資安研究員四度入侵 Flock 監視器系統
一名資安研究員表示,他先後四次入侵 Flock 的車牌辨識監視器網路,對於仰賴該系統的警察機關、企業與社區而言,這是個壞消息。
- Flock 執行長曾公開表示公司從未被駭,但入侵事件卻一再發生。
- 入侵管道是一組硬編碼的 API 金鑰——基本上就是把密碼直接留在程式碼裡,而那是絕對不該出現的地方。
- 光是那一組金鑰,就打開了 Flock 旗下的一切:約 5,000 個警察機關、6,000 個私人社區,以及 1,000 家企業。
- 把密碼像這樣留在程式碼中,是初學者等級的疏失,而非高明的攻擊手法。
- 如此大規模的監控網路,只要有人找到一組金鑰就能全部讀取,這已是國家安全層級的問題。
展望:預料 Flock 將面臨壓力,必須說明這項疏漏,並向監視器資料遭外洩的警察機關交代。