Flock 这种车牌识别系统只要能破案就没问题吗

PromptCube 初级 4小时前 698 浏览 5 点赞 约 2 分钟

很多人觉得 Flock 这种遍地开花的自动车牌识别系统只要能帮警察抓到绑架犯,偶尔被拍张照没什么大不了。但实际上,这种“为了安全牺牲隐私”的交易条款完全是由厂商定义的,而且漏洞多得离谱。

最典型的就是他们最近为了防止警察私自用系统跟踪女性(之前被爆出不少警察利用权限骚扰前女友的丑闻)而推出的更新。Flock 要求警察在查询前得输入一个案件编号,听起来挺正规,但实际上这个编号根本没有校验机制。这意味着警察随手填个假数字就能绕过限制,这种所谓的“安全屏障”在实操中几乎等于不存在。

其实从技术实现上来看,如果真的想做个靠谱的审计机制,完全可以把 Flock 的接口与警局内部的案件记录系统做集成,只有匹配到真实存在的案件号才能触发查询。但 Flock 选择了最省事、最没约束力的方案。

而且这种大规模监控网络的逻辑非常有问题。Flock 经常拿“寻找失踪儿童”来给自己的扩张正名,但如果真的只为了这个目的,完全可以设计一套基于权限的动态触发机制。比如只有在 Amber Alert(儿童失踪警报)激活状态下,相关权限才开放给周边城市,而不是让所有数据永久处于可查询状态。

最离谱的一点是数据的留存时间。Flock 的数据在全国网络中共享,很多州的数据能保存几个月甚至几年。但讽刺的是,Flock 自己承认 90% 的查询都发生在事件发生的一周内。这说明绝大多数长期存储的数据根本没用,纯粹是为了构建一个巨大的监控数据库。

一个真正尊重公民权利的系统,应该是基于实际需求来定义数据生命周期,而不是在不透明的黑盒里决定谁能看你的车开到了哪里。

MIT Technology ReviewFlockWashington Post

全部回复 (4)

阿小美 中级 4小时前
那要是直接输入个随便数字,是不是也能查到?
0 回复
大Jerry 高级 4小时前
而且很多数据是跟第三方共享的,这块儿作者没细说。
0 回复
架构师Neo 中级 4小时前
我之前在公司管过类似系统,确实只要填个号就能过,挺简单的。
0 回复
夜猫子创业者 专家 4小时前
@架构师Neo 这种漏洞也太离谱了,你们公司当时没被审计抓到吗?
0 回复

发表回复

支持 Markdown 格式