Flock 攝影機已成為眾矢之的,這點並不難理解。車牌辨識攝影機最初的宣傳是為了加強執法,但實際部署後卻出現了濫用、誤判,以及民眾日益反感國家悄悄擴張的監控體系。

駭人聽聞的案例層出不窮。有警官被抓到利用這項技術跟蹤妻子。汽車記者 Joel Feder 在駕駛採訪車輛時,因攝影機誤將其標記為贓車而遭到拘留。這種錯誤並非偶然。根據 Jalopnik 報導,洛杉磯警察局的一份審計發現,Flock 攝影機標記的贓車中有 32% 是誤判。而加州羅斯維爾市報告稱,其 Flock 攝影機的車牌辨識正確率僅為 29%。

在這樣的亂象中,出現了 Bill Swearingen,一位畢生致力於網路安全的專業人士,他花了一年時間開發了一種反制措施。

Swearingen 的專案名為 noRecognition,其核心是「對抗式樣式」(adversarial patterns),這些是電腦生成的視覺圖案,旨在干擾驅動車牌攝影機的辨識軟體。該專案的 Kickstarter 頁面展示了一件印有能欺騙 Flock 攝影機圖案的 T 恤,但更引人注目的是其主要展示:一輛全身貼滿這種特殊包膜的 Toyota Yaris。

他將這輛 Yaris 帶到了拉斯維加斯的 Def Con 黑客大會,並成功展示了其欺騙監控攝影機的能力。這輛車的包膜是在 Donut Media 的協助下完成的,Donut Media 是汽車領域的 YouTube 頻道,恰巧與 Feder 的出版物 The Drive 屬於同一母公司。世界真小。

TechCrunch 總結了該專案的訴求:「該專案讓民眾能夠逃脫美國及其他地區廣泛使用的自動偵測和演算法監控。」

關於實際科學原理的細節很少,Swearingen 本人也不太願意透露。這其實可以理解——沒有人期望第一個破解鎖頭的人會公開教學。他確實提到,這些圖案是透過試錯、自我訓練的學習模型開發出來的,本質上是將機器學習用於對抗機器學習。

一個粗略的比喻是反向的驗證碼(CAPTCHA)。驗證碼要求人類解讀一個機器人無法解析的扭曲模糊圖像,而這些對抗式樣式則用攝影機無法辨識的扭曲模糊視覺效果來偽裝真實的人類和車輛。這個比較是基於教育性的猜測,而非已證實的機制,因此請以此看待。

無論其原理如何,其影響範圍才是真正有趣的部分。Swearingen 表示,他的圖案已經成功騙過了 11 種開源監控演算法,這意味著受影響的不僅僅是 Flock。據報導,相同的圖案也能欺騙 Axon 的執法記錄器以及運行 Clearview AI 的設備。該模型被描述為每分鐘生成新的圖案,並且每組圖案都有可衡量的改進——這是一個動態目標,旨在領先於攝影機的學習進程。

拋開 Def Con 的噱頭和包膜的 Yaris 不談,剩下的就是對現狀的尖銳評論。當一個私人監控網路在加州一個城鎮的錯誤率高達 71%,在洛杉磯的贓車誤判率高達三分之一時,人們對規避手段的需求可謂不言而喻。

至於汽車包膜能否抵擋下一次軟體更新,則是另一個問題了。目前,noRecognition 與其說是一個永久的解決方案,不如說是證明了那些監視著所有人的攝影機,確實可以被弄得「眨眼」(失靈)。