超200万人脸数据未加密,中国“裸奔”的数据库不止一个

閱讀時間約 6 分鐘
作者 | 捞面
上周,安全研究人员Victor Gevers在推特发文指,一家名为“SenseNets”的中国公司,有一个存有超过200万人身份及位置信息的数据库有信息泄露风险,因为该数据库没有设置加密措施,任何人均可查看。
由Gevers推特的截图可知,SenseNets即是深圳市深网视界科技有限公司(下简称“深网视界”),它是一家位于深圳的AI及安防企业。NGOCN从“深网视界”的公众号得知,该公司合作方包括公安部门、银行、医院,产品则包括人脸识别系统、人群分析系统、目标行人追踪系统。
“深网视界”官网产品介绍页面截图
被披露存在信息泄露风险的数据库,是由“深网视界”建立的,其中的个人信息包括有人脸信息和位置信息,据Gevers判断,该数据库现已设防火墙。NGOCN致电“深网视界”时,接听的工作人员称不接受任何采访。
此外,Gevers告诉NGOCN,中国还有很多数据库处于未加密状态。
Gevers的推特配图,因涉及到数据库中的个人信息,马赛克为NGOCN所加

200万条人脸信息的数据库 任何人都能随意访问

安全研究人员Gevers是一家位于荷兰的非营利组织GDI基金会的成员,该组织的工作主要是对互联网犯罪风险进行监测与分析。上述数据库的发现正来自Gevers与同事对互联网上数据库的扫描。
Gevers告诉NGOCN,当时该数据库处于完全开放状态。他曾对其进行访问,数据库中存储了2565724名用户的个人相关信息,包括身份证号码、雇主身份、行踪信息、人脸识别图片等,并且这个数据库的数据还在持续更新。根据Gecers的推特,该数据库曾在24小时内就更新了超过600万个地理位置数据。
根据Gevers的推断,这些数据来源于“tracks(追踪器)”,可能包括固定监控摄像头及手持摄像设备。
他还表示,该系统的数据库没有加密措施,意味着来自任何地方的互联网用户都可以查看数据库内容,而且无需登陆或拥有权限。如果这一数据库被黑客发现,里面的个人信息将可以被随意获取。
近年来,有不少黑客团体把目标瞄准这些未加密的数据库,进而对数据库所有方进行勒索或把获取的数据出售。技术网站BleepingComputer在2017年1月就曾报道,12个黑客团体在数周内就劫持了至少28000个数据库,他们要求受害者以比特币支付赎金后才肯归还数据。
黑客团体向数据库所有者进行勒索,要求受害者支付赎金,图片来源:Gevers推特
此外,Gevers和同事在2018年7月曾把数据库的风险报告传送给深网视界,但他对NGOCN表示,至今仍没有收到来自该公司的回复。
2月14日,Gevers更新推特指出,存在风险的深网视界数据库已有防火墙进行保护。NGOCN同时发现,深网视界的官方网站“www.sensenets.com”已无法打开(注:截至发稿前,该网站可通过代理进行访问)。
NGOCN今天拨通了“深网视界”的联系电话,接听电话的工作人员表示,“深网视界”公司拒绝任何采访。



本次被指数据库不加密的公司 合作方有公安、银行和医院


NGOCN在“深网视界”官网发现,该公司的重要合作方有多省的公安部门、兰州银行,以及上海第十人民医院。“深网视界”提供的服务包括人脸识别技术和人证核验系统等。
据其官网展示,连云港公安局与“深网视界”合作成立了“人脸识别技术联合实验室”,该公司还承建了连云港全市的人脸识别实战系统,包括人脸动态布控告警、重点区域人群分析防控应用等;该公司还为兰州银行建设了VIP客户人脸识别系统。此外,“深网视界”的技术还会应用于处理群体性事件,在某著名群体性事件中,有关部门曾利用该公司的人脸识别系统对带头人员进行识别以进行后续处置。
”深网视界“的案例页面截图
NGOCN透过天眼查获知,深网视界的大股东是上市公司东方网力。公开信息显示,深网视界公司总经理及法定代表人万定锐同时也是东方网力的副总裁。而东方网力则是一家主营视频监控技术的大企业。
NGOCN今天致电东方网力北京总部,其总机提供的分机号码多次拨打后仍无人接听。

