Czy smart home jest bezpieczny? Sprawdzam, czy inteligentny dom da się zhakować
Zhakować da się każde urządzenie podłączone do sieci, ale w praktyce włamania do smart home niemal zawsze wykorzystują te same trzy furtki: słabe hasło, stary firmware i usługi wystawione do internetu. Pokażę, gdzie leży realne ryzyko i jak je ściąć.
Treść zweryfikowana przez: Michał Sawicki, Kwalifikowany pracownik zabezpieczenia technicznego, 14 lat montaży
Krótko
Smart home jest bezpieczny warunkowo: zależy od tego, co kupisz i jak to skonfigurujesz. Urządzenia renomowanych marek, aktualizowane i schowane za dobrze ustawionym routerem, są trudnym celem. Tanie no-name z otwartym portem do internetu i hasłem admin potrafi paść w kilka minut.
Czy inteligentny dom naprawdę da się zhakować?
Tak, technicznie da się. Każde urządzenie smart to mały komputer z systemem operacyjnym, a w oprogramowaniu zdarzają się luki. CERT Polska w swoich materiałach edukacyjnych OUCH! poświęcił urządzeniom smart home osobne wydania, bo skala problemu realnie rośnie.
Tylko że z tego samego powodu da się też zhakować laptop i telefon, a mimo to ich używamy. Pytanie nie brzmi, czy atak jest możliwy, ale jak bardzo jest prawdopodobny i ile kosztuje napastnika. Tu dobra wiadomość: zdecydowana większość realnych incydentów to nie wyrafinowane włamania, lecz ataki automatyczne na urządzenia z fabrycznym hasłem albo dziurawym, nieaktualizowanym oprogramowaniem.
Jak wyglądają prawdziwe ataki na smart home
Schemat ataków na urządzenia domowe się powtarza. Boty skanują cały internet w poszukiwaniu urządzeń z otwartymi portami: kamer, rejestratorów, wtyczek, paneli administracyjnych. Gdy znajdą, próbują list popularnych haseł. Tak działał botnet Mirai, który zbudował armię z kamer i routerów z fabrycznymi loginami.
Drugi scenariusz to przejęcie konta chmurowego. Jeśli używasz tego samego hasła w sklepie internetowym i w aplikacji od kamery, wyciek z jednego serwisu otwiera napastnikowi drugi. Trzeci, najrzadszy w domach, to atak na samą transmisję radiową lub luki w protokole.
Które urządzenia są najbardziej narażone?
Największe ryzyko niosą urządzenia z kamerą i mikrofonem, bo ich przejęcie oznacza podgląd Twojego domu. Zaraz za nimi są zamki smart i bramy, gdzie skutkiem jest fizyczny dostęp. Żarówka czy wtyczka to z pozoru błahostka, ale przejęta bywa przyczółkiem do dalszego ataku na sieć domową.
- Kamery i wideodomofony: najczęstszy cel skanów, bo dają obraz i często stoją wystawione do internetu.
- Routery: brama do wszystkiego, a bywają latami bez aktualizacji.
- Tanie urządzenia no-name: producent znika, aktualizacje się kończą, luki zostają na zawsze.
- Zamki i napędy bram: rzadziej atakowane, ale skutki są najpoważniejsze.
WiFi, Zigbee, Z-Wave, Matter: który protokół jest najbezpieczniejszy?
Protokoły lokalne mają istotną przewagę: czujnik Zigbee czy Z-Wave nie ma własnego adresu w internecie, więc nie da się go zaatakować zdalnie bez przejęcia huba. Zigbee szyfruje komunikację AES-128 z uwierzytelnianiem, Matter został zaprojektowany z myślą o pracy lokalnej i ma publicznie opisany model bezpieczeństwa. Szczegółowo opisałem to w przeglądzie protokołów smart home.
| Technologia | Widoczność z internetu | Szyfrowanie | Główne ryzyko |
|---|---|---|---|
| WiFi (urządzenie chmurowe) | pośrednio, przez serwery producenta | zależne od producenta | konto chmurowe, porzucone aktualizacje |
| Zigbee | brak, tylko przez hub | AES-128 z uwierzytelnianiem | bezpieczeństwo samego huba |
| Z-Wave | brak, tylko przez hub | tak, S2 w nowszych urządzeniach | stare urządzenia bez S2 |
| Matter (Thread/WiFi) | praca lokalna, chmura opcjonalna | tak, wbudowane w standard | młody ekosystem, mostki do starszych systemów |
Chmura czy sterowanie lokalne: co bezpieczniejsze?
