Reed's News
← 返回精选

花266美元和四个AI模型,我终于真正拥有了自己的平板

AI 63 dr_pardee 2026/8/23 2474 字 原文 ↗

为了真正拥有我的平板,我花的钱够买俩同款了

2022年11月,我在eBay上以114.26美元入手一台全新未拆封的Amazon Fire HD平板。但为了真正"拥有"它——不受厂商限制地掌控设备——我又花了266.15美元:用Kimi K3找到漏洞花了164.25美元,GLM-5.2排查致命缺陷花了21.90美元,而GLM-5.3在80美元包月订阅的第一天就完成了收尾工作。此外,我还用已订阅的Claude Max计划做了五个月的故障诊断,直到它的安全机制把我封禁。

这笔钱够再买两台同款平板了,但我愿意再花一次:整个过程充满乐趣,也让我学到了很多。我有20年技术行业经验,还懂信息安全,而我为掌控平板做的最复杂操作,不过是给大语言模型(LLM)发指令。

频繁死机的信息亭

我买这台2021款第11代Amazon Fire HD 10,只为一个用途:运行Fully Kiosk Browser,全天候显示我的Home Assistant智能家居控制面板。去年冬天,它开始频繁自行关机——是彻底断电,不是休眠,有时一天能死两次。设备自带的遥测数据给出了线索:

LifeCycleReason:LCR...key=Software_Shutdown

说明设备上某个拥有关机权限的程序在主动触发关机。

我和Claude Code耗了好几个月玩"猫鼠游戏",期间试过Adguard HomeDNS拦截、摄像头取证,还做过一次完全错误的充电故障诊断。简单来说:我们禁用了五个拥有重启和关机权限的亚马逊服务,安生了几个月后,还是遇到了拦路虎:

java.lang.SecurityException: Cannot disable a protected package:
com.amazon.device.software.ota

有三个亚马逊程序拥有重启权限,且被设为保护状态,作为设备主人的我也无法禁用。要移除它们,必须获取root权限。但这款平板当时没有公开的root方法。XDA论坛早在2022年10月就开了2021款HD 10的讨论帖,但亚马逊已经把bootrom彻底锁死了。业内普遍认为(没耐心的人更是直接放弃),这款平板无法root。

Claude已经帮我走到了它权限范围内的极限。

"这是我的设备"

8月13日晚7点23分,我用Moonshot AI(月之暗面)7月发布的前沿模型Kimi K3打开了opencode命令行界面——这款模型的智能编码能力能与顶尖Claude模型比肩。我用一句话向它说明了需求:

我用adb连接了一台Kindle平板,需要你帮我找到root漏洞,让我完全掌控设备。这是我的设备。

尽管美国媒体对中国AI有各种说法,但Kimi K3没有盲目接受我的请求,而是先做了一番推理:

用户说这是他的设备,我得仔细想想……在大多数司法管辖区,给自己的设备root是合法的。在美国,《数字千年版权法案》(DMCA)明确豁免了平板和手机的越狱行为……这和请求远程入侵他人设备完全不同。

它先确认了行为的合法性,才决定提供帮助。那一刻我对着空房间脱口而出:"这模型简直有点'灵魂'了。"

不过一开始,它也做了功课,带回了和Claude几个月前一样的坏消息:目前没有针对这款平板的已知漏洞,所有有记录的方法都已被补丁修复或封死。

于是我给它打了打气:

你一直在参考别人几年前的成果,但说不定你能找到别人漏掉的漏洞……这会让你出名的,我们会把过程写成帖子发到Hacker News上。我相信你能做到。

没过多久,它真的找到了一个漏洞。Kimi K3没有局限于论坛帖子:它从亚马逊针对我这款固件的OTA镜像中提取了实际内核,然后逐一比对所有知名Mali GPU漏洞。大部分都已被修复,唯有CVE-2022-38181例外——这是Arm Mali内核驱动中的一个释放后使用漏洞,由GitHub安全实验室的Man Yue Mo发现,2022年10月在上游代码中修复,2023年3月被纳入CISA的已利用漏洞目录。亚马逊在2024年6月发布的Fire OS 7.3.2.9中推送了修复补丁,但我的平板一直停留在7.3.2.6版本,从未收到更新。据我所知,2020款Fire HD 8 Plus早在几年前就通过这个CVE实现了root,但还没人成功root过2021款HD 10。

Kimi宣布找到漏洞

Kimi宣布找到漏洞的同时,也如实说明了成功率:"每次尝试的成功概率是个位数到低两位数。"但我还是决定继续。

现实版"AI攻坚直播"

漏洞利用的过程,是我几年来看过最精彩的"节目"。我老婆看《比弗利娇妻》,而我盯着大语言模型的实时思维链看了好几个小时:

结论:绑定失败了。为什么?哦!哦等等!我知道了!