不安全的数据库在中国还有很多

近两年来,人脸识别技术正在中国高速普及。
日常有支付功能的手机应用,如支付宝、微信、手机银行等,都会以交易安全为名要求用户进行人脸信息认证;深圳已经上线“刷脸”执法——对外卖、快递等行业人员建立数据库,当他们闯红灯时,带有人脸识别功能的电子警察会进行信息匹配和查处。
还有刷脸进小区、手机人脸识别解锁、人脸识别才能住酒店,从政府部门到商业公司,现在都在不断地收集公民的人脸信息。
政府也在推动着人脸识别技术的发展。2017年底,工业与信息化部印发了《促进新一代人工智能产业发展三年行动计划(2018-2020)》,视频图像身份识别系统作为八个要培育的智能产品之一被列入文件。文件要求,“到2020年,复杂动态场景下人脸识别有效检出率超过97%,正确识别率超过90%”。
Gevers对此人脸识别技术的应用现状表示了担忧。他认为,人脸识别技术并不可靠,目前来说,没有人能够摆脱人脸数据泄露的风险,因此他认为继续在中国或任何其它地方大规模应用人脸识别技术都是不明智的。他希望有更好更安全的技术来为人类服务,而不是让人类成为自己未能控制的机器的傀儡。
Gevers告诉NGOCN,如同这次的”深网视界“,未进行加密完全处于开放状态的数据库在中国还有很多。
Gevers公布的另一个来自内蒙古的未加密数据库信息,图片来源:Gevers推特
他昨天还在推特上发文称,位于中国的一个“交通监控系统”数据库,同样存在上述的信息泄露风险。该系统在二月的头十七天追踪了8600万个物体,在一月这个数字则是3.68亿。
不过他目前不愿意透露该数据库的所有方,因为该公司在收到他的报告后已进行回复,并承诺会修复。
打赏一下,请吸猫官吃汤圆
扫码订阅NGOCN精选邮件
看到真实的世界
还可以添加小编微信:ngocn03,永不失联
為什麼會看到廣告
avatar-img
10會員
35內容數
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
NGOCN的沙龍 的其他內容
鸿芷咖啡馆创立五年,逐渐成为了北京公益圈子的一个公共空间,然而它却因为经营问题在2018年5月离开了我们。对谈鸿芷咖啡创始人与北京公益人,NGOCN走进鸿芷咖啡的最后八十多天,这是一个“相信的东西都在飘”的年代。
在当下的环境里,一个以公共利益为价值准绳,记录边缘和弱势群体,关心事实而非情绪,在乎对话而非站队的自媒体,有可能存活吗?我相信是有的,这也是NGOCN一直以来坚持的方向。但势单力薄,只有我们是做不来的,因此想邀请你一同参与。
根据青浦区统计局2017年年鉴,全区在民办学校就读的小学生人数为6870人,初中生人数为557人,合共在义务教育阶段就读民办学校的学生人数为7427人。这些学生在“纳民”模式结束后,还能继续留在上海就读吗?
上海青浦区的所有农民工子女学校(官方现称“纳民学校”)在今年7月就会正式关停。关停之后,区教委将安排符合条件的孩子们到公办小学就读。学生人数逐年下降,这批农民工子女学校关停似乎是理所当然。不过,在入学门槛提高的大背景下,下降的只是符合条件的孩子数量,需要在上海上学的孩子仍不少。
2017年下半年到2018年初,河南周口以“卫片执法、拆违复耕”为名发起整改行动,四五个月内50余所民办学校被强拆。 今年4月起,有民办幼儿园负责人起诉政府强拆行为。我们继续跟进该事发展。
一个月前,北京市石景山区的黄庄学校刚刚庆祝了它的20周年,新闻稿上说:“黄庄学校已经是北京规模最大,条件最好的打工子弟学校。”然而,在这二十周年刚度过的时刻,它或将遭遇被拆的命运。我们整理了黄庄学校近些年的经历波折,并尝试展望未卜的前途。
