นักวิจัยด้านความมั่นคงปลอดภัยได้ออกมาเปิดเผยถึงการค้นพบ Private SSL, AWS Account Credential และ Firmware AES Encryption Key ของทาง DJI ที่ปรากฎอยู่บน GitHub Public Repo ของทาง DJI เอง หลังจากที่แจ้งไปทาง DJI เพื่อเข้าโครงการ Bug Bounty แล้วแต่ไม่ได้รับการตอบสนอง

เหตุการณ์ข้อมูล DJI รั่วครั้งนี้เกิดขึ้นมาแล้วเป็นเวลากว่า 4 ปีจนกระทั่ง Kevin Finisterre ได้มาเจอกับประเด็นนี้ อีกทั้งเขายังได้ชี้ด้วยว่าการตั้งค่า AWS S3 Bucket ของทาง DJI นั้นก็ยังมีปัญหา ซึ่งทำให้เขาสามารถเข้าถึงข้อมูล Flight Log, Passport, ใบขับขี่ และข้อมูลบัตรประชาชนที่ DJI เก็บเอาไว้ได้ ซึ่งเขาเองก็ไม่สามารถยืนยันได้ว่านอกจากตัวเขาแล้ว ยังมีหน่วยงานอื่นๆ ที่นำข้อมูลเหล่านี้ไปใช้ทำอะไรอีกหรือไม่
ทาง DJI นั้นจริงๆ แล้วมีโครงการ Bug Bounty ที่มอบรางวัลถึง 30,000 เหรียญหรือราวๆ 1 ล้านบาทให้กับผู้ที่แจ้งบั๊กร้ายแรงเข้ามา แต่ทาง Kevin และ DJI นั้นไม่สามารถตกลงกันในเรื่องของ Non-disclosure Agreement ได้ และด้วยขั้นตอนที่ยืดเยื้อนี้เองที่ทำให้เขาหมดความอดทนและตัดสินใจออกมาเปิดเผยถึงประเด็นนี้
ปัจจุบันนี้ทาง DJI ได้ทำการ Revoke Certificate ที่มีปัญหาไปแล้ว ส่วนประเด็นที่อาจเกี่ยวข้องก็คงเป็นกรณีที่สหรัฐได้ประกาศห้ามใช้ DJI ในกองทัพไปเมื่อก่อนหน้านี้ในปี 2017 โดยไม่ระบุสาเหตุ และทางออสเตรเลียก็ประกาศห้ามใช้งานตามด้วยเช่นกัน
ที่มา: https://www.theregister.co.uk/2017/11/16/dji_private_keys_left_github/