top of page

Flock 警方滥用丑闻揭示无护栏的监控体系

8月31日
讀畢需時 15 分鐘

Flock Safety 建立了一个拥有超过 12 万台摄像头的网络,但至少有 50 名警员因滥用车牌识别器而被起诉或受到指控。这篇 techmeme 分析审视的冲突,已超出个别人员不当行为的范畴。一个旨在帮助警方快速检索的系统,其扩张速度超过了用于约束使用者的保障措施。

据报道,相关案例包括警员检索恋人、前任伴侣、亲属,以及其他与合法调查无关人士的信息。在《华盛顿邮报》识别出的 46 起案件中,均出现了 Flock 设备。在其中 26 起案件中,调查人员称警员将目标锁定为妻子、女友、前任伴侣,或他们想结识的女性。

核心矛盾已不再是自动车牌识别器能否帮助警方。各部门曾利用它们寻找失踪人员、追查被盗车辆和调查暴力犯罪。更棘手的问题是:当地方机构掌控访问权限、政策与审计时,一个全国性监控网络能否持续保持问责。

调查揭示的是全国性模式,而非孤立漏洞

最重要的发现是,个人监控行为出现在多个警局、司法辖区及不同关系之中。

自动车牌识别器通常被称为 ALPR,会拍摄经过的车辆,并将车牌转换为可检索的记录。每条记录可包含时间、地点、车辆图像及其他可见特征。

单个摄像头只能提供有限观察。可检索的网络则能重建一辆车在众多摄像头和司法辖区中的出现轨迹。重复检索可能暴露与住宅、工作场所、就医预约、学校、人际关系及宗教活动相关的日常规律。

这项警方记录分析审阅了数千页法庭记录和警方内部报告。记者还采访了 7 名据称遭受侵害的受害者。调查刊发时,当局已对至少 50 名警员就未经授权使用车牌识别器提出指控或起诉。

案件规模之所以重要,是因为它们并未局限于某一个失灵的警局。不同警员利用相似的访问权限,出于类似的个人目的进行操作。这种重复性表明,问题可能存在于围绕权限、监控和执法设计的控制机制之中。

佐治亚州的 Marci Bakely 的经历说明了这种控制失效会如何影响个人。Bakely 表示,她的前男友、Braselton 警察局局长 Michael Steffman 似乎知道她何时去商店、看医生或约会。

据报道,她曾在家中搜寻隐藏摄像头,并请修车工检查她的车辆是否被安装追踪器。监控来源却更难察觉:Steffman 凭借其执法职务获得了 Flock 网络的访问权限。

后来的检索日志显示,他对与 Bakely 及其十几岁女儿相关的车牌查询了约 600 次。查询持续约 13 个月,其中许多发生在午夜至凌晨 4 点之间。

Steffman 于 2025 年 11 月被捕,面临包括跟踪、骚扰和滥用车牌识别器在内的指控。他在案件开庭审理前于 2026 年 4 月自杀身亡。因此,这些指控并未形成最终的有罪司法裁定。

