{"id":305550,"date":"2024-10-28T00:06:48","date_gmt":"2024-10-27T23:06:48","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=305550"},"modified":"2024-10-28T06:27:24","modified_gmt":"2024-10-28T05:27:24","slug":"den-automatischen-staubsauger-roboter-datenmaessig-zaehmen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/10\/28\/den-automatischen-staubsauger-roboter-datenmaessig-zaehmen\/","title":{"rendered":"Valetudo: Den automatischen Staubsauger-Roboter datenm\u00e4\u00dfig z\u00e4hmen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Automatische Roboter-Staubsauger sind inzwischen ja in vielen Haushalten. Die Ger\u00e4te saugen nicht nur Staub, sondern auch Daten. Wie kann der Besitzer eines solchen Ger\u00e4ts ggf. den Abfluss von Daten in die Cloud des Herstellers verhindern? Ich hatte diesbez\u00fcglich mit einem Leser Kontakt und stelle nachfolgend einigen Informationen bereit.<\/p>\n<p><!--more--><\/p>\n<h2>Intelligente Staubsauger als Datenschleuder<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/f3e6745d78ba4f74b618ba259ae6c2d7\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte das Thema ja schon mal im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/07\/26\/irobot-der-daten-staubsauger\/\" rel=\"bookmark\">iRobot: Der (Daten-)Staubsauger?<\/a> aufgegriffen. Es ging um einen intelligenten iRobot-Staubsauger des Herstellers Roomba. Der wuselt in R\u00e4umen herum und soll deren Fu\u00dfboden sauber von Schmutz halten. Das Teil lie\u00dfe sich aber als Datenstaubsauger und damit als Datenschleuder einsetzen.<\/p>\n<p>Die Strategen bei Romba sind n\u00e4mlich auf den Trichter gekommen, dass im SmartHome viele Informationen von Lampen, intelligenten Thermostaten und so weiter vorliegen. Der iRobot (oder Nachfolger) k\u00f6nnte die gereinigten R\u00e4ume kartieren.<\/p>\n<p>Diese Kartierungsdaten lie\u00dfen sich m\u00f6glicherweise an Anbieter wie Amazon oder Google verkaufen. Mit den Kartierungsdaten lie\u00dfen sich Klimaanlagen genauer steuern oder Raumklang-Systeme anpassen.<\/p>\n<p><a href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/hotforsecurity\/wie-viel-weiss-ihr-intelligenter-staubsauger-uber-sie\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/tJc1YRT0\/image.png\" alt=\"Rototer-Staubsauger\" width=\"623\" height=\"432\" \/><\/a><\/p>\n<p>Bitdefender hat in einem Beitrag\u00a0<a href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/hotforsecurity\/wie-viel-weiss-ihr-intelligenter-staubsauger-uber-sie\/\" target=\"_blank\" rel=\"noopener\">Wie viel wei\u00df Ihr intelligenter Staubsauger \u00fcber Sie?<\/a> von September 2024 mal zusammen getragen, was so ein intelligentes Ger\u00e4t alles \u00fcber seinen Besitzer wei\u00df. Auch dort ging es um den iRobot und den Umstand, dass Amazon den Hersteller \u00fcbernehmen will. Und es ging um die Frage, was ein solches Ger\u00e4t an Informationen sammelt, und welche Daten verkauft werden k\u00f6nnten.<\/p>\n<ul>\n<li>Die Ger\u00e4te erfassen bzw. kennen den Grundriss der Wohnung<\/li>\n<li>Die Ger\u00e4te k\u00f6nnen ein Benutzungsmuster erstellen, was Dritten Hinweise gibt, wann Leute zuhause sind<\/li>\n<\/ul>\n<p>Und das Ger\u00e4t hat Informationen \u00fcber das Heimnetzwerk, da es sich per WLAN einbuchen muss.<\/p>\n<p>Dann gab es noch den Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/09\/02\/ecovacs-heimroboter-als-sicherheitsrisko\/\">Ecovacs-Heimroboter als Sicherheitsrisko<\/a>, in dem ich eine Analyse, welche Daten solche Ger\u00e4te an den Hersteller in die Cloud \u00fcbermitteln, ver\u00f6ffentlicht habe. Ecovacs-Heimroboter sind ein wandelndes Sicherheitsrisiko, Hacker k\u00f6nnen die Ger\u00e4te \u00fcbernehmen und Daten \u00fcber den Eigent\u00fcmer etc. abrufen, wie eine Sicherheits\u00fcberpr\u00fcfung ergab.