一群自称 stegan0gram 的黑客没有选择把摄像头砸烂。他们把路边一台 Flock 摄像头拆了下来,把里面几乎全部数据复制出来,然后交给了记者。
据 404 Media 和 WIRED 的联合调查报道,这批文件随后被分享给透明化非营利组织 Distributed Denial of Secrets,再由后者转交 WIRED 参与联合审阅。一台被厂商长期描述为"设备端加密保护"的机器,就这样被从内部翻了个底朝天。
![]()
两个分区,一把钥匙
报道称,黑客在这台摄像头的内部存储里发现了两个未加密分区:一个存放厂商文件,另一个存放媒体数据。而媒体分区里,藏着一把加密密钥,它能解锁这台设备录制的大部分影像。
这个结构本身就构成了一种反差。Flock 对外强调的安全机制,在这台被拆解的机器上没有形成有效屏障——密钥和它要保护的内容,躺在同一个未加密的分区里。
Flock 发言人对 404 Media 表示,拆除和篡改其摄像头是违法行为,并称公司没有通过官方漏洞披露流程收到任何漏洞报告,因此无法完整评估黑客的说法。
算力像中端手机,识别在云端
进入系统之后,调查方看到的东西比预想的更具体。据联合分析,这台摄像头搭载的处理器性能大致相当于一台中端智能手机,上面运行着约 20 个 Flock 自研应用,负责从运动检测到图像分类、再到远程更新的一系列工作。
但真正读取车牌、判断车辆品牌型号颜色的环节,并不发生在摄像头里。WIRED 和 404 Media 报道称,这些处理是在设备把照片传回 Flock 自家服务器之后才完成的。这一点与外界对这套系统的一些假设并不一致。
被恢复出来的日志覆盖了大约三周的活动记录。在这段时间里,这台摄像头拍下了超过 50,000 辆车,生成了 160 万张图像。
它明确地在检测"人"
分析中最引人注意的一点是:摄像头软件明确具备检测人的能力,而不只是车辆和车牌。它会记录一个人在画面中出现的具体位置,并附上一个置信度分数。
404 Media 将这一能力描述为在关于这类设备的公开讨论中"基本缺席"。围绕 Flock 的争议,长期集中在车牌识别和车辆追踪上,而"它在看人"这件事,此前很少被摆到台面上。
不过报道同时指出,Flock 坚持其摄像头不进行人脸识别。调查方也表示,除了安卓操作系统默认内置的功能之外,没有发现活跃的人脸识别能力,而且那些默认功能看起来并未启用。
一台摄像头只是一张网的一个节点
单台设备能拍到什么,只是问题的一半。据 WIRED 报道,Flock 的系统会把采集到的数据汇入一个可搜索的全国性数据库,一座城市摄像头里的记录,可以被数千个外部机构调取——其中包括警察部门、大学和机场。
404 Media 此前还报道过,这个网络曾被地方警方用来代为执行搜索。
把这几条信息放在一起看,一台被拆开的摄像头所暴露的,不只是它自己的加密做得怎么样。它同时指向了另一件事:这些设备采集的数据,最终流向的是一个跨机构、跨地域的检索网络。
黑客拿到的是一台机器的三周日志。而这张网覆盖的范围,远不止三周,也远不止一台。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.