Bakely 并非通过常规的部门监督发现完整的检索模式。她使用了 Have I Been Flocked,这是一个汇总通过公共记录请求取得的检索日志的项目。

这一过程体现了更大的角色倒置。系统记录了足以揭示涉嫌滥用的活动,但本应负责监督的人却没有及时发现。受害者与外部研究人员反而成了实际上的审计者。

最初调查统计至少有 50 名被指控或遭起诉的警员。后续报道将已知总数提高至至少 69 名被指控、起诉或定罪滥用该系统的警务人员。

这一增长并不能证明滥用在所有检索中的发生频率。它只表明,最初的统计数字只是有文档记录的下限,而非完整衡量。

Flock 向记者表示,被指控的用户仅占其 14 万名活跃用户中的很小一部分。这个分母提供了背景,但无法回答监督问题。

无法根据通过投诉、公共记录或新闻报道发现的案件,计算未被发现的滥用率。真正未知的是,有多少可疑检索从未引起外部观察者的注意。

Flock 网络为何带来异常压力

Flock 的规模使一名地方警员的凭据,可能成为访问更广泛人员流动地图的钥匙。

该公司向《华盛顿邮报》表示,其摄像头已覆盖超过 6,000 个社区。据报道,这些摄像头每月产生 200 亿次车牌扫描。

Flock 的网络可供检索,是因为参与机构能够跨越司法辖区边界共享数据。这种设计有助于调查人员追踪车辆在城市或州之间移动的嫌疑人。

同一项功能也改变了未经授权访问的后果。警员无需安装追踪器,也不必亲自尾随某人。网络可以提供由该警员从未部署过的摄像头生成的观察记录。

Flock 表示,客户拥有其摄像头收集的数据。不过,数据所有权并不能完整说明谁能够通过共享协议调取这些记录。

一个部门可以授权其他机构进行检索,有时覆盖很大的地理范围。因此,用户可能接触到源自其所属社区之外的信息。

这种架构给警察部门带来压力,因为每个机构都成为共享安全环境的一部分。一个部门的薄弱控制措施,可能暴露另一个部门收集的数据。

它也给批准将摄像头作为本地工具使用的市政机构带来压力。居民可能发现,一座城市的设备会为其他地区进行的调查或检索提供支持。

系统的价值与风险来自同一技术特征。更多摄像头意味着更广的调查覆盖,而更广的覆盖也让针对个人的检索更具揭示性。

传统的内部控制措施并未针对这种覆盖范围形成统一设计。一些机构缺少关于 Flock 检索的书面政策、定期审计或正式培训。

后续报道发现,至少有 15 起已知案件中,是受害者、活动人士或记者最先发现涉嫌滥用。这一发现将焦点从个人意图转向机构的发现能力。

在 Indianapolis,记者发现一名警员似乎检索了其妻子及两名私人熟人使用的车辆。检索历史显示,他在 10 个月内进行了 3,759 次查询。

在记者提出相关活动后,该部门暂停了这名警员的无薪职务,并展开调查。一名部门官员承认,定期审计此前并非标准做法。

据报道,在俄亥俄州 Highland Heights,警察部门没有 Flock 政策,也未在新闻调查前审计使用情况。一名员工似乎对 5 个车牌分别检索超过 1,000 次。

在佛罗里达州 Haines City,当局在一段时期内没有审计 Flock 的使用,而当时一名警员据称反复检索其妻子的车辆。该警员后来向上级承认,并在记者提出询问后被起诉。

这些案例并不表明每一次可疑检索都构成犯罪。检索次数需要结合背景判断,合法调查也可能涉及重复查询。

但它们表明,明显异常的模式仍可能长期未经审查。如果没有人审阅审计轨迹,系统即使保留了审计记录,也不会自动形成问责。

压力不止存在于 Flock。其他供应商也提供车牌识别、摄像头网络和综合警务平台。Axon、Motorola Solutions 和 Rekor 均在相邻市场运营,或提供类似能力。

Flock 的知名度使其成为核心对象,但治理问题适用于所有供应商。任何可检索的人员流动数据库,都需要明确授权、独立审查、数据留存限制,以及对滥用行为有实质意义的后果。

Techmeme 分析:在反弹来临之前,护栏一直是可选项

Flock 的核心失败并非缺少保障措施,而是在快速扩张期间选择让关键保障措施保持可选。

在 8 月的反弹之前,Flock 提供了一项 Audit Assistance 功能,用于扫描检索记录中的异常模式。这些模式可能包括对同一车辆的重复查询,或警员下班期间进行的操作。