<span id=\"more-300732\"><\/span><\/p>\n<h2>Den Datenabfluss begrenzen<\/h2>\n<p>Das f\u00fchrte zu einer Leserreaktion mit dem Hinweis, dass man bestimmte Ger\u00e4temodelle z\u00e4hmen kann. Blog-Leser\u00a0Marcel hatte sich mit <a href=\"https:\/\/borncity.com\/blog\/2024\/09\/02\/ecovacs-heimroboter-als-sicherheitsrisko\/#comment-192162\">diesem Kommentar<\/a> zum Beitrag \u00fcber den Ecovacs-Heimroboter gemeldet und auf Valetudo als L\u00f6sung hingewiesen. Seine Aussage: <em>Wer nicht will, dass das Ger\u00e4t Daten in die Cloud sendet, nicht die App des Herstellers auf dem Handy installieren will und nicht will, dass der Hersteller Teile des Ger\u00e4ts abschaltet, kann Valetudo verwenden.<\/em> Die L\u00f6sung sorgt daf\u00fcr, dass der Hersteller nicht wei\u00df, dass das Ger\u00e4t jemals in Betrieb genommen wurde. Ich hatte bei Marcel nachgefragt, ob er weitere Informationen bereitstellen m\u00f6chte. Hier seine R\u00fcckmeldung mit Details.<\/p>\n<h3>Ein Staubsaugerroboter wird gew\u00fcnscht<\/h3>\n<p>Marcel schrieb, dass er einen\u00a0Staubsaugerroboter beschaffen wollte, um sich etwas Komfort zu g\u00f6nnen. Als er aber recherchierte, was diese Ger\u00e4te so k\u00f6nnen, stellte sich schnell Ern\u00fcchterung ein: man braucht eine App auf dem Handy, diese funkt nach China, kennt die Wohnung auf den Zentimeter genau, fotografiert und bewertet die Einrichtung. Und das Ganze funktioniert nicht mehr, wenn es die Herstellerfirma nicht mehr gibt. Sowas wollte der Leser nicht.<\/p>\n<h3>Werdegang einer Privacy-L\u00f6sung<\/h3>\n<p>Marcel stie\u00df recht fr\u00fch auf den Auftritt von Dennis bei der DEFCON 31, der den Leser in allen Bedenken, aber auf eine lustige und sehr positive Weise, best\u00e4tigte. Der DEFCON 31-Vortrag ist auf <a class=\"moz-txt-link-freetext\" href=\"https:\/\/www.youtube.com\/watch?v=AfMfYOUYZvc\" target=\"_blank\" rel=\"noopener\">Youtube<\/a> abrufbar.\u00a0In dem Video wird deutlich, dass die Ger\u00e4te:<\/p>\n<ul>\n<li>nach China funken: Bilder, Videos, Wohnungseinrichtung, Audio<\/li>\n<li>nur mit ihrer App funktionieren, von der nicht bekannt ist, wie lange sie es tun wird<\/li>\n<li>per Software gesteuerte geplante Obsoleszenz verbaut haben<\/li>\n<\/ul>\n<p>In erster Linie st\u00f6rte den Leser der Kontrollverlust \u00fcber das Ger\u00e4t. Es ging um Fragen: Wie lange wird es funktionieren? Schaltet der Hersteller die Server ab oder deaktiviert er ein Bauteil? Nicht weniger st\u00f6rte Marcel aber auch die Tatsache der umfangreichen Datenweitergabe. Es f\u00fchlte sich wie Spionage im Privatbereich an.<\/p>\n<h3>Valetudo zum Abkapseln des Staubsaugers<\/h3>\n<p>Marcel kam parallel das Projekt Valetudo von S\u00f6ren Beye unter. Das Projekt setzt auf dem Root von Dennis auf. Der Leser begann sich mit den Details zu befassen. Wichtigste Pr\u00e4misse: Man muss hinter dem Projekt stehen und es wollen, wobei es nicht schlimm sein darf, wenn man den Roboter \"bricked\".<\/p>\n<p>Marcel schrieb: \"Ich will niemanden zu Valetudo \u00fcberreden &#8211; jeder sollte selbst wissen, wie weit er geht.\"\u00a0Er verweist auf\u00a0<a class=\"moz-txt-link-freetext\" href=\"https:\/\/valetudo.cloud\/pages\/general\/why-valetudo.html\" target=\"_blank\" rel=\"noopener\">Why Valetudo?<\/a> und <a class=\"moz-txt-link-freetext\" href=\"https:\/\/valetudo.cloud\/pages\/general\/why-not-valetudo.html\" target=\"_blank\" rel=\"noopener\">Why not Valetudo?<\/a> zur Information.