你只是开车去上班。
经过一个路口。
去超市。
去健身房。
再开车回家。
你可能根本没有注意到,
路边一支小小的摄影机,
已经记下:
你的车牌。
你的车子。
经过的时间。
以及出现的位置。
这套系统原本是拿来帮警察办案的。
但现在美国印第安纳波利斯出现了一个完全相反的故事。
5 名警员被控把警方的车牌辨识系统拿来做私人查找。
其中甚至有人被控利用这些数据追踪女性。
原本是找失窃车,现在却有人被控拿来找「人在哪里」
9 月 23 日,
印第安纳波利斯 Metropolitan Police Department 的 5 名警员遭到刑事起诉。
案件涉及 Flock Safety 的自动车牌辨识系统,也就是 ALPR。
其中 4 人是现职警员,另 1 人已离开警队。
检方指控,
这些人涉嫌利用原本只应用于执法工作的系统,
查找前伴侣、配偶、认识的人,甚至在公共场合遇到的女性。
这些目前都仍然是刑事指控,
不是法院已经确定有罪的判决。
但光是检方公布的查找模式,
就已经让这个故事非常不寻常。
一名警员被控查完位置后,真的跑去「巧遇」
被起诉者里,
Jonathan Schultz 是任职 18 年的警员。
他目前面临 26 项指控,
包括诈欺、职务不当,
以及 2 项 stalking,也就是跟踪骚扰相关指控。
检方指控,
他曾利用 Flock 数据查找多名女子的车辆位置,
其中包含他在公共场合遇到的女性。
更关键的是,
他被指控不是只停在电脑前查数据。
而是利用查到的移动信息,
安排自己和对方在现实生活中「碰面」。
也正因为如此,
他成为这次案件中唯一另外面临 stalking 指控的人。
这时候,
原本很抽象的「数据隐私」,
突然变成一件非常具体的事。
因为数据库里的一个位置,
可能就是:
你今天去了哪里。
几点出现。
车子往哪个方向走。
另一个数字更直接:超过 950 次
另一名被指控的警员,
则被调查人员指称,
在大约 6 个月内查找自己前妻车辆的位置超过 950 次。
950 次是什么概念?
平均下来,
几乎不是偶尔查一次。
而是可以反复知道同一台车:
在哪里出现。
什么时间出现。
最近又去了哪里。
当这种数据本来只需要搜索几秒就能取得,
问题就不再只是:
「系统能不能查?」
而是:
「谁可以查?」
以及:
「他为什么查?」
Flock 到底看得到什么?
Flock Safety 的系统不是单纯拍一张车牌照片。
官方文档显示,
License Plate Reader 可以记录包括:
车牌图像。
车辆图像。
车牌号码与州别。
车辆颜色、厂牌等特征。
日期。
时间。
以及摄影机位置。
Flock 也使用机器学习辨识车辆特征。
例如:
轿车还是 SUV。
什么颜色。
有没有车顶架。
甚至在不知道完整车牌时,
也可以利用车辆特征寻找可能的对象。
现在 Flock 还提供 FreeForm,
让授权用户用自然语言搜索车辆与相关图像。
官方直接把它称为 AI-powered search。
所以说它是一套使用 AI/机器学习能力的车牌与车辆搜索系统没有问题。
但是这次事件有一个很重要的地方不能混在一起。
不是 AI 自己突然开始跟踪人
这次案件不能写成:
「AI 自己决定去追踪女性。」
至少目前公开数据完全不是这样。
真正被指控的是:
有系统访问权限的人,主动输入搜索、查找车辆纪录,再把结果拿去做与公务无关的事情。
AI 与机器学习做的是:
把大量车辆图像变得容易辨识。
容易分类。
容易搜索。
真正按下搜索的人,
仍然是人。
这个差别非常重要。
因为问题不只是「AI 安不安全」。
而是当 AI 把一件原本非常麻烦的事情,
变成几秒钟就能完成,
人的权限管理有没有一起跟上?