各机构必须自行启用该功能。Flock 表示,在公司宣布强制性变更之前,其 7,000 家执法客户中只有约三分之一在使用这一功能。

这种选择将责任交给了资源与技术实践差异巨大的地方警察部门。大型机构可能配备合规人员,而小型部门可能只能依赖一名管理员。

地方控制可以反映社区优先事项,但也可能使其活动进入同一全国网络的人们,获得不一致的保护。

当部门管理员本身就是涉嫌滥用者时,问题会更加尖锐。多起报道案例涉及局长或其他高级官员,他们对自己据称滥用的系统拥有管理权限。

一项要求主管审查检索的政策,若主管掌控账户,所能提供的保护便十分有限。有效监督必须将拥有管理权限的内部人员纳入考量。

Flock 在审计日志中记录检索,并鼓励机构对其进行检查。CEO Garrett Langley 认为,这些记录有助于揭露滥用职权的警员。

这一说法包含重要事实。详细日志优于没有记录的检索系统,而且它们确实为调查人员审查涉嫌不当行为提供了证据。

但记录与监控是两种不同的控制措施。一条无人阅读的记录,无法中止跟踪、警示潜在受害者,或暂停可疑账户。

这一区别解释了为何调查引发如此强烈的反应。该技术保存了重复活动的证据,但许多部门并未建立解读这些证据的流程。

Flock 先前的方法假设各机构会采用推荐的保护措施。Langley 后来表示,他原本预计州和地方立法者会强制要求这些可选保障措施,但相关规定迟迟没有出台。

该公司最终决定自行加快行动。这一回应默认了承认,分散式采纳并未带来一致的监督。

Flock 的规模使自愿治理越来越难以辩护。一个连接数千家机构的平台,无法将每一项安全控制都视为地方偏好。

这个问题类似于消费者和企业软件中的安全默认设置。可选的多因素认证能够保护主动启用它的用户,而强制认证则改变了所有人的基础安全水平。

监控系统需要更高的标准。安全保障不足的个人账户,主要危及账户所有者;治理不善的警务账户,则可能暴露从未选择进入该系统的人。

这款产品的便利性也会改变用户行为。过去需要提出申请、侦探协助或实地跟踪才能完成的搜索,如今可能只需一次快速的数据库查询。

更低的使用门槛有助于正当调查,但也消除了出于好奇进行搜索的现实阻碍。这类行为变得更容易、更隐蔽,也更难被当事人察觉。

南卡罗来纳大学犯罪学教授 Ian Adams 对美联社表示,基于个人好奇心的搜索本就在合理可预见范围内。其他执法数据库也曾遭遇类似滥用。

这一历史很重要,因为它削弱了“这些事件是新工具不可预测的使用方式”的说法。只要员工能够调取敏感信息,内部滥用就是已知风险。

因此,负责任的设计应从预期中的滥用出发,而不是假设用户会理想化地行事。它需要思考:在投诉发生前,产品如何限制、发现并升级处理访问行为。

Flock 的新控制措施着重于检测,但无法消除所有权力失衡

新的保障措施改善了技术基础,但其有效性仍取决于审查质量与机构独立性。

Flock 宣布,各机构必须将每次搜索关联到一个刑事案件编号。这项要求形成了结构化的理由依据,主管人员可将其与实际调查进行比对。

该公司表示,紧急情况的例外授权仍将保留。这些例外预计会自动接受审查,从而更容易识别缺乏解释的搜索。

Flock 还计划将自动化异常活动审查设为强制要求。当机构进行内部审查时,被标记的用户可能会被锁定访问权限。

该公司打算将默认数据保留期从 30 天缩短至 7 天。与已记录案件相关的数据可作为证据保留更长时间。

更短的保留窗口会减少可供随意搜索的历史移动数据,但并不能阻止实时监控,或在这 7 天内反复进行的查询。

这些强制性护栏计划在 1 月 1 日前向所有执法客户实施。其部署情况将是检验 Flock 应对措施最明确的近期测试。

该公司还将赋予各部门更多的数据共享控制权。机构可以指定哪些调查类型允许外部搜索,可能会允许暴力犯罪查询,同时拒绝与移民相关的访问。

这些变化回应了记者和隐私倡导者指出的若干弱点。它们建立了可检索的理由记录、缩短了保留期、标准化了异常检测,并收紧了部分跨机构访问。

然而,如果用户输入无关或伪造的引用,案件编号字段可能成为薄弱控制措施。软件可以确认字段是否符合有效格式,却无法始终判断其是否与调查相关。

自动化异常检测也有类似局限。规则可以标记异常频繁的搜索、非工作时间的活动,或对同一车辆的反复关注。

有意规避的用户可能降低搜索频率、将搜索分散到不同账户,或使用看似合理的案件描述。检测阈值也可能漏掉只涉及少量定向查询的有害行为。

误报是另一项挑战。参与高强度监控调查的警员即使行为正当,也可能触发警报。

部门需要既理解调查本身、又理解风险的审查人员。否则,警报可能沦为又一个无人认真处理的待办队列。

内部审查同样容易受到利益冲突影响。一个部门若在调查自己的警长、管理人员或广受欢迎的警员,可能无法提供受害者所期待的独立性。

Police Executive Research Forum 的 Chuck Wexler 将这一问题描述为隐私与有效执法之间的平衡。他认为,部门政策的影响可能会大于公司的改动。