\u00a0Nach Lekt\u00fcre der Beitr\u00e4ge f\u00fchlte der Leser sich angefixt und wollte es ausprobieren. Also nahm er Kontakt zu S\u00f6ren auf und dieser schickte ihm ein PCB mit Bauteilen (sein <a href=\"https:\/\/github.com\/Hypfer\/valetudo-dreameadapter\" target=\"_blank\" rel=\"noopener\">Projekt auf GitHub<\/a>), welches er zum (Dream-)Adapter zusammenl\u00f6tete:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/Zn2jF2BN\/image.png\" alt=\"Board\" width=\"640\" height=\"340\" \/><\/p>\n<h3>Danach bestellte Marcel den Dreame L10S Ultra Staubsauer (da dieser auf der Liste unterst\u00fctzter Ger\u00e4te steht) \u00fcber Amazon. Dann machte er sich ans Werk, die Anleitung von S\u00f6ren durchzuarbeiten (Rooting und <a class=\"moz-txt-link-freetext\" href=\"https:\/\/valetudo.cloud\/pages\/installation\/dreame.html\" target=\"_blank\" rel=\"noopener\">Installation von Valetudo<\/a>). Ohne Linux-Kenntnisse bzw. ohne strukturierte und z\u00fcgige Arbeitsweise ist es nicht oder nur mit viel \u00dcbung und Konzentration zu schaffen!<\/h3>\n<p>Grobes Vorgehen: Recon &gt; Root &gt; Valetudo-Installation<\/p>\n<p>Alle n\u00f6tigen Befehle hat Marcel sich zuvor in eine Textdatei gepackt und diese optisch gut voneinander getrennt. Dann ist er zweimal alles trocken durchgegangen, da man wirklich nur 180 Sekunden Zeit hat, bevor Elektroschrott aus dem Roboter wird.<\/p>\n<p>Beschreibung der\u00a0<a class=\"moz-txt-link-freetext\" href=\"https:\/\/valetudo.cloud\/pages\/installation\/dreame.html#fastboot\" target=\"_blank\" rel=\"noopener\">Fastboot Rooting &#8211; Methode<\/a><\/p>\n<p>Schritte zur Rekonfigurierung:\u00a0Recon<\/p>\n<ol>\n<li>Dreame L10S Ultra nicht starten und nicht mit der App einrichten<\/li>\n<li>Seriennummer des Roboters notieren (meist unter dem Staubkasten).<\/li>\n<li>Deckel \u00f6ffnen und PCB einstecken, USB-Kabel am PCB und am Notebook anschlie\u00dfen<\/li>\n<li>Am Debian-Notebook (bare metal install und kein Dualboot!) mit <a href=\"https:\/\/github.com\/Hypfer\/valetudo-sunxi-livesuit\" target=\"_blank\" rel=\"noopener\">Livesuit<\/a>\u00a0als Root anmelden<\/li>\n<li>Das neueste <a href=\"https:\/\/builder.dontvacuum.me\/nextgen\/dust-livesuit-mr813-ddr4.img\" target=\"_blank\" rel=\"noopener\">Dustbuilder Image<\/a> von Dennis f\u00fcr den L10S Ultra herunterladen, und es in LiveSuit einbinden<\/li>\n<li>Den Roboter in den Fastboot-Modus bringen, mit den richtigen Befehlen die Config-ID auslesen und sichern<\/li>\n<li>Samples der Originalsoftware erstellen<\/li>\n<\/ol>\n<p>Ger\u00e4t rooten: Root<\/p>\n<ol>\n<li>FEL Image Firmware auf <a href=\"https:\/\/builder.dontvacuum.me\/\" target=\"_blank\" rel=\"noopener\">Dennis Seite<\/a> erstellen lassen &#8211; die Blockchain meldet sich, wenn alles fertig ist.<\/li>\n<li>Root nach Anleitung einspielen (180 Sekunden Zeit)<\/li>\n<li>W\u00e4hrenddessen in LiveSuit die Ausgaben richtig interpretieren &#8211; Stoppen, wenn in der Anleitung steht: STOP (daher vorher mal durchspielen!)<\/li>\n<li>Nach erfolgreichem Root startet der Roboter neu<\/li>\n<\/ol>\n<p>Oder wenn man zu langsam war, und der Roboter mitten beim <em>boot1<\/em> oder <em>boot2<\/em> neu startet, weil die 180 Sekunden rum sind, 'haben wir einen teuren Ziegelstein'.\u00a0Wie schrieb Marcel: \"Nicht in Panik verfallen, wenn man die 180 Sekunden rei\u00dft, so wie ich beim ersten mal. Ich war gl\u00fccklicherweise mit dem Flashen von <em>boot1<\/em> fertig und konnte in R\u00fccksprache mit S\u00f6ren und Dennis nach etwas Vorbereitung der neuen verk\u00fcrzten Befehlskette anschlie\u00dfend bei <em>boot2<\/em> weitermachen.