一个存储了数百万张面孔和车牌的庞大中文数据库在互联网上暴露了几个月,然后在 8 月悄然消失。
虽然它的内容对中国来说似乎并不引人注目,在中国,面部识别是常规的,国家监控无处不在,但暴露的数据库的庞大规模是惊人的。在高峰期,该数据库拥有超过 8 亿条记录,按规模计算,这是今年已知的最大数据安全漏洞之一,仅次于 6 月份上海警方数据库中10 亿条记录的大规模数据泄露。在这两种情况下,数据都可能因人为错误而无意中泄露。
暴露的数据属于位于中国东海岸杭州的一家名为新爱电子的科技公司。该公司建立了用于控制人员和车辆进入中国各地的工作场所、学校、建筑工地和停车场的系统。其网站吹捧其将面部识别用于建筑物访问之外的一系列目的,包括人事管理,如工资单、监控员工出勤和绩效,而其基于云的车牌识别系统允许司机在无人看管的车库支付停车费。由工作人员远程管理。
正是通过庞大的摄像头网络,新爱积累了数百万张面部指纹和车牌,其网站声称这些数据“安全地存储”在其服务器上。
但事实并非如此。
安全研究员Anurag Sen在中国阿里巴巴托管的服务器上发现了该公司暴露的数据库,并请求 TechCrunch 帮助向新爱报告安全漏洞。
森说,该数据库包含的信息量惊人,而且每天都在迅速增长,其中包括数亿条记录和托管在心爱旗下多个域上的图像文件的完整网址。但无论是数据库还是托管的图像文件都不受密码保护,任何知道在哪里查看的人都可以从网络浏览器访问。
该数据库包括指向高分辨率面部照片的链接,包括进入建筑工地的建筑工人和办公室访客登记,以及其他个人信息,如姓名、年龄和性别,以及居民身份证号码,这是中国对国民身份证。该数据库还包含心爱摄像头在停车场、车道和其他办公室入口处收集的车牌记录。
在中国追踪的车牌照片。图片: TechCrunch(合成)
TechCrunch 向已知与心爱创始人关联的电子邮件地址发送了几条关于暴露数据库的消息,但我们的电子邮件没有被退回。到 8 月中旬,该数据库已无法访问。
但森并不是唯一一个在数据库暴露时发现它的人。数据勒索者留下的未注明日期的赎金票据声称窃取了数据库的内容,并表示他们将恢复数据以换取价值数百美元的加密货币。目前尚不清楚勒索者是否窃取或删除了任何数据,但勒索信中留下的区块链地址显示它尚未收到任何资金。
中国的监控国家深入私营部门,使警察和政府当局几乎可以不受限制地进入和跟踪全国各地的人员和车辆。中国在智能城市中使用面部识别来追踪其庞大的人口,但也使用该技术对北京长期被指控压迫的少数民族人口进行大规模监控。
中国去年通过了《个人信息保护法》 ,这是其首部全面的数据保护法,被视为中国相当于欧洲的 GDPR 隐私规则,旨在限制公司收集的数据量,但广泛豁免警察和政府机构构成中国庞大的监控国家。
但随着最近几个月的两次大规模数据泄露,中国政府和科技公司都发现自己没有能力保护其监控系统收集的大量数据。
原文: https://techcrunch.com/2022/08/30/china-database-face-recognition/