网络安全研究员利用Flock管理平台一个无需登录即可获取的访问令牌,查询第三方地理信息系统ArcGIS,导出了全美约30万台监控设备的定位与命名数据,规模远超Flock公开的12万台。地图曝光后,一家自称代表Flock的公司以商标侵权为由要求下线该地图。
Flock Security今年夏天对外声称,全美运营超过12万台监控摄像头。但网络安全研究员Joshua Michael近期发布的“Flock Surveillance Map”给出了更大的数字:基于Flock自家数据库的定位坐标,地图标出超过17万台摄像头、外加超过13万台配套设备,合计约30万台设备遍布全美,已被本周参议院犯罪与反恐小组委员会的Flock听证会引用。数据来自2025年12月Michael存档的一份数据快照,不同于DeFlock等靠用户众包上报位置的项目。地图还标出2.7万台声学探测设备。The Intercept走访地图标注的六处亚利桑那州地点,均确认有Flock摄像头。
Michael说,2025年11月他发现Flock官网存在漏洞:无需登录即可获取一个访问令牌,凭它可查询Flock所用的第三方地理信息系统ArcGIS,拿到全部设备定位数据。11月13日他致信Flock说明情况,强调测试“严格限于非侵入性的公开未授权接口,未绕过身份验证、未修改数据”。此后两次跟进,只换来模板回复:“感谢反馈,我们正在内部处理。”此后再无下文。12月Michael下载了定位数据,次年1月发布技术博客公开细节,Flock似乎随后修复了漏洞。同样在1月,Flock发布声明称“从未被黑客攻击,也从未发生过信息泄露”——而公司其实已知晓Michael的发现两个月。
地图沿用Flock数据库里每台设备的原始命名,常含街道地址甚至更具体信息:一台名为“FBI Pilot Camera”的设备,坐标正对华盛顿FBI总部胡佛大楼。设备分布呈明显聚集,芝加哥奥黑尔机场外的罗斯蒙特公共安全部门附近集中了860台设备;多台摄像头出现在拘留中心内部。ACLU此前报告称,Flock“在业务实践、安全记录、隐私承诺和保护弱势群体方面存在持续的误导甚至撒谎模式”。Michael认为,Flock否认泄露只剩两种可能:明知却怕负面报道不披露,或根本没发现数据被取走——前者是透明度问题,后者是国家安全层面的检测失败。
本周四,Michael收到通知,自称“AI原生社交工程防御平台”的Doppel公司代表Flock提起商标侵权投诉,指控地图网站未经授权使用“FLOCK SAFETY”商标、“可能造成客户混淆”,要求下线网站。Michael的地图上线时已挂出弹窗声明,说明站点“与Flock无关,也未获得Flock认可”。截至发稿,Flock没有回应The Intercept的置评请求。这场争议与本周的参议院听证会几乎同步发生,后续走向仍有待观察。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断