「類人推理與概念遷移」能力,可從過去遇過的障礙物推廣到新物件。機底新增兩條支撐腿,可跨越單級高至 4cm(1.5 吋)的門檻,或約雙倍高度的兩級落差,但仍不足以爬樓梯。地毯上吸力最高 36,000Pa,刷頭與拖布臂加長以清理傢俬底部與邊角,DJI 並稱噪音下降約 85%。定價與上市日期未公布。

真正值得企業與私隱關注的是軟件那一半。Local Data Mode 的官方描述十分明確:啟用後 ROMO 會在本機處理所有資料,不上傳影像與地圖資料。這是 DJI 對 2026 年 2 月一場信任危機的直接回應——當時第一代 ROMO 的雲端後端出現權限驗證缺陷,令外部人士可存取為數約 7,000 部機械人的即時鏡頭、麥克風與住宅平面圖。

技術細節

  • 本機模式的邊界:切斷 App 對外連線後,相片與鏡頭畫面不再同步,代表遠端查看、雲端地圖同步等便利功能同時失效。這是一種明確的功能/風險取捨,而非「兩者兼得」。
  • 既有私隱控制(官方 Trust Center 現行列出):登入可設密碼或以手機一次性驗證碼加強;影像可隨時刪除,亦可設定每 14 天自動清除;端到端加密每次使用生成新密鑰;共享裝置後,接收方須與主帳戶持有人面對面完成 QR 碼授權,才可查看遠端影像與即時相片;地圖以端到端加密儲存於 DJI Cloud,並設暴力破解防護。
  • 第三方驗證:TÜV SÜD 於 2026 年對 ROMO P2 與 DJI Home App 完成滲透測試,未發現嚴重、高或中風險項目,整體風險評為「低」;ROMO 亦取得 ETSI EN 303 645 消費級 IoT 資安認證(TÜV SÜD,2025)、UL Solutions IoT Security Rating 最高的 Diamond 級(2025)、TÜV Rheinland 依歐盟無線電設備指令(RED)第 3.3(d)/3.3(e) 條及 EN 18031 標準發出的 EU 型式檢驗證書,以及 BSI 的 ISO 27701:2025 與 ISO 27001:2026 認證。

二、技術原理深度解析:加密無誤,授權失守

2026 年 2 月的事件是一堂教科書級的授權設計課。據 The Verge 調查,一名 ROMO 用戶 Sammy Azdoufal 原意只是想用 PS5 手掣操控自己的機械人,他借 AI 編碼工具逆向 DJI Home 與伺服器之間的通訊協定,自建客戶端後卻發現:DJI 用於裝置與雲端即時通訊的 MQTT 訊息代理沒有 topic 層級的存取控制(ACL),任何已通過認證的客戶端都能訂閱通用(wildcard)主題,讀取整個網絡上其他裝置的流量。結果是約 7,000 部、分布 24 個國家的 ROMO 對他「報到」:即時鏡頭與麥克風、清潔路線、序號、2D 住宅平面圖,甚至可用 IP 推算大致位置;同一基建上的 DJI Power 便攜電站亦一併出現。

DJI 向 The Verge 承認屬「後端權限驗證問題」,並交代時間線:一月下旬內部檢視發現,2 月 8 日部署首個修補,2 月 10 日完成第二次更新,原因是首個補丁未覆蓋所有服務節點;修補自動推送,用戶無須動作。DJI 同時強調裝置與伺服器之間一直以 TLS 加密傳輸,並非明文傳輸問題;歐洲等地的 ROMO 相關資料儲存於美國的 AWS 雲端基建。

技術重點有三:

  1. 傳輸加密與存取授權是兩件事。TLS 只保證通道不被竊聽,不能決定「誰可以訂閱哪一條主題」。IoT 平台若把授權模型交給認證去代勞,一個合法 token 就能橫向讀取全網。
  2. 最小權限必須落到 topic 粒度。正確做法是每部裝置一組憑證,主題以裝置 ID 命名空間收窄,禁止 wildcard 訂閱,並在代理層做租戶隔離;再配合 mutual TLS 與短期憑證輪替。
  3. 本機處理是縱深防禦,而非替代品。Local Data Mode 之所以有價值,是因為影像與地圖根本不離開裝置,即使雲端授權再出事,可外洩的資料面也大幅收窄——這與企業級「資料不出境」的思路一致。

三、監管連鎖效應:FCC 以「產地」而非「安全」劃線

2026 年 7 月 28 日,FCC 公共安全及國土安全局發出公告 DA 26-786,把外國生產的先進機械裝置(連同外國生產的逆變器)列入《2019 年安全可信通訊網絡法》下的 Covered List,並即時生效。列入 Covered List 的設備無法取得 FCC 設備認證,等同新型號不得在美國進口、行銷或銷售,除非取得美國國防部門(Department of War)的有條件批准。FCC 其後在常見問題中確認,涵蓋範圍包括掃地機械人與割草機械人等一般消費產品;「外國生產」則罕見地以貿易法標準界定,引用 48 CFR §25.101(a) 的本土終端產品測試(2028 年前本土零件成本須逾 65%,2029 年起升至 75%)。已獲認證的舊型號與消費者手上的裝置不受影響,安全性軟件更新亦可繼續。