Chmura producenta to miecz obosieczny. Z jednej strony duży producent dba o serwery lepiej niż przeciętny użytkownik o router. Z drugiej: Twoje dane płyną na zewnątrz, a konto chroni tylko hasło i ewentualnie drugi składnik logowania.
System lokalny, na przykład oparty o Home Assistant, nie wysyła danych na zewnętrzne serwery i działa nawet po odcięciu łącza. Jak to wygląda w praktyce, opisuję w tekście o tym, czy smart home działa bez internetu. Cena za lokalność: to Ty odpowiadasz za aktualizacje i bezpieczny zdalny dostęp, najlepiej przez VPN, co porównuję w artykule VPN czy chmura.
10 zasad, które zamykają większość furtek
- Zmień fabryczne hasła na długie i unikalne, najlepiej z menedżera haseł.
- Włącz weryfikację dwuetapową wszędzie, gdzie aplikacja ją oferuje.
- Aktualizuj firmware urządzeń i routera; jeśli producent skończył wsparcie, planuj wymianę.
- Wyłącz UPnP w routerze i nie przekierowuj portów do kamer ani rejestratorów.
- Urządzenia smart wydziel do osobnej sieci; instrukcję znajdziesz w poradniku o VLAN dla kamer i urządzeń IoT.
- Gościom dawaj sieć gościnną, nie hasło do głównego WiFi.
- Kupuj urządzenia marek, które publikują aktualizacje i mają historię wsparcia.
- Preferuj protokoły lokalne (Zigbee, Thread, Z-Wave) dla czujników i wykonawców.
- Wyłącz funkcje, których nie używasz: zdalny dostęp, mikrofon, asystentów.
- Raz na kwartał przejrzyj listę urządzeń w routerze i uprawnienia w aplikacjach.
Czy asystenci głosowi podsłuchują dom?
Głośnik z asystentem stale nasłuchuje słowa wybudzającego, ale nagranie do chmury płynie dopiero po jego wykryciu. Realniejszym problemem są przypadkowe aktywacje i to, że historia poleceń bywa domyślnie zapisywana na koncie. W ustawieniach konta można ją wyłączyć i kasować, a mikrofon fizycznie odciąć przyciskiem.
Z punktu widzenia włamywacza asystent to raczej słaby cel. Groźniejsze jest powiązane konto: kto przejmie Twoje konto Google lub Amazon, ten steruje też urządzeniami.
Kiedy smart home realnie podnosi bezpieczeństwo domu
Paradoks tej dyskusji polega na tym, że dobrze zrobiony smart home częściej chroni, niż naraża. Czujnik otwarcia wyśle powiadomienie, zanim ktokolwiek zauważy brak laptopa. Symulacja obecności zniechęca do włamania, a automatyczne scenariusze reagują szybciej niż człowiek. Gotowe schematy zebrałem w tekście z przykładami automatyzacji bezpieczeństwa.
Bilans wychodzi więc tak: ryzyko cyfrowe da się ściąć do poziomu akceptowalnego kilkoma nawykami, a zysk w postaci wczesnego ostrzegania jest trudny do uzyskania inaczej.
Na co uważać przy zakupie urządzeń smart
Najwięcej problemów sprowadzają do domu zakupy z drugiej ręki i urządzenia bez marki. Sprzęt używany może mieć zmodyfikowane oprogramowanie, a no-name z marketplace bywa klonem bez jakichkolwiek aktualizacji.
Sprawdzaj przed zakupem trzy rzeczy: czy producent publikuje aktualizacje i jak długo wspiera starsze modele, czy aplikacja ma weryfikację dwuetapową oraz czy urządzenie działa lokalnie, gdy serwer producenta padnie. Jeśli odpowiedź na wszystkie trzy pytania brzmi nie, odpuść, nawet gdy cena kusi.
Częste pytania
Czy ktoś może podglądać mnie przez kamerę smart?
Czy żarówki i wtyczki smart trzeba w ogóle zabezpieczać?
Czy smart home bez chmury jest bezpieczniejszy?
Po czym poznam, że urządzenie smart zostało przejęte?
Czy da się zhakować zamek smart i otworzyć drzwi?
Czy stare urządzenia smart, które nie dostają aktualizacji, muszę wyrzucić?
Źródła
- OUCH! Biuletyn bezpieczeństwa komputerowego (m.in. wydania o inteligentnych urządzeniach domowych), CERT Polska [link] (dostęp: 31.07.2026)
- Matter: The Foundation for Connected Things (bezpieczeństwo i praca lokalna standardu), Connectivity Standards Alliance [link] (dostęp: 31.07.2026)
- Zigbee: szyfrowanie AES-128, uwierzytelnianie i sieć mesh, Connectivity Standards Alliance [link] (dostęp: 31.07.2026)