鸿芷咖啡馆创立五年,逐渐成为了北京公益圈子的一个公共空间,然而它却因为经营问题在2018年5月离开了我们。对谈鸿芷咖啡创始人与北京公益人,NGOCN走进鸿芷咖啡的最后八十多天,这是一个“相信的东西都在飘”的年代。
在当下的环境里,一个以公共利益为价值准绳,记录边缘和弱势群体,关心事实而非情绪,在乎对话而非站队的自媒体,有可能存活吗?我相信是有的,这也是NGOCN一直以来坚持的方向。但势单力薄,只有我们是做不来的,因此想邀请你一同参与。
根据青浦区统计局2017年年鉴,全区在民办学校就读的小学生人数为6870人,初中生人数为557人,合共在义务教育阶段就读民办学校的学生人数为7427人。这些学生在“纳民”模式结束后,还能继续留在上海就读吗?
上海青浦区的所有农民工子女学校(官方现称“纳民学校”)在今年7月就会正式关停。关停之后,区教委将安排符合条件的孩子们到公办小学就读。学生人数逐年下降,这批农民工子女学校关停似乎是理所当然。不过,在入学门槛提高的大背景下,下降的只是符合条件的孩子数量,需要在上海上学的孩子仍不少。
2017年下半年到2018年初,河南周口以“卫片执法、拆违复耕”为名发起整改行动,四五个月内50余所民办学校被强拆。 今年4月起,有民办幼儿园负责人起诉政府强拆行为。我们继续跟进该事发展。
一个月前,北京市石景山区的黄庄学校刚刚庆祝了它的20周年,新闻稿上说:“黄庄学校已经是北京规模最大,条件最好的打工子弟学校。”然而,在这二十周年刚度过的时刻,它或将遭遇被拆的命运。我们整理了黄庄学校近些年的经历波折,并尝试展望未卜的前途。
你可能也想看
Google News 追蹤
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
运营商依靠自身拥有的庞大客户群且可以获取用户高频次高互动性的实时动态轨迹的通话和上网数据。这么看来运营商能够获取到的数据,拥有互联网公司所没能有的量级和详细程度。虽然互联网巨头本身也有大数据资源,但他们的大数据的来源是自身运营的app或者网站采集而且采集用户使用他们业务时产生的数据更多的是为自己服务
Thumbnail
說到「社會安全網」,你覺得那是什麼? 絕對不是什麼真的一張網子,或是什麼線上網站。而是當一個人在遇到危機的時候,這個社會安全網就會啟動。而這張虛擬的安全網會在我們需要著時候,來保護我們。 社會安全網,大到中央政府,小到家庭,每個人都可能是社會安全網的一部分。說起來很抽象。那我們來舉個例子。
Thumbnail
這時天網也鎖定原區域內300支電話,近日當地電信的資料庫,提取出300支可能與綁匪有關聯的電話號碼資料。數據庫篩選,使用大數據分析技術,從原區域內的資料庫中篩選出最近活躍且可疑的電話號碼。智能過濾,排除小孩和老年人的電話號碼,確保篩選出的電話號碼具有高度相關性。 電話監控操作,天網系統將這
Thumbnail
最近家裡安裝了電子鎖,由於我的指紋老是無法辨識成功,所以最後選擇有「人臉辨識」功能的產品。在這篇文章中,將介紹人臉辨識技術的基本原理和安全性,以及如何避免應用軟體漏洞的風險。
由於台灣有家人力銀行資料外洩,以及我們戶籍資料外洩,所以目前只有好的客服人員和有手機驗證才有辦法讓你的帳號不被盜刷。
Thumbnail
在數據隱私和安全至關重要的世界中,TikTok公共政策總監Michael Beckerman發給美國國會中國共產黨特別委員會的信件元數據引起了人們的關注。這封信的目的是為了解決有關TikTok數據處理實踐的擔憂,但作者卻列為鄭涵,一個與Beckerman無直接關聯的名字。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