这一观点指出了 Flock 无法仅靠软件解决的边界。供应商可以标记行为并限制账户,但纪律处分、信息披露和刑事起诉仍由公共机构决定。

变更公布后,Bakely 也表达了类似担忧。她欢迎减少滥用的努力,但质疑为何更强有力的行动是在事件被公开曝光后,而不是在更早的警告后才出现。

她的反应说明,技术修复无法立即重建信任。受害者评价一个系统,取决于它是否在伤害发生前保护了他们,而不只是事后在报道发表后的回应。

因此,应以结果衡量这些新控制措施。关键问题包括:出现了多少警报、部门审查速度有多快,以及有多少搜索获得独立审查。

机构还应在不暴露正在进行的调查的前提下,披露汇总结果。公开报告可以显示,强制性保障措施是否在不同规模的部门中发挥作用。

最棘手的问题是谁来监督监督者

当同一机构同时控制监控、审计、处分与信息公开时,问责便会失效。

报道中的案例显示,滥用可能发生在不同层级。巡逻警员可能出于私人目的进行搜索,而警长则可能同时拥有搜索权限和行政权力。

这种结构使独立监督至关重要。地方民选官员、监察长、法院、州级监管机构和民间审查机构,都能提供部门内部无法实现的制衡。

据报道,只有 13 个州要求执法机构审计车牌识别器的使用情况。其余地区的政策环境包括自愿规则、非正式做法,或根本没有具体的审计要求。

缺乏全面的联邦框架,导致各州之间的保护水平不同。一辆车的数据仍可能通过跨越这些边界的网络流动。

公共记录法已成为一种意料之外的保障。记者、活动人士和潜在受害者通过这些法律获取的搜索日志,帮助他们识别可疑行为。

Have I Been Flocked 将零散的公共记录转化为更易获取的形式。这项工作表明,透明度如何揭示隐藏在单个部门内部的模式。

不过,公共记录法的执行因司法辖区而异。机构可能拖延回应、援引豁免条款,或以难以分析的格式提供日志。

事后透明同样不能替代预防。被追踪的人可能并不知道哪个部门持有相关记录,也不知道该申请哪些车牌搜索记录。

法院还面临一个涉及宪法限制的独立问题。车牌在公共道路上可见,但大型数据库能够揭示单次观察无法呈现的模式。

最高法院已在其他技术背景下承认长期位置追踪涉及隐私问题。然而,车牌识别器的规则在不同司法辖区和事实情境中仍未明确。

隐私倡导者认为,联网的 ALPR 搜索可能演变为无授权的大规模监控。支持警方的人则回应称,摄像头记录的是原本就在公共场所可见的车辆,并有助于调查严重犯罪。

两种立场都触及了该系统的真实特征。摄像头观察的是公共移动轨迹,但网络聚合创造了任何单个警员都难以轻易收集的知识。

因此,政策选择并非简单的“装摄像头”或“不装摄像头”。它还包括保留期限、搜索授权、跨地区共享、可接受的案件类型、审计频率,以及获得救济的渠道。

这种风险在亲密伴侣虐待中尤其严重。警员可能将专业数据库访问权限与自己对受害者日常作息、亲属和脆弱处境的私人了解结合起来。

普通的账户停用可能无法应对这种威胁。部门需要制定程序,通知潜在受害者、保存证据、撤销更广泛的数据库凭证,并安排外部调查。

警员还使用多个信息系统。限制 Flock 访问权限并不一定能阻止其访问机动车记录、调度信息、犯罪数据库或其他位置工具。

这正是为何核心冲突在于监控能力与可问责访问之间。Flock 与其他供应商竞争,但供应商之间的竞争并不能解决谁应授权一次搜索的问题。

部门即使更换平台,也可能将薄弱政策带到替代系统中。界面改变了,机构脆弱性却依然存在。

公共机构应将 ALPR 访问权限视为其他敏感凭证来管理。这意味着实名用户、最小权限、频繁审查、防篡改日志,以及针对可疑模式的立即升级处理。

