黑客实时监控 IDScan 扫描的每张驾照
Hackers Had a Live Feed of Every ID Verification Company Scanned for over a Year

IDScan.net 这家为 Hertz、FedEx 和 Target 等巨头提供身份验证服务的公司,竟在长达一年多的时间里,让黑客实时获取其扫描的每一份驾照图像。此次泄露涉及超过 1.53 亿条美国与加拿大驾照记录,甚至包括现任国防部长的证件,且数据仍在持续流出。尽管该公司拥有各类合规认证并高喊数据安全,但内部似乎无人察觉这一持续性的实时泄露。这一事件再次证明,任何强制性的年龄或身份验证系统,本质上都在制造巨大的隐私风险靶子。
黑客拥有实时直播流,可以获取这家公司扫描的每一张身份证件,这一状况持续了一年多。
HN 评论区
152- xvilka
身份验证的原始想法在设计上本身就是有缺陷的。唯一安全可靠的方案是建立信任链/信任树,例如采用 PKI,你可以为特定服务生成一个专用证书,同时妥善保管根密钥。一旦发生泄露,你最多损失的只是某个特定服务的某个特定密钥,且该密钥可以立即被撤销。你甚至可以为特定属性(例如某人是否持有驾照)应用零知识证明,而无需去匿名化账户。在极罕见的根密钥泄露情况下,你应该能够亲自前往权威机构重新生成新密钥,同时撤销旧密钥。在我看来,没有其他更好的替代方案了。
- piva00
在我看来,Brian Krebs 的文章是了解此事的更佳读物 [0]。
[0] https://krebsonsecurity.com/2026/09/fbi-probes-service-selli...
- jonplackett
太多非技术人员在负责事务,他们仅仅基于政治考量和对可能性的幻想来做出决策。
‘只要加密够安全,我们就能读取它’
‘只要查验每个人的身份,同时保证绝对安全’
- padjo
有趣的是,我刚才正好在测试爱尔兰政府数字钱包的试点版本。如果我们确实打算进行身份验证,这绝对似乎是未来的方向。我宁愿由政府来中介此事,也不愿交给一堆随机的第三方。
- pelagicAustral
我在想,既然我丢了驾照,现在又需要一份副本去办些手续,我能不能自己买一张驾照呢!黑客们求求了!
- kleiba2
再次强调,那些未能保护好我们隐私数据的公司,将不会面临任何金钱上的后果。
- lrvick
如果你在加州,DMV 每年靠出售你提供给他们的数据就能赚取数千万美元,这就是为什么我只给他们留一个邮政信箱(P.O. Box)。
- jwilk
HN 的提交标题是一个典型的歧义句(garden-path sentence):
黑客实时监控着每家身份验证公司扫描的
(哈?你怎么扫描一家公司?)
原标题更容易理解:
黑客实时监控着这家身份验证公司扫描的每一份身份文件