top of page

TSA 面部识别扩展推动机场安检迈向自动化未来

9月13日
讀畢需時 14 分鐘

尽管围绕效率、同意机制以及政府获取生物识别数据的问题仍未解决,TSA 仍加快了面部识别的扩展步伐。截至 2025 年 4 月,已有超过 2,100 台兼容身份核验设备部署至美国 250 多座机场。该机构最终希望在 400 多座机场提供这项技术。

这一规模改变了该项目的性质。面部比对不再只是小型机场的试验,而正成为安检检查点的标准环节,与证件认证、行李成像和旅客审查并列。

美国运输安全管理局表示,自动化可以更快核验身份,让安检人员专注于安全警报。然而,联邦审查人员警告称,更快的身份核验并不必然使整个检查点更快。他们还发现了公众告知、性能测试、退出机制的一致性和数据留存方面的缺口。

因此,核心竞争并非 TSA 与其他机构或技术供应商之间的较量,而是 TSA 对自动化安检的承诺,与使这种自动化值得信赖所需的运营和公民自由保障措施之间的较量。

TSA 面部识别扩展正超越试点阶段

最重要的变化在于规模:TSA 已将面部比对从有限试验转变为已部署的检查点基础设施。

大多数旅客接触到的系统名为 Credential Authentication Technology 2,即 CAT-2。旅客将身份证件插入设备,摄像头采集实时图像,软件再将该图像与证件照片进行比对。

这被称为一对一匹配。系统并非在不受限制的人脸库中搜索,而是在回答一个更狭窄的问题:检查点前的人员是否与该证件所示人员足够相似?

证件认证仍是一项独立功能。面部软件可能会判定旅客与一张伪造驾照上的照片相符。CAT 设备仍必须检查安全特征和格式,以评估证件本身是否合法。

这一差异至关重要,因为面部识别并不能替代身份检查的每一个环节。它只是在更大范围的核验流程中,将其中一项判断自动化。

一份全面的联邦监督报告发现,截至 2025 年 4 月,TSA 已在 250 多座机场安装超过 2,100 台启用面部识别功能的 CAT-2 设备。要实现所有联邦化检查点通道的全面运营覆盖,需要 3,585 台设备。

TSA 的最终目标不止于一对一比对。它还通过 TSA PreCheck Touchless ID 测试了一对多身份识别。

在这一模式下,符合条件的旅客通过参与合作的航空公司选择加入。检查点摄像头无需旅客在柜台出示实体身份证件即可采集其面部图像。该图像会与一个包含当天预计在该机场出行的已登记旅客的图库进行比对。

截至 2025 年 3 月,一对多测试涉及 10 座机场和三家航空公司:Alaska Airlines、Delta Air Lines 和 United Airlines。机场名单包括亚特兰大、底特律、洛杉矶、LaGuardia、JFK、拉斯维加斯、纽瓦克、Chicago O’Hare、Reagan National 和 Salt Lake City。

这两种方式带来了不同的隐私和运营问题。一对一匹配可以在检查点设备本地完成。一对多身份识别则需要通过联邦系统,与由机场专属图库进行联网比对。

TSA 将面部图像描述为其首选的生物识别方式,因为护照、驾照和其他旅行证件中已包含照片。其公开的生物识别战略指出,自动化面部比对可减少对人工检查和实体证件的依赖。

该项目也符合机场设计更广泛的变化。身份核验、行李安检和访问控制正从彼此孤立的环节,转变为相互连接的阶段。数字身份证件、航空公司应用、自动闸机和政府审查系统,越来越能够在旅客抵达安检人员面前之前交换判定结果。