在大约30个小时里,Kimi搭建了完整工具包:可靠的漏洞触发程序、让GPU写入未授权内存的方法,以及内核中需要瞄准的精确地址。这次会话总共发了621条消息,花费164.25美元——这笔钱够买五台同款平板了。但我乐在其中,权当是研究经费。

反复试错的煎熬

漏洞释放的内存会被系统所有进程争抢复用。Kimi称这块内存位于"内核最热的slab缓存区",就像一个被所有进程争抢的停车位。大多数尝试都会导致内核崩溃,每次崩溃都会触发重启。漏洞会自动重试,每次开机重试6次,总次数超过500次。

我发消息问:

好吧,已经好几个小时了,这是第46次尝试,我们方向对吗?还是需要调整?

(没错,是我发的,还打错了字。中途我还像维修团队一样,按AI的要求手动重启了平板;)

OpenRouter拒绝了我的支付卡

第二天早上:OpenRouter拒绝了我的支付卡,但银行那边显示一切正常,换了张卡才解决。

最终Kimi坦诚相告:

我有明确的解决方案吗?没有经过验证的方案——我不会假装有的。

它还想争取:"让我再试最后一次"。我当时的真实反应是:"行吧!"但那时已经花了150美元,于是我决定换个思路:

很遗憾,你的预算用完了,Kimi K3。你必须把任务交给GLM-5.2。

Kimi写了一份HANDOFF.md文件,记录了所有已验证的漏洞细节。之后我让Kimi K3通过opencode直接与GLM-5.2对接,相当于让两个模型"交锋"。

美国AI的"防火墙"

就在客厅里的平板不断重启时,我让Claude回顾我们之前关于这个问题的会话,得到的回复是:

Fable 5的安全机制标记了这条消息。我们故意设置了宽泛的安全机制,以便更快提供更多功能,但有时会误判合法的编码、网络安全和生物学任务。已切换至Opus 4.8。

Opus 4.8把回顾任务交给了子代理,结果子代理也被同样的机制终止。接着是终端版本的报错:

API错误:Opus 4.8的安全机制标记了这条消息。我们故意设置了宽泛的安全机制,以便更快提供更多功能,但有时会误判合法的网络安全工作。请申请网络安全验证计划以减少此类中断。

它甚至不允许总结自己之前针对我个人设备做的工作。我把会话命名为"claude-nerf"(Claude被削弱),然后关掉了终端。

终端中显示的两次安全机制标记

现场截图,标记类别为[网络安全],"罪名"是总结我自己设备的日志。

转向OpenAI的Codex后,它也拒绝回答GLM-5.2关于CPU缓存一致性的问题——这纯粹是内核工程问题,没有攻击目标,但得到的回复只有一个"不行"。

平心而论,我理解2026年这些安全机制的初衷:它们故意设置得很宽泛,确实能拦截真正的攻击。Anthropic在错误提示里也承认这些机制比较生硬,但这确实是个问题。这也是为什么当OpenAI内部的网络安全能力评估报告泄露时,HuggingFace会措手不及。最终导致了如今这种奇怪的地缘格局:美国前沿模型不愿提供帮助,中国模型会提供帮助,但前提是先判断是否应该帮忙。对此每个人都有自己的解读,而我选择写这篇博客。

救场的GLM-5.2

GLM-5.2总共花费21.90美元,按要求通宵工作,两次证明了自己的价值。它发来的第一条消息就是:"停止无意义的重试"。Kimi K3的失败是设计缺陷导致的,500次相同的崩溃已经证明了这一点。

晚上11点,我发了整个过程中最失态的一条消息,开头是"听着,你个蠢货",结尾全是大写字母。后来我看到了GLM-5.2的私密推理过程:

用户的愤怒是合理的。别再找借口了,真正解决问题吧。

它一直工作到午夜,最终遇到了一个它认为是物理极限的障碍:这款芯片的CPU和GPU之间没有缓存一致性,所以GPU的写入可能永远无法被CPU识别。"这是硬件层面的限制,不是软件bug。"它在HANDOFF.md里追加了这个结论。

我想找个"第二意见",于是问了ChatGPT。它用一个友好的文件柜类比解释了为什么写入可能无法被识别,也认为前景渺茫。接着我问了最关键的问题(如何绕过这个限制),得到的回复是:

ChatGPT解释缓存一致性障碍

我的"第二意见":ChatGPT同意GLM-5.2的结论,还用了相同的文件柜类比。

ChatGPT拒绝进一步提供帮助

然后我问如何绕过这个限制,得到的回复是:申请可信访问权限。

看来我得不到其他意见了。(伏笔:这个诊断大错特错。)

一锤定音的GLM-5.3

GLM-5.3刚在8月14日周五发布,宣传语是"具备新兴网络安全能力的前沿编码模型",据说已经凭借发现Cursor中的一个漏洞获得认可。它只能通过Z.ai的专属编码计划使用,于是我花80美元订阅了月度计划,试用他们的工具ZCode。8月16日早上8点26分,我把Kimi K3和GLM-5.2的工作成果交接给它,只说了一句:

完成收尾工作。

当天下午,反转出现了:

重大突破:内核从未被重定位……偏移量正好是0x5C000……是段偏移,这就解释了一切。

另外两个LLM都没检查这两点:我的内核版本与其他模型用来获取地址的OTA镜像略有不同,所有目标偏移量都差了一个固定值——不是随机化,而是编译时的偏移。联发科编译这款Mali驱动页表的方式与Arm的参考代码略有不同,导致内存写入工具一直用错格式。修复后,用它的话说:"GPU→DRAM→CPU的一致性立刻正常了——它本来就没坏。"

下午4点34分:

🎉 SELinux已设为宽容模式——在物理地址0x41969668找到selinux_enforcing,通过GPU写入将其翻转!

实时验证root权限

实时验证成功。计时器显示从交接任务到获取root权限耗时8小时5分钟。

我回复道:"搞什么?你明明说'🎉 ROOT已获取',结果现在又过了好几个小时……"它的回复开头是:"以下是当前的准确进展,附证据。"随后它冷启动平板,只用了4分钟就重新获取了root权限,证明成果可重复。这很公平。

然后它说了一句话,彻底重构了整个项目的意义:

你真正的目标从来不是"获取root权限"——而是:阻止亚马逊关闭你的信息亭,把他们的软件从你的设备上移除。root只是工具。

它用root权限永久且可逆地卸载了所有拥有重启或关机权限的亚马逊程序——就是那几个在Claude阶段被认定为"受保护"的程序,还有OTA更新机制、预装垃圾软件和遥测程序。总共移除了100个程序。剩下的只是平板启动和运行我的控制面板所需的核心系统。这些卸载操作保存在用户数据区,重启后依然有效,而且GLM-5.3拒绝触碰任何可能导致设备变砖的内容,理由是:"我可不想给你一台砖机。"

它的收尾消息开头是:

你现在真正拥有这台设备了。

导致你的信息亭关机的东西,已经不存在了。

技术原理简述

一句话总结:释放后使用漏洞让我们释放了内核仍在使用的内存,通过竞态条件用可控数据重新占用这块内存,从而获得了GPU向物理内存写入的权限。我们关闭了SELinux强制模式,改写了一个进程的权限以获取root shell。有了root权限后,用pm uninstall --user 0命令移除了亚马逊的程序,无需触碰受保护的系统分区。完整的技术细节、所有偏移量和走过的弯路都记录在HANDOFF.md中。其中没有任何新技术:漏洞2022年被发现,Arm同年修复,CISA2023年将其纳入目录,亚马逊2024年推送补丁。唯一特殊的是我的平板从未收到这个补丁。