為了讀書會開始認真讀起買了但是放在書架上很久的中國研究相關書籍,挑上這一本就是看上大數據監控的部分。全書談的是中國的監控,而有別於單談新疆的大監控與再教育營,但實際上讀來,就是密度、強度的差異,手法類似,也恐怖莫名。 先從中共政權的槍桿子、筆桿子談起,先是集權的暴力壓迫,少數的族裔還有聲音消音在世
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
隨著美國國家安全局的愛德華·斯諾登透露 政府監控數據公民和互聯網用戶的 在線活動.五眼聯盟之後,這一篇將會介紹九眼聯盟。 九眼聯盟是一組相互共享情報的國家。 九眼聯盟的組成國有 法國 荷蘭 挪威 紐西蘭 澳大利亞 加拿大 英國 美國 丹麥 再次由原五眼成員國組成,九眼還包括 
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
运营商依靠自身拥有的庞大客户群且可以获取用户高频次高互动性的实时动态轨迹的通话和上网数据。这么看来运营商能够获取到的数据,拥有互联网公司所没能有的量级和详细程度。虽然互联网巨头本身也有大数据资源,但他们的大数据的来源是自身运营的app或者网站采集而且采集用户使用他们业务时产生的数据更多的是为自己服务
Thumbnail
說到「社會安全網」,你覺得那是什麼? 絕對不是什麼真的一張網子,或是什麼線上網站。而是當一個人在遇到危機的時候,這個社會安全網就會啟動。而這張虛擬的安全網會在我們需要著時候,來保護我們。 社會安全網,大到中央政府,小到家庭,每個人都可能是社會安全網的一部分。說起來很抽象。那我們來舉個例子。
Thumbnail
這時天網也鎖定原區域內300支電話,近日當地電信的資料庫,提取出300支可能與綁匪有關聯的電話號碼資料。數據庫篩選,使用大數據分析技術,從原區域內的資料庫中篩選出最近活躍且可疑的電話號碼。智能過濾,排除小孩和老年人的電話號碼,確保篩選出的電話號碼具有高度相關性。 電話監控操作,天網系統將這
Thumbnail
最近家裡安裝了電子鎖,由於我的指紋老是無法辨識成功,所以最後選擇有「人臉辨識」功能的產品。在這篇文章中,將介紹人臉辨識技術的基本原理和安全性,以及如何避免應用軟體漏洞的風險。
由於台灣有家人力銀行資料外洩,以及我們戶籍資料外洩,所以目前只有好的客服人員和有手機驗證才有辦法讓你的帳號不被盜刷。
Thumbnail
在數據隱私和安全至關重要的世界中,TikTok公共政策總監Michael Beckerman發給美國國會中國共產黨特別委員會的信件元數據引起了人們的關注。這封信的目的是為了解決有關TikTok數據處理實踐的擔憂,但作者卻列為鄭涵,一個與Beckerman無直接關聯的名字。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
為了讀書會開始認真讀起買了但是放在書架上很久的中國研究相關書籍,挑上這一本就是看上大數據監控的部分。全書談的是中國的監控,而有別於單談新疆的大監控與再教育營,但實際上讀來,就是密度、強度的差異,手法類似,也恐怖莫名。 先從中共政權的槍桿子、筆桿子談起,先是集權的暴力壓迫,少數的族裔還有聲音消音在世
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
隨著美國國家安全局的愛德華·斯諾登透露 政府監控數據公民和互聯網用戶的 在線活動.五眼聯盟之後,這一篇將會介紹九眼聯盟。 九眼聯盟是一組相互共享情報的國家。 九眼聯盟的組成國有 法國 荷蘭 挪威 紐西蘭 澳大利亞 加拿大 英國 美國 丹麥 再次由原五眼成員國組成,九眼還包括