<\/p>\n<h3>Valetudo installieren<\/h3>\n<p>Zur Valetudo-Installation hat man dann alle Zeit der Welt, da der Roboter nach Schritt 2 bereits gerootet ist und es keinen Watchdog mehr gibt. Hier die Schritte:<\/p>\n<ol>\n<li>Das zum Roboter geh\u00f6rende Image herunterladen<\/li>\n<li>die <a href=\"https:\/\/github.com\/Hypfer\/valetudo-helper-httpbridge\" target=\"_blank\" rel=\"noopener\">http-Bridge<\/a> passend zum Debian auf dem Notebook herunterladen<\/li>\n<li>Notebook mit dem WiFi des Roboter verbinden<\/li>\n<li>Kalibrierungs- und Identity-Daten der originalen Software sichern<\/li>\n<li>Valetudo aufspielen<\/li>\n<li>Roboter neu starten<\/li>\n<li>Und den <a href=\"https:\/\/valetudo.cloud\/pages\/general\/getting-started.html#joining_wifi\" target=\"_blank\" rel=\"noopener\">Start-Guide<\/a> durcharbeiten<\/li>\n<\/ol>\n<p>Abschlie\u00dfend meint Marcel: Interessenten k\u00f6nnen gerne mein PCB nutzen, wenn sie hier herkommen, ihr Debian-Notebook mitbringen, sich mit der Sache besch\u00e4ftigt haben und sich der Risiken bewusst sind.<\/p>\n<h2>Funktion und Zukunft<\/h2>\n<p>Bob, so nennt Marcel den modifizierten Staubsaugerroboter, leistet hervorragende Arbeit. Er kann fein eingestellt werden, schreibt Marcel &#8211; alle Funktionen, die Bobs Hardware hergibt und die anpassbar sind, lassen sich anpassen. Bob arbeitet aber gerne auch einfach nur so im sehr guten Default-Setup ohne an seinen Skills rumschrauben zu m\u00fcssen.<\/p>\n<p>Marcel schrieb: <em>Ich kann mit ihm \u00fcber jedes Ger\u00e4t mit Browser Kontakt aufnehmen, welches sich im selben Netzwerk wie Bob befindet. Von Au\u00dfen ist Bob nicht erreichbar (kann man theoretisch \u00fcber dyn.-DNS und Routerfreigaben &#8211; das will ich aber f\u00fcr mein Heimnetz grunds\u00e4tzlich nicht). Er darf selbst auch mal ins Internet und bei S\u00f6ren gucken, ob es eine Aktualisierung f\u00fcr ihn gibt. Das schalte ich ihm frei, wenn ich eine Mail von S\u00f6ren zu einer neuen Valetudo-Version bekomme. Ich habe keine Bedenken hinsichtlich einer Software-Obsoleszenz mehr. Ich empfinde es als ein St\u00fcck zur\u00fcckgeholte Freiheit und ich habe das Sicherheitsgef\u00fchl, kein Spionage-IoT-Ger\u00e4t einzusetzen.<\/em><\/p>\n<p>An dieser Stelle mein Dank an Marcel f\u00fcr die Zusammenstellung der Informationen. Vielleicht ist es Anregung f\u00fcr andere Blog-Leser, die ein solches Ger\u00e4t zu Hause haben oder die Beschaffung planen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/07\/26\/irobot-der-daten-staubsauger\/\" rel=\"bookmark\">iRobot: Der (Daten-)Staubsauger?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/09\/02\/ecovacs-heimroboter-als-sicherheitsrisko\/\">Ecovacs-Heimroboter als Sicherheitsrisko<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/09\/15\/bsi-smarthome-gerte-werden-nur-unzureichend-geschtzt\/\" rel=\"bookmark\">BSI: Smarthome-Ger\u00e4te werden nur unzureichend gesch\u00fctzt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Automatische Roboter-Staubsauger sind inzwischen ja in vielen Haushalten. Die Ger\u00e4te saugen nicht nur Staub, sondern auch Daten. Wie kann der Besitzer eines solchen Ger\u00e4ts ggf. den Abfluss von Daten in die Cloud des Herstellers verhindern? Ich hatte diesbez\u00fcglich mit einem &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/10\/28\/den-automatischen-staubsauger-roboter-datenmaessig-zaehmen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,731,426],"tags":[1171,3081,4328],"class_list":["post-305550","post","type-post","status-publish","format-standard","hentry","category-cloud","category-gerate","category-sicherheit","tag-cloud","tag-geraete","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305550","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=305550"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305550\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=305550"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=305550"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=305550"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}