vlog
← 返回全部文章

技术

你车里有一台没人认领的电脑,补丁发了也到不了它那儿

2026 年 7 月 28 日 · 凯文·凯利《失控》~1 min read

手套箱里那本随车手册,写全了车上有几台能对外说话的电脑吗?加州大学圣迭戈分校的研究者今年 7 月披露,Acrisure 生产的 KARR 安防系统装在约 220 万辆车上,全部设备共用同一把认证密钥;站在蓝牙范围里的陌生人,能开你的锁,也能让你的车打不着火。这东西多半不是你买的,经销商在展厅里就给装上去了。2017 年以后在南加州提过车的,翻出当年的合同和加装清单,找找 KARR 这四个字母,十分钟的事。

30 秒读懂
1发现

你车里可能装着一台你没买过的电脑

漏洞本身平平无奇,扎人的是这台设备怎么上的车。

技术细节没什么可讲的:Acrisure 生产的 KARR 安防系统和 SWDS 设备,出厂时全部共用同一把认证密钥。让人愣一下的是它怎么进的车。经销商趁车还在展厅,先把这套东西装上去;等买家进门,选装单上勾没勾、钱付没付,都不耽误硬件留在车里。受影响最集中的,是 2017 年至今在南加州的本田、丰田、马自达、福特、Jeep 经销商买的车。

于是车里跑着一台你没买、多半也不知道它在的电脑,它有权限动你的门锁和点火。

为什么值得看:买车你会看配置表、比价格、算保修,可没人教过你数一数车里有几台能对外说话的计算机。这次是 KARR,下次换个牌子;设备清单和车主认知对不上,这件事比任何一个具体漏洞活得久。

2权限

站在车边的陌生人,能替你锁车,也能让你走不了

「防盗器」这三个字,把它能干的事说小了。

研究者列的清单是:开锁、上锁、鸣笛闪灯、关掉警报,以及阻止发动机启动。前面几条顶多算烦人,最后一条是把人扔在路上。触发条件只有一条,人在蓝牙范围内。不用撬锁,不用接线,也不用事先认识你。

一把密钥通吃全部,谁从一台设备里抠出它,手上就等于攥着这 220 万台的钥匙。抠这一次的成本就那么点,之后每多一辆车都是白捡的。你说这买卖谁不做?

打个比方

一个二百多万户的小区,物业统一给每家换了智能门锁。锁体做得挺结实,坏就坏在所有锁芯配的是同一把钥匙,配一把全小区都开得了。更难办的还在后头:多数住户压根不知道自家门上换过锁,通知贴哪儿、坏了找谁,一样也没人交代。

3断链

补丁 7 月 20 日就发了,可它没有一条路能走到你车上

钥匙的事能修,修好了送不到,这才是真麻烦。

时间线很清楚:2025 年 1 月研究者做了负责任披露,2026 年 7 月 20 日 Acrisure 发布固件补丁,中间隔了大约 18 个月。18 个月够长了,可它至少有个头。真正没期限的是下一段,补丁从发布到装进车里。

官方给的路子是:车主自己确认车上有没有 KARR 硬件,再通过 KARR 手机 App 手动装更新。你别看它写得挺齐整,第一步就要求一个不知道自己有这台设备的人主动去找它;第二步要求他为一台没买过的设备下一个 App。

这种「谁负责」的空当,我在外包年代见过实体版:一个 8 万行的存储过程,注释里留着三任前任的名字,末尾一句「别动第 4720 行」。三个人都在里头写过,谁也没认领它,那句话是留给下一个人的免责声明。我动了那行,回滚花掉一个通宵。车上这台 KARR 更绝:厂商发了补丁,经销商装完就走,车主不知道它在,三方都在链上,谁也没伸手。

补丁链假设的车主

知道车上装了 KARR,会盯着厂商公告,愿意为它下一个 App,还会定期查固件版本。

现实里的车主

KARR 这四个字母头一回听说,没收到过任何通知,翻遍手套箱也不知道该找什么。

核心

这条链有两步得车主自己走:确认硬件、下 App 手动装。约 220 万辆车里,多数车主连这台设备的名字都没听过;补丁 7 月 20 日发布,全程没有 OTA,也没有告知渠道。