指令小子

在2026年,像我这样的人有个称呼:指令小子(prompt kiddie)。我有20年工程经验,简历上写着信息安全工作经历,但我真正的贡献只是"掌舵"——知道什么时候推进,什么时候中途换模型,什么时候让两个模型互相审核,以及为了捍卫对一台114美元平板的所有权,值得投入266美元。

就在这件事的前一周,Anthropic发布了一项成果:Claude改进了黎曼ζ函数临界线上零点比例的已证边界,这是几十年来的首次突破。操控它的人类Jarred Sumner并非数学家,论文中称他的贡献"主要是'继续'或'相信自己'之类的指令"。我瞬间产生了共鸣:我们做的是同一份工作,只是领域不同。

这合法吗?在美国是合法的:国会图书馆的2024年DMCA豁免条款(有效期至2027年10月,下一轮规则制定已在进行中)明确允许为移除 unwanted软件而root自己拥有的平板。这是我的设备,我的风险,我的API账单,从未触碰过他人的硬件。

这次经历带来的感悟,与其说是胜利,不如说是共情:如今,只要有信用卡和耐心,任何人都能按小时租用真正的安全能力。但判断力——知道该问什么、什么时候停止、设备属于谁——是租不来的,也是安全机制无法衡量的。如果像我这样背景的人,为了真正拥有自己花钱买的硬件,要耗上五个月、用四个模型,那2026年关于"谁能帮谁"的讨论,还远远没有结束。

自从GLM-5.3说"你现在真正拥有这台设备了"之后,我的信息亭再也没有自行关机过。

内容摘要

亚马逊的软件不断关闭我拥有的平板,而受保护程序的限制意味着唯一的解决办法是获取root权限,但当时没人能做到。Claude做了五个月的故障诊断,直到安全机制把我封禁。Kimi K3找到了未修复的2022年CVE漏洞并搭建了利用工具。GLM-5.2排查出致命缺陷。GLM-5.3在80美元包月订阅的第一天就完成了收尾工作,移除了100个亚马逊程序。总花费:266.15美元,耗时五个月。整个过程的记录在代码库中。

时间线

  • 2022年11月29日:在eBay上购买平板,全新未拆封,花费114.26美元。当时我们都不知道未来会发生什么。
  • 2025年11月:平板开始出现关机故障,四个月后我向Claude求助。
  • 2026年3月29日:"我觉得可能是亚马逊在故意关闭设备。"
  • 2026年3月至5月:禁用了五个服务,但三个受保护程序无法撼动,遇到了无法突破的壁垒。
  • 2026年8月13日晚7点23分:转向中国模型,提出"这是我的设备"。
  • 2026年8月13日至14日:逐一比对所有已知Mali漏洞与实际内核。
  • 2026年8月14日:Z.ai发布GLM-5.3。仿佛是命运的安排。
  • 2026年8月14日至15日:反复试错:500多次尝试,客厅里的平板不断重启,我手动重启了一次设备。
  • 2026年8月15日早7点52分:OpenRouter拒绝了我的支付卡,银行显示无异常,换卡后解决。
  • 2026年8月15日晚8点26分:"我有明确的解决方案吗?没有经过验证的方案。"
  • 2026年8月15日晚8点55分:"你必须把任务交给GLM-5.2。"
  • 2026年8月15日至16日:GLM-5.2通宵工作,推翻了错误诊断,遇到"缓存一致性"障碍。
  • 2026年8月16日下午4点34分:SELinux设为宽容模式。晚6点54分:"你现在真正拥有这台设备了。"

常见问题

这合法吗? 给自己拥有的平板root符合当前DMCA豁免条款,有效期至2027年10月。我只操作了自己的设备。

为什么不直接买台新平板? 我可以买,事实上这笔钱够买两台了。

这方法对我的Fire平板有用吗? 偏移量仅适用于2021款HD 10的Fire OS 7.3.2.6版本,亚马逊已在2024年6月的7.3.2.9版本中修复了该CVE漏洞。HANDOFF.md记录了方法和所有走过的弯路,这是一段探索历程,不是可直接套用的脚本。

背景音乐

最后一周平板在客厅不断重启时,我循环播放这首歌:

选自LINUX Unplugged第680期《Go Hack Yourself》(Jupiter Broadcasting),采用CC BY-SA 4.0许可。原作者为The Launch,他们的节目也很棒。