管理人员同样需要监督。高级账户不应仅因账户持有人监管其他用户就获得豁免。

最强的系统应将检测与裁决分离。软件可以标记活动,而独立机构则审查涉及私人关系或高级人员的高风险搜索。

这样的安排会增加摩擦。这种摩擦正是一项安全特性,因为该数据库能够重建另一个人的生活。

三个信号将显示这一回应是否奏效

下一项检验是:强制性保障措施能否在另一位受害者或记者发现模式之前改变行为。

第一个信号是 Flock 的 1 月 1 日实施期限。观察者应审视每一位执法客户是否启用了案件关联搜索、异常检测和自动锁定功能。

完整部署将强化 Flock 关于其改变了基础标准的说法。延迟、广泛豁免或可选实施都会削弱这一说法。

第二个信号是部门审计报告。机构应披露其审查搜索的频率、出现了多少异常,以及标记出现后采取了什么行动。

后续的审计发现说明了这一点为何重要。记者发现,一些部门是在收到有关可疑日志的提问后才启动调查。

定期公开报告将表明审计已成为日常运行机制。沉默则会让居民无法分辨积极监督与闲置软件之间的差别。

第三个信号是立法行动。立法者可以制定最低保留规则、允许用途、授权令要求、跨机构限制和独立审计标准。

联邦行动可以建立共同基线,而州法律则可以回应地方执法结构。无论哪种路径,只要包含执行机制和救济措施,都会加强问责。

政策也必须保留正当的紧急用途。失踪人员案件和即时威胁可能需要快速搜索,无法承受通常的延迟。

紧急访问应带来更多审查,而不是更少。每一次例外授权都应生成持久记录,并在紧急情况结束后立即接受审查。

Flock 的商业处境还将提供另一个间接指标。据报道,2026 年已有超过 50 家机构或司法辖区取消、暂停、拒绝或停用了相关合同。

合同决策揭示市政机构是否接受这些新控制措施。续约可能表明信心恢复,而取消则可能显示信任问题已超出产品设置本身。

公众舆论已经在变化。一项 YouGov 调查显示,反对警方使用车牌识别器的美国人多于支持者。

在另一项针对约 1,000 名成年人的调查中,43% 的受访者表示,这项技术既没有让他们感到更安全,也没有让他们感到更不安全。27% 的受访者表示,它让他们感到更安全。

超过四成受访者认为,摄像头被用于跟踪、骚扰,或罗织针对无辜者的案件。这项监控民调反映出,仅靠技术性控制措施或许难以扭转公众的不信任。

这些调查并不能决定 ALPR 系统是否合法或有效。它们表明,公众认可度已成为供应商和警察部门面临的一项实质性约束。

这篇 techmeme 分析最终指向了一条人们熟悉的安全经验:当某项能力能够节省时间时,它会迅速扩散;而治理往往要等到伤害显现后才姗姗来迟。

Flock 的网络让车辆查询变得快速、广泛且不易察觉。这些特性为警务工作提供了支持,但也放大了单个获授权内部人员可能造成的损害。

该公司的强制性保障措施具有重要意义,因为它们以统一的基线取代了可有可无的控制措施。但这些措施仍不完整,因为机构依然自行决定警报意味着什么,以及谁将承担后果。

读者应关注一月份的上线情况、已公布的审计结果以及具有约束力的立法。这些信号将共同表明,问责机制是否正变得系统化,还是仅仅停留在被动应对。

实际问题不在于某一家供应商能否承诺负责任的监控,而在于每一次查询是否都会留下有正当理由的记录、接受可信的监督,并在外部人士揭露滥用之前促成行动。随着各机构发布审计数据、立法者界定可执行的限制,请继续关注这篇 techmeme 分析。下一起被记录在案的事件,将检验该系统究竟从警示中吸取了教训,还是仅仅变得更擅长应对批评。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page