扫码枪、PDA、工控平板:车间边缘终端的数据安全盲区

2026-10-10 10:01:37
扫码枪、PDA、工控平板:车间边缘终端的数据安全盲区

去年去一家家电厂做调研,发现车间里有几十台安卓平板挂在流水线上方,显示着当班的作业指导书。我随手拿起一台,没有锁屏密码,下拉菜单能看到WiFi列表,设置里USB调试居然是开着的。问车间主任,他说"这玩意儿就是看图纸的,又不存什么重要东西"。我指了指屏幕上那页带完整BOM表和供应商代码的作业指导书,主任愣了一下,没再说话。

边缘终端正在成为车间的"安全孤儿"

制造企业这几年搞数字化,车间里冒出了一大堆边缘设备:扫码枪扫物料条码、PDA录质检结果、工控平板看SOP、Andon屏报异常。这些设备有个共同特点——IT部门不太管,产线觉得"就是个工具",安全策略基本空白。

但这些人畜无害的小设备,往往连着MES、WMS甚至ERP。扫码枪扫一个物料码,后台要查库存、批号、供应商信息;PDA录入质检数据,直接写入质量数据库;工控平板显示的SOP,很多是从PLM系统实时拉出来的图纸和工艺文件。它们不存数据,但每天都在搬运数据。一旦其中一台被攻破,就等于在车间和核心系统之间搭了一座隐形桥。

边缘终端的漏洞比你想的多

安卓系统的PDA和平板,很多出厂时搭载的是几年前的老版本系统,厂商不再提供安全补丁。车间环境又决定了这些设备很难频繁升级——停机更新意味着停产。结果就是,这些设备带着已知漏洞长期在线,有的还能直接连外网下载App。

扫码枪看起来更简单,就是个键盘输入设备。但有些高端扫码枪内置了操作系统和WiFi模块,能自动把扫描数据同步到云端。采购的时候没人注意这个"增值功能",等发现的时候,全厂的物料流转记录已经在第三方服务器上跑了好几个月。

还有一种情况更隐蔽:员工觉得工厂发的PDA不好用,把自己的手机拿来扫码报工。个人设备没有入域管理,没有加密客户端,拍张屏幕照片发到微信群里,没有任何技术门槛。

车间边缘终端怎么管

第一,入网要登记,没登记的设备连不上车间WiFi。很多工厂的车间网络是开放的,或者密码写在黑板上。边缘终端必须走独立的IoT VLAN,和办公网、外网物理隔离。上邦的终端管控可以识别设备类型,非授权设备接入直接阻断。

第二,锁死外联通道。边缘终端不需要访问百度,不需要下载App,不需要收邮件。通过防火墙策略或终端代理,把这些设备的出站连接限制到仅有的几个业务服务器IP和端口。扫码枪能连WMS服务器,但连不上外网网盘,这就是底线。

第三,屏幕内容要加水印。工控平板上显示的图纸和SOP,虽然是只读的,但拍张照片就能带走。强制显示带设备编号和时间戳的水印,至少能让泄密的追溯有迹可循。上邦的屏幕水印方案支持这种固定显示设备的场景,不需要用户登录也能绑定设备身份。

第四,定期做终端体检。很多边缘设备是OEM采购的,品牌杂、型号多,IT部门不一定有完整台账。每季度扫一次车间网络,看看有没有新来的、未经授权的、系统版本过老的设备,该升级升级,该下线下线。

别让边缘变成缺口

企业花大价钱加密了设计部的图纸、加固了服务器、管住了U盘,却在车间角落留了一台没设密码的安卓平板。这种场景不是假设,是我每次去工厂几乎都能见到的现实。

边缘终端的安全,说到底是个意识问题。产线觉得它们"不重要",黑客却觉得它们"很好打"。当你把核心系统保护得密不透风的时候,对手自然会去找最薄的那块板——而那块板,往往就在车间流水线的拐角处。

免费体验