AI安防企業被曝數據洩露敲響人臉識别安全警鐘

2024-04-26 13:43:12 來源:新浪科技
        【每日科技網】
AI安防企業被曝數據洩露敲響人臉識别安全警鐘

  作者 王林

  日前,國内一家專注安防領域的人工智能企業被曝發生大規模數據洩露事件,超過250萬人的數據可被獲取,有680萬條數據疑似洩露,包括身份證信息、人臉識别圖像及圖像拍攝地點等。

  據微博安全應急響應中心及其他平台的消息,這家企業為深圳市深網視界科技有限公司(以下簡稱深網視界),成立于2015年,由上市公司東方網力科技股份有限公司(以下簡稱東方網力)控股,後者主營業務為視頻監控。人臉識别技術是深網視界的主要研發方向,也是其與不少地方的公安部門、大型活動開展人工智能安防合作的基礎。

  被曝發生數據洩露事件後,深網視界官方網站已無法打開。中國青年報·中青在線記者緻電深網視界希望核實此次事件,有工作人員稱此事正在調查中。

  在人工智能逐漸發展的今天,人臉識别技術正逐步應用到生活中。有的地方通過人臉識别實現門禁管理,還有一些地方已經啟用“刷臉執法”,對闖紅燈者進行人臉識别,還有不少手機、App也可實現人臉識别功能。不過,也有不少人疑慮,這項技術若被濫用,會否不利于保護個人隐私。

  此次深網視界疑似洩露數據事件發生後,一個更為棘手的問題擺在了公衆面前:該如何看待人臉識别技術及相關企業的安全性?一家以安防為主業,以人工智能為基礎的科技企業并未防止數據洩露事件的發生,到底是哪個環節出了問題?

  “AI+安防”企業防不住數據洩露

  正如許多數據洩露事件一樣,深網視界疑似大規模洩露數據的消息,并不是來自企業本身,而是來自外部的網絡安全界。

  2月中旬,有網絡安全研究人士發現,提供人臉檢測和人群分析服務的中國科技公司SenseNets(深網視界)的人臉識别數據庫缺乏密碼保護,導緻大規模的數據洩露。據稱,該數據庫包含了超過256萬用戶的記錄,包括身份證号碼、地址、出生日期、照片、工作單位,能夠識别用戶身份的位置信息等高度敏感的隐私信息。

  在公開介紹中,深網視界由東方網力和人工智能領域“獨角獸企業”商湯科技集團合資成立,瞄準“AI+安防”市場。在具體合作中,商湯科技、香港中文大學研發團隊提供算法支撐,東方網力負責做面向安防行業産品的深度開發。數據洩露事件發生在這樣一家AI安防企業身上,确實讓許多網絡安全界人士驚訝不已。

  2015年成立之初,東方網力與商湯科技各自持有深網視界51%和49%的股權。但兩方的合作并未長久,商湯科技在逐步減資後,于2018年4月從深網視界撤資,東方網力由此成為深網視界的股東,公開資料顯示,東方網力副總裁萬定銳也是深網視界總經理。而東方網力相關公告顯示,深網視界2018年上半年并未盈利,淨利潤為-569.25萬元,2017年,其淨利潤為-2042.95萬元。

  中國青年報·中青在線記者緻電深網視界,工作人員告知,此事正在調查中。之後記者又緻電東方網力核實此次事件,但截至發稿前,尚未獲得回複。商湯科技則向中國青年報·中青在線記者表示,深網視界目前與商湯科技已沒有關聯,該公司涉及數據洩漏的産品也并非由商湯科技提供,至于從深網視界撤資,主要是商湯科技自身的業務規劃調整所緻。

  雖然股權變動有些周折,但深網視界在人臉識别技術的市場應用方面,已經頗有積累。拉勾網信息顯示,深網視界主要有2個重要産品:人臉識别布控系統、智能人群分析系統,前者可實現在無人監控操作、無需人員配合的情況下,快速抓取并識别所有監控中出現的人臉,實時與數據庫中目标人臉名單匹配;後者針對人口密集場景對人群狀态進行有效監控,并及時采取有效幹預措施,可降低事故發生率,對人群異常行為及時預警。