4时间

车能在路上跑十五年,车里的软件常常在出厂那天就冻住了

《失控》里活系统和死物那道分界,落到车上就是这么个尺度差。

《失控》的核心命题是机器正在生物化:复杂到一定程度的系统,脾气更像生态,不像钟表,靠持续更新、持续演化活着。凯利给造物者列的九条律里,有一条叫「变自生变」,说连规则本身也得留着被改的余地;还有一条叫「鼓励犯错误」,说错误是系统学习的养料。两条底下压着同一个前提:系统得有人照看,得有一条把修正送回去的路。

这些年我们干的事,是把算力一把把撒进物理世界。车、门锁、摄像头、电表,每样里头都塞了一台小电脑。它们被接进同一张活网络,自己却没有新陈代谢。一台不能更新的嵌入式设备,就是一件冻在 2017 年的东西,泡在一张 2026 年还在变的网里。车身按十五年设计,软件版本出厂那天就定死。

THE PATCH EXISTS. THE CHAIN THAT DELIVERS IT DOES NOT.THE UPDATE CHAINVendor ships a patch2026-07-20 · 18 months laterThe chain breaks hereno OTA · no way to notifyThe ownerdoes not know it is thereThe patch stalls2.2M cars stay unlockableIt keeps broadcastinga fixed Bluetooth IDCrowdsourced logsWiGLE · years of sightingsthe car moves, the log growsupdate chainalways-on side effect
Researchers at UC San Diego disclosed that Acrisure's KARR security systems and SWDS units share one authentication key across every device, exposing about 2.2 million vehicles: anyone within Bluetooth range can lock or unlock the car, kill the alarm, honk and flash the lights, and block the engine from starting. Dealers fitted most of these units to showroom cars before sale, so many buyers never ordered one, never paid for it, and never knew. Disclosure came in January 2025; the firmware patch shipped on 2026-07-20, and owners must confirm the hardware themselves and install it through the KARR app. Meanwhile the units keep broadcasting a Bluetooth identifier that crowdsourced radio databases such as WiGLE have logged for years. Framework: Kevin Kelly, Out of Control. Facts per July 2026 public reporting (The Register, UC San Diego).
时间发生了什么谁在动
2017 年起经销商在展厅车上装 KARR,多数买家不知情经销商
2025 年 1 月UCSD 研究者做负责任披露研究者
2026 年 7 月 20 日Acrisure 发布固件补丁厂商
之后车主须自查硬件、装 App、手动更新没有期限
5痕迹

你没被黑,也一直在付一份代价

就算这辈子没人拿它开过你的车,有笔账你也一直在付。

KARR 设备会持续广播蓝牙标识符。这不算攻击,是它正常干活的一部分。而 WiGLE 这类众包无线电数据库,多年来一直在收路过的无线信号并落库。两头一凑,一辆车这些年停过哪儿,从公开数据里能还原出相当一部分。

这笔账不用等谁来攻击你才开始记,设备开着就在记,从它被装上那天起。你没点过同意,也关不掉,因为你不知道它在。

口径说明:受影响车辆数各家报道在约 200 万到 220 万之间;「全部设备共用同一把认证密钥」依据 UCSD 研究者的公开披露与 2026 年 7 月媒体报道。本文为技术科普解读,不构成安全评估或法律意见。
6怎么办

眼下能干的,就翻两张纸、问一句话

能做的事不多,但每一件都很具体。

如果你 2017 年以后在南加州买过本田、丰田、马自达、福特或 Jeep:翻合同和加装清单,找 KARR 或 SWDS 这两个名字;找不到就直接问经销商,车上装没装、装在哪儿。确认有,就去装 7 月 20 日那版固件。

往后买任何带电的大件,把「里面有几台能对外通信的计算机、谁负责更新、更新管到哪一年」当成配置表的一部分去问。现在没有哪张销售单会主动写这三项,你得自己开口。

2001 年我爸店里进过一批「全新」继电器,其实是打磨翻新货。一个开维修部的老客户当场摸出放大镜看丝印,字体不对,退货;柜台上从此常年备一瓶丙酮,擦一下丝印,翻新的就露馅。五金店的规矩是买方自己验、卖方赔双倍,两头都有人担着。车上这台设备两头都空:没人替你验,也没人赔你,7 月 20 日那版固件躺在那儿,装不装是你自己的事。

本文框架取材自凯文·凯利《失控》(Kevin Kelly, Out of Control)中关于机器生物化、活系统靠持续更新与演化维持,以及「变自生变」「鼓励犯错误」等造物律的论述。KARR 漏洞的事实与时间线来自 The Register(2026 年 7 月 23 日)、UC San Diego、Popular Science、Malwarebytes 与 The Drive 的 2026 年 7 月公开报道。本文为技术科普解读,不构成安全或法律建议。