以前想追踪一台车,其实很麻烦
如果没有这类系统,
要长期知道一台车在哪里,
通常得投入很多人力。
有人要守在路边。
有人要调监视器。
有人要一段一段找图像。
不同地点的数据还得重新拼起来。
成本非常高。
这也是为什么,
过去只有比较重要的案件,
才值得投入这么多人力。
但当道路摄影机自动辨识车牌,
再把:
车牌。
时间。
位置。
车辆特征。
全部整理成可搜索数据后,
查找成本就大幅降低了。
这对抓犯罪车辆非常有用。
也正因如此,
Flock 官方把找失窃车、寻找失踪人口、追查犯罪线索列为主要用途。
但是能力愈方便,
滥用时的门槛也可能跟着下降。
Flock 其实有留下搜索纪录
这件事也不能简化成:
「系统完全没有监控。」
Flock 官方明确表示,
系统具有 per-search audit log。
也就是每一次搜索都会留下纪录。
这次案件本身,
也是在警方进行内部审核、发现不正常的使用情况后进一步调查。
事件曝光后,
印第安纳波利斯警方也修改规则:
现在每一次 Flock 搜索,
都必须绑定一个具体的案件编号或事件编号。
换句话说,
不能只是打开系统,
搜索:
「我想知道这台车现在在哪里。」
而必须留下:
「我为什么因为这个案件需要查它。」
这看起来只多一个字段。
但它其实就是权限系统里很重要的一层。
真正的问题不是「可以做」,而是「可不可以做」
我们最近谈 AI,
很常问:
它可以做到什么?
可以看多少数据?
可以找得多快?
可以自动做到哪一步?
但愈来愈强的工具出现后,
另一个问题开始变得同样重要:
用户有能力做到,不代表他有权这样做。
这和 SasaDaily 前几天谈过的智能眼镜其实很像。
一副眼镜技术上可以拍摄、收音、让 AI 理解周遭环境,
不代表进入办公室后,
就可以随意把同事、白板与文档送进 AI。
延伸阅读:
同事明明只是戴着眼镜开会,为什么澳洲政府开始考虑不让它进办公室?
另一个案例则更直接碰到「技术有能力,但是否越过授权边界」:
AI 只是想通过测试,为什么最后却闯进别人的系统?一场 Agent 资安事件暴露真正风险
两个故事表面上完全不同。
一个是 Agent。
一个是道路摄影机。
但底层问题很接近:
能力增加之后,边界有没有一起变清楚?
AI 最值得怕的,有时不是「失控」
很多人谈 AI 风险时,
第一个想到的是:
AI 会不会自己失控?
会不会突然不听指令?
会不会做出人类没有要求的事情?
这些当然值得讨论。
但 Flock 这次事件提醒的是另一种更生活化的风险:
AI 完全照人的意思工作,也可能出问题。
如果以前追查一个人的行踪需要花很多时间,
现在只需要输入车牌。
以前翻几百支摄影机需要几个小时,
现在系统可以帮你整理。
AI 没有创造人的动机。
它只是把原本很难做的事情,
做得更快。
更便宜。
更容易。
而一旦滥用的成本也一起下降,
真正需要加强的,
就不只是模型安全。
还包括:
谁能查。
查什么。
为什么查。
留下什么纪录。
谁会审核。
出了问题能不能回头找到责任。
最后真正值得记住的,是「容易」这两个字
Flock 本身有很多合法而重要的用途。
警察可以利用它寻找失窃车辆。
找到失踪人口。
快速把犯罪现场附近的大量车辆数据缩小成可调查的线索。
所以这个故事不是:
「AI 车牌系统很坏。」
也不是:
「所有警察都会滥用监控工具。」
印第安纳波利斯警察局长也表示,
这些被起诉案件不代表大多数使用系统的警员。
真正值得看的,
是科技正在改变「做一件事有多难」。
以前很难追踪。
现在容易。
以前很难搜索几百万笔纪录。
现在容易。
以前很难把不同地点看到的同一台车串起来。
现在也愈来愈容易。
所以未来我们判断一套 AI 系统安不安全,
可能不能只问:
「它能做什么?」
还要再问一句:
「当它让一件事情变得非常容易之后,谁被允许按下那个按钮?」
每天用最简单的方式看懂 AI。
SasaDaily.com