当 TSA 与 CLEAR 开始测试自动闸机时,这一趋势变得更加明显。使用这些系统的旅客会在闸机开启前完成生物识别核验,随后直接进入实体安检。

这并未消除 TSA 的权力。该机构仍负责审查及最终准入决定。但它使检查点从以安检人员为中心的流程,转向机器先作出身份判断的模式。

TSA 为何现在要将机场检查点自动化

TSA 采用自动化,是因为旅客量持续增长,而检查点的空间、人员配置和注意力资源均受到固定限制。

该机构在 2023 年筛查了超过 8.5 亿名旅客。2024 年这一总数超过 9 亿,同比增长逾 5%。

每位旅客都会带来数项独立的筛查任务。安检人员必须确认身份、核查旅行授权、应对证件警报,并引导旅客进入实体安检。其他人员则监控随身行李并处理警报。

将重复性的比对自动化具有明显优势。机器可以评估实时面部是否与身份证件照片相似,安检人员则可专注于异常结果。

联邦监督报告称,TSA 的一对多评估每小时可处理超过 400 名旅客。相比之下,人工身份核验每小时约处理 180 名旅客。TSA 估计,一对多交易约需 10 秒,包括图像采集、传输、匹配、审查,以及将结果发送给安检人员。

这些数字说明了该系统为何吸引机场运营方。当多个航班将数百名旅客引向同一检查点时,身份核验可能成为严重瓶颈。

这些数字并不能证明每条安检队伍都会快一倍。身份核验只是其中一个环节。柜台处理速度提高,可能只是让更多人排队等待行李扫描仪或人体安检。

机场布局也会改变结果。拥有富余安检能力的大型检查点可能从更快的身份处理中受益。受空间限制的航站楼则可能只是转移了延误。

TSA 已承认,效率提升取决于设施规模、旅客量、通道数量和检查点设计。现有公开证据尚未提供整个检查点耗时的全面衡量。

自动化也回应了人类注意力的局限。安检人员在时间压力下反复比对面部、证件和预订信息。机器可以采用一致的数值匹配阈值,而人员仍负责处理例外情况并作出最终决定。

同样的逻辑也正在塑造随身行李安检。TSA 已探索利用人工智能在 X 光图像中标记枪支、刀具和其他违禁物品。现有系统已能突出显示某些爆炸物威胁,但安检人员仍须自行识别许多其他物品。

前 TSA 局长 David Pekoske 将计划中的系统描述为机器辅助,而非自主作出安检决定。根据该机构对AI 行李安检的说明,安检人员将审查被技术标记的图像,并处理由此产生的警报。

这一模式将该机构的 AI 和生物识别项目联系起来。软件承担高吞吐量的初步筛查;人员则处理不确定性、异常情况和后果。

这种分工听起来很直接,但其成功取决于警报质量。过于敏感的系统可能让安检人员淹没在误报中;敏感度不足的系统则可能制造一种虚假的安全感,却无法发现它本应识别的威胁。

因此,TSA 必须衡量的不仅是处理速度。它需要证据证明自动化能够改善威胁检测、适应真实机场环境,并支持安检人员作出更好的决定。

真正的较量是便利与有意义的同意机制

TSA 的技术在形式上可以是可选的,但在实践中,旅客可能很难拒绝。

TSA 表示,旅客可以拒绝面部比对并要求人工身份核验。对于一对一 CAT-2 检查,安检人员应关闭摄像头、认证证件,并将旅客与照片进行人工比对。

该机构的程序还规定,拒绝参与的旅客不应失去原有排队位置,也不应被转移至单独、较慢的队列。系统附近的标识应说明参与是可选的,并告知旅客可以向安检人员表示希望退出。

这项政策是一项重要保障。它为反对生物识别处理、不信任系统,或无法被可靠匹配的人保留了替代方案。

然而,安检检查点的同意机制不同于普通消费场景中的同意。旅客面对政府安检权力、时间压力、排队人群以及误机风险。除非有人明确说明替代方案,否则许多人会将直接摆在面前的摄像头视为强制要求。