技术

你车里有一台没人认领的电脑,补丁发了也到不了它那儿

2026 年 7 月 28 日 · 凯文·凯利《失控》约 7 分钟

手套箱里那本随车手册,写全了车上有几台能对外说话的电脑吗?加州大学圣迭戈分校的研究者今年 7 月披露,Acrisure 生产的 KARR 安防系统装在约 220 万辆车上,全部设备共用同一把认证密钥;站在蓝牙范围里的陌生人,能开你的锁,也能让你的车打不着火。这东西多半不是你买的,经销商在展厅里就给装上去了。2017 年以后在南加州提过车的,翻出当年的合同和加装清单,找找 KARR 这四个字母,十分钟的事。

30 秒读懂
1发现

你车里可能装着一台你没买过的电脑

漏洞本身平平无奇,扎人的是这台设备怎么上的车。

技术细节没什么可讲的:Acrisure 生产的 KARR 安防系统和 SWDS 设备,出厂时全部共用同一把认证密钥。让人愣一下的是它怎么进的车。经销商趁车还在展厅,先把这套东西装上去;等买家进门,选装单上勾没勾、钱付没付,都不耽误硬件留在车里。受影响最集中的,是 2017 年至今在南加州的本田、丰田、马自达、福特、Jeep 经销商买的车。

于是车里跑着一台你没买、多半也不知道它在的电脑,它有权限动你的门锁和点火。

为什么值得看:买车你会看配置表、比价格、算保修,可没人教过你数一数车里有几台能对外说话的计算机。这次是 KARR,下次换个牌子;设备清单和车主认知对不上,这件事比任何一个具体漏洞活得久。

2权限

站在车边的陌生人,能替你锁车,也能让你走不了

「防盗器」这三个字,把它能干的事说小了。

研究者列的清单是:开锁、上锁、鸣笛闪灯、关掉警报,以及阻止发动机启动。前面几条顶多算烦人,最后一条是把人扔在路上。触发条件只有一条,人在蓝牙范围内。不用撬锁,不用接线,也不用事先认识你。

一把密钥通吃全部,谁从一台设备里抠出它,手上就等于攥着这 220 万台的钥匙。抠这一次的成本就那么点,之后每多一辆车都是白捡的。你说这买卖谁不做?

打个比方

一个二百多万户的小区,物业统一给每家换了智能门锁。锁体做得挺结实,坏就坏在所有锁芯配的是同一把钥匙,配一把全小区都开得了。更难办的还在后头:多数住户压根不知道自家门上换过锁,通知贴哪儿、坏了找谁,一样也没人交代。

3断链

补丁 7 月 20 日就发了,可它没有一条路能走到你车上

钥匙的事能修,修好了送不到,这才是真麻烦。

时间线很清楚:2025 年 1 月研究者做了负责任披露,2026 年 7 月 20 日 Acrisure 发布固件补丁,中间隔了大约 18 个月。18 个月够长了,可它至少有个头。真正没期限的是下一段,补丁从发布到装进车里。

官方给的路子是:车主自己确认车上有没有 KARR 硬件,再通过 KARR 手机 App 手动装更新。你别看它写得挺齐整,第一步就要求一个不知道自己有这台设备的人主动去找它;第二步要求他为一台没买过的设备下一个 App。

这种「谁负责」的空当,我在外包年代见过实体版:一个 8 万行的存储过程,注释里留着三任前任的名字,末尾一句「别动第 4720 行」。三个人都在里头写过,谁也没认领它,那句话是留给下一个人的免责声明。我动了那行,回滚花掉一个通宵。车上这台 KARR 更绝:厂商发了补丁,经销商装完就走,车主不知道它在,三方都在链上,谁也没伸手。

补丁链假设的车主

知道车上装了 KARR,会盯着厂商公告,愿意为它下一个 App,还会定期查固件版本。

现实里的车主

KARR 这四个字母头一回听说,没收到过任何通知,翻遍手套箱也不知道该找什么。

核心

这条链有两步得车主自己走:确认硬件、下 App 手动装。约 220 万辆车里,多数车主连这台设备的名字都没听过;补丁 7 月 20 日发布,全程没有 OTA,也没有告知渠道。

4时间

车能在路上跑十五年,车里的软件常常在出厂那天就冻住了

《失控》里活系统和死物那道分界,落到车上就是这么个尺度差。

《失控》的核心命题是机器正在生物化:复杂到一定程度的系统,脾气更像生态,不像钟表,靠持续更新、持续演化活着。凯利给造物者列的九条律里,有一条叫「变自生变」,说连规则本身也得留着被改的余地;还有一条叫「鼓励犯错误」,说错误是系统学习的养料。两条底下压着同一个前提:系统得有人照看,得有一条把修正送回去的路。

