HXXXX总部位于中国台湾,旗下拥有HXXXX擦窗机器人产品线,相关产品已通过大陆渠道进入家庭、学校、铁路、通信服务、电力、财政等使用场景。而正是这类具备室内移动、清洁作业和远程控制能力的智能机器人,其配套Android App正在通过第三方物联网云SDK和厂商自有服务器,将我国用户的账号、设备、状态、日志和控制数据接入云端链路。
经过对最新版本HXXXX App的逆向工程,反编译Java层并分析多个关键native组件后,已追踪到四条主要数据外联通道。核心发现包括:账号与设备云端管理通道通过云端登录、设备绑定和状态查询接口上传用户名、密码、uid/token、Android ID、设备DID/MAC、productKey、passcode、设备别名、绑定关系和设备状态;远程控制与状态同步通道通过WebSocket/MQTT维持长连接,连接中携带appId、uid、token、设备P0数据、状态数据和控制payload;日志与用户反馈通道通过初始化、日志诊断和daemon日志接口上传Android ID、手机型号、系统版本、SDK版本、用户反馈文本和日志压缩包;固件与资源下载通道通过厂商内容域名、第三方产品解析接口和对象存储地址拉取banner、协议、手册、固件、语音包和产品解析插件,请求中会暴露产品型号、版本、语言、productKey、passcode等上下文信息。这四条通道叠加后,该App已将用户身份、手机标识、设备绑定关系、运行状态、远程控制行为和日志内容纳入云端处理链路。
境内公开数据显示,HXXXX相关智能产品已出现在通信服务、铁路工务、高校、财政机关、食品企业、电力企业、钢铁企业和职业院校等采购或使用线索中。这些线索不能直接证明对应单位发生数据出境,但足以说明该类产品在境内具备真实部署面,风险并不局限于普通家庭消费场景。
第三方物联网云体系存在境外区域路由能力,远程控制、日志上传和账号设备管理均有可能进入境外云节点。当前风险不在于单次上传流量巨大,而在于账号、设备、手机、家庭或单位环境状态长期绑定后形成持续画像,数据主权和终端控制面临现实外联隐患。
建议相关单位将HXXXX App纳入移动应用和物联网终端数据出境审查,重点排查云端OpenAPI、WebSocket/MQTT、日志上传和OTA资源链路;学校、铁路、电力、通信服务、财政机关等场景应优先采用隔离网络、本地控制和最小权限部署,默认阻断非必要境外区域域名,限制远程控制、设备分享和日志上传功能。完整四条通道技术细节、接口位置、域名IP归属和采购背景,请下载报告全文查看。
注:本报告所有数据均来自公开媒体报道、学术文献及政府公开文件,仅用于学术研究。
相关分析报告(4778字)、《HXXXX智能机器人App数据出境风险调研报告》已进行合规化处理并上传至星球。




夜雨聆风