  國内安防行業的權威雜志《中國安防》在2017年12月刊發了一篇對深網視界的報道。該公司總經理萬定銳在報道中表示,2015年以來,該公司與江蘇省連雲港市公安局合作,承建了該市的人臉識别實戰系統,包括分布全市各處的人臉動态布控系統、全市集中的大庫檢索應用,以及重點區域、重大活動的人群安全防控應用。此外,該公司也在廣東陸豐、貴州都勻等地建設了人臉識别動态布控系統。

  内部漏洞甚于黑客竊取,如何守好“最後一道防線”

  随着網絡服務提供者搜集、存儲的用戶個人信息越來越多,數據洩露事件也頻頻發生。從華住酒店集團1.3億消費者的個人信息在暗網售賣,到Facebook用戶數據洩露,再到趣店被曝數百萬學生數據疑似洩露……涉及隐私的用戶數據總是被不法分子盯上,而搜集、存儲、使用了大量用戶數據的企業則顯得十分被動和無力。

  安全情報提供商Risk Based Security(RBS)發布的一份報告顯示,2018年全球公開披露的超過6500起數據洩露事件中,有三分之二來自商業部門,有12起數據洩露事件涉及人數超過1億甚至更多。導緻數據洩露的常見原因中,黑客攻擊占據絕大多數,但因内部漏洞而導緻數據洩露的事件記錄遠遠超過黑客竊取。

  2017年起施行的《網絡安全法》明确提出了“誰收集、誰負責”的原則,要求隐私信息的收集方承擔起保障數據安全的義務,集中存儲用戶隐私信息的數據庫就顯得尤為重要。而在人臉識别技術逐漸擴展應用領域,甚至在消費、借貸等金融領域逐漸落地的今天,許多企業并未做好相應的安全保障。

  重慶大學國家網絡空間安全與大數據法治戰略研究院院長齊愛民表示,企業、機構數據庫安防力量薄弱、責任意識淡薄以及數據市場需求旺盛等因素為大規模數據洩露埋下伏筆。360互聯網安全中心發布的《WannaCry一周年勒索軟件威脅形勢分析報告》顯示,2017年勒索病毒爆發前夕,各機構有58天的時間可以進行補丁升級等安全布防工作,但一些機構錯誤認為自身隔離措施足夠安全、打補丁太麻煩,緻使其最終遭受勒索病毒攻擊。

  其次,數據流轉程序較多,部分企業責任意識淡薄,用戶數據倒賣在我國已形成相對成熟的黑灰産業,打包出售用戶數據的情況在黑市中随處可見。對于企業而言,數據安全保護部門隻能作為成本支出部門,而非盈利部門。

  齊愛民認為,外部監管尚未有效落實也是一個重要原因,我國個人信息保護制度尚不完善,執法權責并不清晰,尚未形成統一有效的監管機制,很多數據洩露事件也在人們關注度下降後不了了之。大部分機構在涉嫌數據洩露後以“一紙聲明”的形式撇清關系,後續調查結果也未向公衆披露,間接導緻行業内用戶數據保護的氛圍惡化。

  公安部第三研究所信息網絡安全法律研究中心主任黃道麗則認為,在數據洩露事件頻發的今天,關注個人信息的關聯影響比單純地确定“敏感”程度更為緊迫。例如,深網視界本次疑似洩露的人臉識别數據如果與以往洩露的隐私信息相關聯,或可達到“用戶畫像”的程度,将全方位暴露公民個人日常生活,産生精準營銷、網絡詐騙等風險。

  黃道麗指出,人臉識别和指紋識别等屬于生物特征,而非密碼技術,單獨使用無法實現保護個人信息的作用。網絡企業在追求便捷性的同時,應該對這類生物特征采取必要的加密措施,“這恰是體現廠商市場地位和性的方面”。

  在DCCI互聯網數據中心主任胡延平看來,人臉、指紋、虹膜等用戶生物信息是個人信息安全“一定不能出問題的最後一道防線”。面對安全防護水平較低、隐私保護力量薄弱的現實,他建議用戶小心使用這些生物信息,“在網上,這些信息能不提交就不提交”,以免過多的隐私信息進入缺乏安全保障的數據庫後台。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

Netflix豪擲827億美元鲸吞華納兄弟,好萊塢反壟斷警報驟響

一場可能重塑全球娛樂業格局的超級并購,正面臨來自工會、立法者和競争對手的全面審視。流媒體巨頭Netflix宣布以827億美元的天價收購華納兄弟探索公司,此消息迅速在好萊塢引發震蕩。這樁交易雖為行業整合

2025-12-16