这些年我们干的事,是把算力一把把撒进物理世界。车、门锁、摄像头、电表,每样里头都塞了一台小电脑。它们被接进同一张活网络,自己却没有新陈代谢。一台不能更新的嵌入式设备,就是一件冻在 2017 年的东西,泡在一张 2026 年还在变的网里。车身按十五年设计,软件版本出厂那天就定死。

补丁存在,可它没有一条路能到你车上更新责任链 / THE UPDATE CHAIN厂商发布固件补丁2026-07-20 · 披露 18 个月后链条在这里断了没有 OTA · 没有告知渠道车主本人不知道车里有这台设备补丁停在半路约 220 万辆车照旧可开锁设备一直在广播固定的蓝牙标识符众包数据库在记录WiGLE 等 · 多年的行踪车在跑,记录就在长更新责任链一直开着的副作用
加州大学圣迭戈分校的研究者披露:Acrisure 的 KARR 安防系统与 SWDS 设备共用同一把认证密钥,约 220 万辆车受影响;蓝牙范围内的人可开锁上锁、关掉警报、鸣笛闪灯,并阻止发动机启动。设备多由经销商在售前装在展厅车上,很多买家没选装、没付费也不知情。2025 年 1 月负责任披露,补丁 2026 年 7 月 20 日才发布,还要车主自查硬件、用 KARR App 手动安装;设备则持续广播蓝牙标识符,WiGLE 等众包数据库已记录多年。框架:凯文·凯利《失控》。事实据 2026 年 7 月公开报道。
时间发生了什么谁在动
2017 年起经销商在展厅车上装 KARR,多数买家不知情经销商
2025 年 1 月UCSD 研究者做负责任披露研究者
2026 年 7 月 20 日Acrisure 发布固件补丁厂商
之后车主须自查硬件、装 App、手动更新没有期限
5痕迹

你没被黑,也一直在付一份代价

就算这辈子没人拿它开过你的车,有笔账你也一直在付。

KARR 设备会持续广播蓝牙标识符。这不算攻击,是它正常干活的一部分。而 WiGLE 这类众包无线电数据库,多年来一直在收路过的无线信号并落库。两头一凑,一辆车这些年停过哪儿,从公开数据里能还原出相当一部分。

这笔账不用等谁来攻击你才开始记,设备开着就在记,从它被装上那天起。你没点过同意,也关不掉,因为你不知道它在。

口径说明:受影响车辆数各家报道在约 200 万到 220 万之间;「全部设备共用同一把认证密钥」依据 UCSD 研究者的公开披露与 2026 年 7 月媒体报道。本文为技术科普解读,不构成安全评估或法律意见。
6怎么办

眼下能干的,就翻两张纸、问一句话

能做的事不多,但每一件都很具体。

如果你 2017 年以后在南加州买过本田、丰田、马自达、福特或 Jeep:翻合同和加装清单,找 KARR 或 SWDS 这两个名字;找不到就直接问经销商,车上装没装、装在哪儿。确认有,就去装 7 月 20 日那版固件。

往后买任何带电的大件,把「里面有几台能对外通信的计算机、谁负责更新、更新管到哪一年」当成配置表的一部分去问。现在没有哪张销售单会主动写这三项,你得自己开口。

2001 年我爸店里进过一批「全新」继电器,其实是打磨翻新货。一个开维修部的老客户当场摸出放大镜看丝印,字体不对,退货;柜台上从此常年备一瓶丙酮,擦一下丝印,翻新的就露馅。五金店的规矩是买方自己验、卖方赔双倍,两头都有人担着。车上这台设备两头都空:没人替你验,也没人赔你,7 月 20 日那版固件躺在那儿,装不装是你自己的事。

本文框架取材自凯文·凯利《失控》(Kevin Kelly, Out of Control)中关于机器生物化、活系统靠持续更新与演化维持,以及「变自生变」「鼓励犯错误」等造物律的论述。KARR 漏洞的事实与时间线来自 The Register(2026 年 7 月 23 日)、UC San Diego、Popular Science、Malwarebytes 与 The Drive 的 2026 年 7 月公开报道。本文为技术科普解读,不构成安全或法律建议。