值得注意的是,支撐這項國家安全裁定的證據之一,正是「遠端行為者曾存取美國家庭內多達 7,000 部外國生產機械人」——即上述 ROMO 事件。一次後端 ACL 疏漏,最終被寫進美國的設備准入政策;中國商務部則批評政策對中國企業與產品具歧視與壓制性。The Verge 亦指出,這條禁令以產地而非實際安全水平判斷風險,對真正提升安全的作用有限,卻會令美國市場選擇減少、價格上升。

對非美國市場的含意很直接:香港與歐洲用戶仍可買到 ROMO 2 這類產品,安全把關因此更依賴採購方自己的技術審核,而不是等監管機關代勞。

四、日常應用場景

1. 開發者與技術團隊

如果你的產品有裝置上雲,請立即檢查三件事:MQTT/WebSocket 代理是否禁止 wildcard 訂閱、主題授權是否按裝置身分收窄、以及補丁是否真的推到所有服務節點(DJI 正是在這一步吃了第二次虧)。此外,把「用戶自建客戶端」納入威脅模型:合法 token 加上逆向工程,就是最現實的攻擊路徑;設立可運作的漏洞回報渠道,往往比事後公關便宜得多。

2. 企業與私隱敏感行業

會議室、診所、律師事務所與辦公室走廊都開始出現帶鏡頭的清潔或服務機械人。建議把以下條款寫進採購清單:是否提供本機處理模式並可完全停用鏡頭與麥克風;影像與地圖的儲存地區與保存期;是否可即時刪除與自動清除;有否第三方滲透測試報告與 IoT 認證;以及後端授權模型的說明。要留意的是,裝置認證(如 EN 303 645)評的是產品,2026 年 2 月出事的是雲端後端——認證不能替代對供應商後端的盡職審查。

3. 一般用戶

家中已有這類機械人的用戶,可先做四步:Local Data Mode 一旦推出即開啟;不需要遠端查看時關閉鏡頭與麥克風;開啟 14 天自動刪除影像;不要把裝置共享給不需要的帳戶。平面圖是被低估的敏感資料——它同時揭露戶型、家具位置與作息。

4. 香港與亞洲市場視角

香港沒有類似美國 Covered List 的產地禁令,這類產品進入市場的速度反而更快,責任因此落在使用者與企業一方。香港《個人資料(私隱)條例》(第 486 章)的保障資料原則要求收集不得超乎必要、保存不應過久,並須採取合理的安全措施;當機械人把住宅或辦公室平面圖與影像上傳到境外雲端(如 ROMO 資料存放於美國 AWS),跨境傳輸與保存期就必須在私隱政策中說清楚。與此同時,香港的商用機械人部署正在加速:北京的 Galbot 已於 2026 年 9 月 1 日在紅磡、灣仔與啟德開出全港首批人形機械人便利店,並計劃在未來數年增開約 10 間。當機械人由實驗室走進街舖與辦公室,資安與私隱條款就不再是選項。

五、專業評價與潛在考量

優勢

  • Local Data Mode 直接壓縮可外洩的資料面,方向正確,而且是可驗證的功能,而非空泛承諾。
  • 私隱控制設計扎實:一次性驗證碼登入、每次使用輪替的端到端加密密鑰、面對面 QR 授權共享、14 天自動刪除,都屬於同級產品中較嚴謹的做法。
  • 第三方認證與滲透測試報告公開列出,方便企業採購時做技術審核。

需要留意的地方

  • Local Data Mode 要到 2026 年第四季才在 ROMO 2 推出,第一代機型的回溯支援仍屬「計劃」;在此之前,宣傳與實裝之間仍有落差。
  • 本機模式與遠端功能互相排斥,用戶要清楚取捨;企業更要確認在本機模式下,維運與保養流程是否仍可運作。
  • 2026 年 2 月的教訓在於後端授權,而目前公開的認證多集中在裝置層面;供應商的雲端權限模型仍需個別審查。
  • 定價與上市時間未公布,美國市場基本無望;跨市場部署的企業要預留不同地區的合規差異。

結語

ROMO 2 的硬件參數會被同業迅速追上,真正的分水嶺是 Local Data Mode 所代表的預設立場:敏感資料能不出裝置,就不要出裝置。這與企業 AI 與雲端架構近一年的走向完全一致——把資料留在可控邊界內,再用最小權限與嚴格授權去限制其餘部分。2026 年 2 月那次事件也提醒我們,加密做對了、授權做錯了,一樣會令七千個家庭的鏡頭門戶大開。

香港企業若要為辦公室的 IoT 裝置、機械人與雲端後端做同一套把關,可參考 YSK Limited 的雲端遷移與網絡安全服務:零信任存取控制(MFA、SSL 端到端加密、IP 白名單)、異地備份與災難復原、定期弱點評估與滲透測試,官網並列明高可用架構以 99.99% 服務可用率為目標(https://ysk.hk/services/cloud-security)。


參考來源

Related services & products