隐私和公民自由监督委员会发现,有投诉表明安检人员并未始终一致地执行退出程序。该委员会还指出,立法者和倡导组织担忧标识是否充分传达了这一选择。

问题不只是标识是否存在。有意义的退出机制必须在摄像头启动前清晰可见,让不熟悉流程的旅客能够理解,并在不施加压力或惩罚的情况下得到尊重。

系统设计会影响这一选择。一个邀请旅客继续操作的大按钮,与一则说明如何拒绝的小型提示,给人的感受并不相同。安检人员主动征求同意,与等待旅客提出异议,也会带来不同体验。

Touchless ID 又增加了一层。符合条件的旅客通过航空公司应用主动选择加入。随后,他们的图像会与机场专属图库进行匹配,而不是与检查点出示的照片进行比对。

这一流程提供了更明确的提前同意。它也将航空公司界面、可信旅客登记、海关与边境保护局匹配服务、Secure Flight 数据和 TSA 检查点运营联系起来。

便利性十分明显。旅客无需取出钱包、驾照或登机牌,便可走近身份核验站。自动闸机可将通过核验的旅客直接送入实体安检。

TSA 和 CLEAR 通过生物识别 eGates延伸了这一理念。该试点最初在 Atlanta、Reagan National 和 Seattle-Tacoma 启动,随后再扩大部署。闸机会将旅客面部与身份及旅行信息进行比对,而 TSA 负责控制准入。

商业合作关系带来了第二层担忧。机场身份识别系统日益涉及政府机构、航空公司、注册计划和私营技术企业。即使某个组织无法访问另一个组织的数据库,旅客也可能难以弄清每一部分信息究竟由谁处理。

当匹配失败或数据看似有误时,明确责任归属至关重要。旅客需要知道谁能更正记录、谁会受理投诉,以及哪个系统保留了相关信息。

便利性的论点仍将颇具说服力。人们通常偏好更少的证件、更简短的交互和更快的队列。然而,广泛采用不能替代知情同意。

一名因替代方案不明确而配合的旅客,与一名主动注册 Touchless ID 的旅客,并未作出同样的选择。TSA 的下一阶段发展取决于能否保留这种区别。

速度数据无法证明什么

快速人脸匹配并不能证明该系统对每位旅客都同样准确、具备运营价值或足够安全。

人脸比对系统可能产生假阴性和假阳性。假阴性是指系统未能将合法旅客与正确的身份图像匹配;假阳性则是指系统错误地将不同的人认定为匹配。

两者的即时后果不同。假阴性通常会触发人工复核,导致合法旅客延误。假阳性则会造成潜在安全问题,因为系统接受了错误匹配。

在全国规模下,即便很低的错误率也会影响许多人。监督委员会以假设的 0.2% 假阴性率说明这一点。若应用于每年超过 8.5 亿次安检,该比例将意味着超过 170 万次初始失败。

这个例子并非认定 TSA 已部署的系统恰好会产生这一结果。它说明了当系统运行数亿次时,看似很小的百分比会产生怎样的影响。

人工比对并不是零误差的基准。安检人员同样可能犯错,尤其是在重复性工作或压力之下。因此,公开评估应将自动化表现与实际人工表现进行比较,而非与想象中的完美审核人员比较。

政府设定决定两张图像需达到何种相似程度的匹配阈值。更严格的阈值可以减少假阳性,但会增加假阴性。更宽松的阈值可以让更多合法旅客顺利通行,但也会提高错误匹配的风险。

机场环境进一步增加了性能评估的复杂性。照明、摄像头位置、镜头污渍、图像年代、头部遮盖物、无障碍需求和旅客移动都可能影响图像质量。

人口统计学表现仍是另一项担忧。人脸识别研究已记录到与年龄、性别、种族及其他属性相关的差异。这些差异的大小和方向取决于算法及其运行环境。

监督委员会报告称,与其他受评估系统相比,TSA 使用的算法呈现出相对较小的人口统计学差异。该委员会仍警告说,当部署达到全国规模时,即使是较小的差异也可能影响大量旅客。