技术

你车里有一台没人认领的电脑,补丁发了也到不了它那儿

2026 年 7 月 28 日 · 凯文·凯利《失控》約 7 分

手套箱里那本随车手册,写全了车上有几台能对外说话的电脑吗?加州大学圣迭戈分校的研究者今年 7 月披露,Acrisure 生产的 KARR 安防系统装在约 220 万辆车上,全部设备共用同一把认证密钥;站在蓝牙范围里的陌生人,能开你的锁,也能让你的车打不着火。这东西多半不是你买的,经销商在展厅里就给装上去了。2017 年以后在南加州提过车的,翻出当年的合同和加装清单,找找 KARR 这四个字母,十分钟的事。

30 秒读懂
1发现

你车里可能装着一台你没买过的电脑

漏洞本身平平无奇,扎人的是这台设备怎么上的车。

技术细节没什么可讲的:Acrisure 生产的 KARR 安防系统和 SWDS 设备,出厂时全部共用同一把认证密钥。让人愣一下的是它怎么进的车。经销商趁车还在展厅,先把这套东西装上去;等买家进门,选装单上勾没勾、钱付没付,都不耽误硬件留在车里。受影响最集中的,是 2017 年至今在南加州的本田、丰田、马自达、福特、Jeep 经销商买的车。

于是车里跑着一台你没买、多半也不知道它在的电脑,它有权限动你的门锁和点火。

为什么值得看:买车你会看配置表、比价格、算保修,可没人教过你数一数车里有几台能对外说话的计算机。这次是 KARR,下次换个牌子;设备清单和车主认知对不上,这件事比任何一个具体漏洞活得久。

2权限

站在车边的陌生人,能替你锁车,也能让你走不了

「防盗器」这三个字,把它能干的事说小了。

研究者列的清单是:开锁、上锁、鸣笛闪灯、关掉警报,以及阻止发动机启动。前面几条顶多算烦人,最后一条是把人扔在路上。触发条件只有一条,人在蓝牙范围内。不用撬锁,不用接线,也不用事先认识你。

一把密钥通吃全部,谁从一台设备里抠出它,手上就等于攥着这 220 万台的钥匙。抠这一次的成本就那么点,之后每多一辆车都是白捡的。你说这买卖谁不做?

打个比方

一个二百多万户的小区,物业统一给每家换了智能门锁。锁体做得挺结实,坏就坏在所有锁芯配的是同一把钥匙,配一把全小区都开得了。更难办的还在后头:多数住户压根不知道自家门上换过锁,通知贴哪儿、坏了找谁,一样也没人交代。

3断链

补丁 7 月 20 日就发了,可它没有一条路能走到你车上

钥匙的事能修,修好了送不到,这才是真麻烦。

时间线很清楚:2025 年 1 月研究者做了负责任披露,2026 年 7 月 20 日 Acrisure 发布固件补丁,中间隔了大约 18 个月。18 个月够长了,可它至少有个头。真正没期限的是下一段,补丁从发布到装进车里。

官方给的路子是:车主自己确认车上有没有 KARR 硬件,再通过 KARR 手机 App 手动装更新。你别看它写得挺齐整,第一步就要求一个不知道自己有这台设备的人主动去找它;第二步要求他为一台没买过的设备下一个 App。

这种「谁负责」的空当,我在外包年代见过实体版:一个 8 万行的存储过程,注释里留着三任前任的名字,末尾一句「别动第 4720 行」。三个人都在里头写过,谁也没认领它,那句话是留给下一个人的免责声明。我动了那行,回滚花掉一个通宵。车上这台 KARR 更绝:厂商发了补丁,经销商装完就走,车主不知道它在,三方都在链上,谁也没伸手。

补丁链假设的车主

知道车上装了 KARR,会盯着厂商公告,愿意为它下一个 App,还会定期查固件版本。

现实里的车主

KARR 这四个字母头一回听说,没收到过任何通知,翻遍手套箱也不知道该找什么。

核心

这条链有两步得车主自己走:确认硬件、下 App 手动装。约 220 万辆车里,多数车主连这台设备的名字都没听过;补丁 7 月 20 日发布,全程没有 OTA,也没有告知渠道。

4时间

车能在路上跑十五年,车里的软件常常在出厂那天就冻住了

《失控》里活系统和死物那道分界,落到车上就是这么个尺度差。

《失控》的核心命题是机器正在生物化:复杂到一定程度的系统,脾气更像生态,不像钟表,靠持续更新、持续演化活着。凯利给造物者列的九条律里,有一条叫「变自生变」,说连规则本身也得留着被改的余地;还有一条叫「鼓励犯错误」,说错误是系统学习的养料。两条底下压着同一个前提:系统得有人照看,得有一条把修正送回去的路。