其他政府审查也考察了 TSA 其他安检系统中的不平等结果。政府问责局报告称,某些做法可能会让部分旅客更频繁地被转介进行额外检查。其对安检差异的审查建议加强数据收集和评估。

这段历史支持一项基本要求:TSA 应公布反映安检点实际情况的性能指标。仅凭实验室准确率无法说明整个系统在拥挤且不稳定的环境中如何运作。

红队测试同样重要。测试人员应尝试冒名证件、面具、呈现攻击、低质量图像及其他旨在欺骗系统的方法。他们还应评估机器返回不确定或错误结果时,安检人员会如何处置。

供应商透明度构成进一步限制。监督委员会报告称,CAT-2 供应商 IDEMIA 未向政府披露精确的训练数据和实施细节,理由是其将这些内容视为专有信息。

TSA 可以设定要求和匹配阈值,但对供应商模型的有限可见性使独立审查更为复杂。即使私营公司掌控重要技术细节,公共机构仍须为决策负责。

因此,最有用的指标不应仅限于单一准确率百分比。它们应包括错误匹配、匹配失败、人工覆盖、人口统计学结果、处理时间、对后续队列的影响以及安全事件。

缺少这些证据,TSA 的人脸识别扩张在一定程度上依赖的是看似合理的益处,而非经证实的全系统收益。

数据留存比“使用后删除”更复杂

TSA 的常规一对一流程将存储降至最低,但测试和联网身份识别会带来更长的数据留存路径。

TSA 表示,用于常规一对一 CAT-2 验证的现场照片会保留在本地设备上,并在作出身份决定后删除。旅客证件中的图像也不应在这种常规流程中成为新的集中式图库的一部分。

这种架构降低了风险。本地处理限制了传输,而快速删除缩短了滥用或暴露的窗口期。

一对多 Touchless ID 的运作方式不同。现场图像会传送至海关与边境保护局的 Traveler Verification Service。该系统将图像转换为生物识别模板,并与为当天在该机场参与服务的旅客建立的图库进行比较。

图库包含通过参与航空公司选择加入服务的人员图像。联邦系统随后将匹配结果与 Secure Flight 信息关联,并将结果返回给安检点工作人员。

根据监督审查,现场照片会从 CAT-2 设备中删除。暂存图库图像和相关现场图像会在预定起飞时间后 24 小时内从匹配服务中删除。

该委员会质疑,为何联网系统需要保留现场照片 24 小时。它指出,接受再次安检的旅客无论如何都需要重新拍照,部分原因是为了防止他人重复使用先前的放行结果。

测试构成了更长期的例外。DHS 科学与技术部门可以接收选定的人脸图像,用于评估设备、算法和人口统计学表现。这些图像可以在基于云的测试环境中保留最长 24 个月。

该机构称,这些测试数据不含姓名和其他直接标识符。它可以使用加密记录值进行比对,而不直接识别旅客身份。访问受到限制,数据应在测试期结束后销毁。

DHS 用例审查称,在为评估收集图像时,旅客会收到额外通知。其他情况下,常规安检点照片会在使用后删除。

这些区别很少能写在机场的标牌上。“验证后删除”准确描述了常规一对一操作,但并未解释每一种测试或 Touchless ID 情形。

即使每项留存做法都有记录在案的目的,这种差距仍可能削弱信任。旅客听到的是简单承诺,而实际的数据生命周期却包含多个系统、例外情况和时间线。

答案不是在每个安检点旁摆放冗长的法律告知。TSA 需要分层披露。第一层应说明摄像头是否启用、参与是否可选以及如何拒绝。第二个可访问的信息来源应列明所涉系统、留存期限、测试例外和投诉流程。

独立审计应核实这些承诺。技术日志可以显示图像是否被传输、哪些系统访问了它们,以及删除是否按计划完成。

TSA 还应报告涉及生物识别系统的安全事件。人脸数据不同于密码,因为人无法更换一张已泄露的脸。因此,防止不必要的收集比在信息暴露后承诺补救更有价值。

该机构针对常规一对一验证采取了相对克制的模式。随着自动闸机、数字身份证件、航空公司整合和集中式图库不断扩展,维持这一模式将变得更困难。

功能蔓延代表着长期风险。一个最初用于将人员与驾照比对的系统,之后可能支持额外搜查或执法目标。技术兼容性可能使扩张变得比授权所需的公开讨论更容易。

规则应在新能力出现前界定禁止用途。审计轨迹、用途限制、删除要求和立法监督必须与部署同步发展。

三个信号将显示 TSA 的押注是否奏效

应根据可衡量的安检点结果、一致的旅客选择权以及对未来数据使用的限制,来评判 TSA 人脸识别扩张。

第一个信号是全系统性能报告。TSA 需要证明,更快的身份核验是否缩短了整体安检时间,而不是仅仅将排队压力转移至行李或人体安检环节。

有用的报告应比较不同布局和客流量的机场。它们应将一对一 CAT-2 的表现与 Touchless ID 和自动闸机分开呈现,还应披露匹配失败、安检人员覆盖操作及后续延误情况。

如果这些结果表明,在不削弱检测能力的前提下,总等待时间缩短,TSA 的效率论点就更有说服力。如果改善止步于身份核验台,该项目主要是在重新分配拥堵。

第二个信号是同意质量。旅客应在图像采集前看到退出选项,保留原有排队位置,并在不遭受敌意对待或无法解释的盘问的情况下获得人工核验。

TSA 可以通过检查、投诉分析、旅客调查和独立观察来测试这一点。经证实的退出投诉数量下降,将支持该机构关于参与仍属自愿的说法。

Touchless ID 注册量增长将提供另一类证据。通过航空公司应用程序主动开通服务的人,所提供的采用信号比仅仅站在已启用摄像头前的旅客更明确。

第三个信号是 TSA 如何治理互联的生物识别系统。一对多身份识别、数字凭证、自动闸机和 AI 辅助行李安检,均通过在基础设施之间交换决策来创造价值。同样的互联性也增加了隐私和网络安全风险。

TSA 应保持常规留存期限较短,解释每一个例外,并公布审计结果。它还应明确新合作伙伴能否访问图像、模板、匹配结果,或只能获得“是”或“否”的放行决定。

国会和监督机构将影响这一边界。拟议的人脸识别限制一直聚焦于同意、告知、数据存储,以及生物识别核验是否应当成为强制要求。

TSA 已表示,目前没有计划要求旅客在人身安检点身份核验中使用人脸识别。这一承诺仍然至关重要,因为一名前负责人曾公开表示,生物识别评估最终可能成为强制性要求。

未来的强制要求将改变该项目的正当性与风险状况。这需要更明确的法律基础、更有力的证据、无障碍保障,以及为系统无法匹配的人员提供可靠流程。

机场自动化将持续推进,因为其运营激励确实存在。旅客量很大,工作人员面临重复性任务,数字身份则能够减少证件处理。

悬而未决的问题是,治理能否跟上部署速度。一个旅客无法理解或提出质疑的快速系统,无法赢得持久信任。

对旅客而言,实际应对方式很简单:留意正在使用何种系统,判断其便利性是否足以让自己参与;如果不足,就要求人工核验。对政策制定者和技术采购方而言,标准应当更高:要求公开结果、可执行的数据保留期限、独立测试,以及在真实机场压力下仍然有效的退出选择。TSA 人脸识别的下一阶段,不应仅以安检柜台前节省了多少秒来衡量;还应衡量,当数百万人实际上别无选择、必须通过该系统时,自动化安检是否依然保持可追责性。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page