这些年我们干的事,是把算力一把把撒进物理世界。车、门锁、摄像头、电表,每样里头都塞了一台小电脑。它们被接进同一张活网络,自己却没有新陈代谢。一台不能更新的嵌入式设备,就是一件冻在 2017 年的东西,泡在一张 2026 年还在变的网里。车身按十五年设计,软件版本出厂那天就定死。

修正は存在する。届く経路が無い更新の責任チェーン / THE UPDATE CHAINメーカーが修正を公開2026-07-20 · 開示の18か月後ここで鎖が切れるOTA なし · 通知の経路もなし車の持ち主その機器の存在を知らない修正は届かない約220万台が無防備なまま機器は発信し続ける固定の Bluetooth ID有志データベースが記録WiGLE など · 数年分の記録車が動けば記録は増える更新チェーン常時オンの副作用
カリフォルニア大学サンディエゴ校の研究者が公開:Acrisure の KARR 防犯システムと SWDS 機器は全台が同じ認証鍵を共有し、約220万台が影響を受ける。Bluetooth の圏内にいれば施錠・解錠、警報の停止、警笛とライト、エンジン始動の阻止まで可能。多くは販売店が展示車へ販売前に取り付けたもので、買い手は選んでも払ってもおらず、存在も知らない。2025年1月に責任ある開示、修正ファームの公開は2026年7月20日。しかも持ち主自身が機器の有無を確かめ、KARR アプリで手動導入する必要がある。機器は Bluetooth 識別子を発信し続け、WiGLE などの有志データベースが何年も記録してきた。枠組:ケヴィン・ケリー『コントロールの喪失』。事実は2026年7月の公開報道による。
时间发生了什么谁在动
2017 年起经销商在展厅车上装 KARR,多数买家不知情经销商
2025 年 1 月UCSD 研究者做负责任披露研究者
2026 年 7 月 20 日Acrisure 发布固件补丁厂商
之后车主须自查硬件、装 App、手动更新没有期限
5痕迹

你没被黑,也一直在付一份代价

就算这辈子没人拿它开过你的车,有笔账你也一直在付。

KARR 设备会持续广播蓝牙标识符。这不算攻击,是它正常干活的一部分。而 WiGLE 这类众包无线电数据库,多年来一直在收路过的无线信号并落库。两头一凑,一辆车这些年停过哪儿,从公开数据里能还原出相当一部分。

这笔账不用等谁来攻击你才开始记,设备开着就在记,从它被装上那天起。你没点过同意,也关不掉,因为你不知道它在。

口径说明:受影响车辆数各家报道在约 200 万到 220 万之间;「全部设备共用同一把认证密钥」依据 UCSD 研究者的公开披露与 2026 年 7 月媒体报道。本文为技术科普解读,不构成安全评估或法律意见。
6怎么办

眼下能干的,就翻两张纸、问一句话

能做的事不多,但每一件都很具体。

如果你 2017 年以后在南加州买过本田、丰田、马自达、福特或 Jeep:翻合同和加装清单,找 KARR 或 SWDS 这两个名字;找不到就直接问经销商,车上装没装、装在哪儿。确认有,就去装 7 月 20 日那版固件。

往后买任何带电的大件,把「里面有几台能对外通信的计算机、谁负责更新、更新管到哪一年」当成配置表的一部分去问。现在没有哪张销售单会主动写这三项,你得自己开口。

2001 年我爸店里进过一批「全新」继电器,其实是打磨翻新货。一个开维修部的老客户当场摸出放大镜看丝印,字体不对,退货;柜台上从此常年备一瓶丙酮,擦一下丝印,翻新的就露馅。五金店的规矩是买方自己验、卖方赔双倍,两头都有人担着。车上这台设备两头都空:没人替你验,也没人赔你,7 月 20 日那版固件躺在那儿,装不装是你自己的事。

本文框架取材自凯文·凯利《失控》(Kevin Kelly, Out of Control)中关于机器生物化、活系统靠持续更新与演化维持,以及「变自生变」「鼓励犯错误」等造物律的论述。KARR 漏洞的事实与时间线来自 The Register(2026 年 7 月 23 日)、UC San Diego、Popular Science、Malwarebytes 与 The Drive 的 2026 年 7 月公开报道。本文为技术科普解读,不构成安全或法律建议。