
灾难的蓝图:技术无能如何暴露市民
2026-01-12 · 作者:Esteban Rey(@Kilowatto) · 9,716 次阅读
项目管理中有一条基本原则,无论是在工程领域还是公共政策领域,很少会有例外:一个糟糕的想法加上糟糕的执行,就是灾难的完美配方。
我们现在在墨西哥2026年初所经历的,并不是偶然的意外或不可预测的惊喜;这是一场早已预告的灾难。就在几个月前,在国家安全和反勒索的旗帜下,通过了一项许多人警告会有毒副作用的改革。我指的是2025年7月16日公布的新电信和广播法,该法令创造了新的手机用户强制注册制度。
政府的前提在纸面上很有吸引力,但在实践中却是严酷的:建立一个详尽的名单,将我们的生物身份和法律身份与我们的电话号码联系起来。然而,在政治修辞的有害空气中,很多问题仍然悬而未决:谁将保护包含我们生活元数据的这个数据库?它将如何真正被使用?谁将能够访问它?最令人担忧的问题是:作为市民,我如何知道谁和如何使用我的数据?
今天,不幸的是,我们已经有了答案。这些答案是令人恐惧的。
历史上的固执和公民反对
在墨西哥拥有一个电话用户名单的想法并不是新鲜的;这是国家的周期性执念。我们已经在2009年因为菲利佩·卡尔德隆政府的失败的RENAUT(全国唯一注册系统)而跌倒过一次,最终这个数据库被以几分钱的价格在特皮托的黑市上出售,讽刺的是,连总统本人也出现在成千上万条注册记录中。我们又在2021年因为PANAUT(全国人口登记)而跌倒过一次,这是一个更为激进的尝试,要求提供生物识别信息,幸运的是它被2022年最高法院宣布为违宪。
2026年新尝试中人口的低参与率并不是由于冷漠;这是自我保护的一种行为。这反映了人们对国家侵犯公民隐私权的反对。人们感觉到向国家(或被国家强制的特许经营者)提供数据并不能保证安全,而是将他们置于一个展览柜中,任由监视或更糟糕的是被商业化。
Telcel 的执行:“情绪编码”和疏忽
但是,如果立法思想已经因为其侵入性质而很糟糕,那么2026年1月我们所看到的技术执行,可以说是,至少可以说是严重的疏忽。
为了“使这杯苦酒更加苦涩”,Telcel(拥有超过8000万条线路的主导运营商)部署的实现,以生成此名单,是对最基本的网络安全实践的侮辱。2026年1月9日,注册的第一天,他们的数字基础设施并不是因为过载而崩溃,而是因为无能。
我必须承认一件事:由于我个人并没有因为这条法律而在我的主要线路上受到影响,所以我最初并没有给予它太多的关注。然而,我积极地参与了几个网络安全和技术论坛——一些由高素质的人员、道德黑客和其他热心人组成。然而,我在这些空间中看到的东西是令人警惕的。
不需要国家安全局的工具或俄罗斯黑客就可以利用这个漏洞。只要有一点意愿和基本的网络开发知识,任何人都可以利用这个漏洞。新闻报道和独立的法医分析揭示了一个仓促编写的软件架构,这在开发者的行话中被称为“vibe coding”:凭直觉编程,没有压力测试,没有安全审计,仅仅依靠“好感觉”来保持服务器的安全。
泄密的解剖:暴露的“主密钥”
这个错误是如此基本,以至于解释它都感到痛苦。漏洞存在于资格API中。当用户(或攻击者)在网页表单中输入手机号码以检查是否需要注册时,服务器没有简单地用“是”或“否”来响应。
相反,服务器(后端)返回了一个包含客户完整档案的JSON对象(一种用于数据交换的纯文本格式)。
任何人只要知道如何打开浏览器的开发者控制台,就可以看到以下内容,以明文显示:
- 全名:姓名、父姓和母姓。
- 法律识别码:CURP和RFC。
- 联系方式:个人电子邮件和出生日期。
- 技术数据:客户ID和账户状态。
这不仅仅是电话号码的简单泄露。通过暴露RFC和CURP以及姓名和电话号码,Telcel提供了身份欺诈的“主密钥”。凭借这些数据,犯罪者可以以受害者的名义进行银行业务,申请信用,访问政府门户(如SAT),或者以惊人的容易度执行SIM交换(电话号码劫持)攻击。
最讽刺和悲惨的是,这条法律被宣传为一种避免勒索的工具。然而,结果却是完全相反的:现在勒索者有一个免费的、验证过的、最新的目录,可以用来进行“外科手术般精确”的电话呼叫,引用受害者的全名和税务数据以制造恐怖。
即使在社交媒体和独立媒体上丑闻爆发后,技术响应仍然只是在界面上进行了一个美观的补丁,几个小时内都没有解决服务器的漏洞。这是一种持续的疏忽。
冰山一角:谁监视监视者?
Telcel的这一事件应该在国家仪表盘上触发所有红色警报。我们不能把它看作是一家私营企业的孤立事件;这是墨西哥国家数字基础设施及其特许经营者所面临的系统性问题的冰山一角。
如果拉丁美洲最大的、最富有的电信运营商,拥有理论上的无限资源,无法在法律命令的第一天保护一个基本的API,那么我们可以期待政府直接管理的项目会如何?
我指的是已经启动或规划中的更敏感的项目:
- 生物CURP:一个旨在集中不仅我们的字母数字数据,还有我们的不可改变的身体特征(虹膜、指纹、面部)的项目。如果这个数据库泄露,你就不能像更换密码一样“更换”你的指纹。
- 选民名单:尤其是在新的选举法修改之后,INE的数据保管和使用已成为政治争议的焦点。
- IMSS和福利银行的数据库:存储人口中最脆弱的健康和财务信息的巨大仓库。
2026年电话注册的残酷教训是,国家要求数据的监管能力与其保护数据的技术能力成反比。我们正在建立“蜂蜜罐”(honeypots),这些信息仓库对网络犯罪来说是不可抗拒的,却没有必要的锁。
谁来监视监视者?
在数字民主中,一个基本的问题是:谁来监视监视和监督我们的人?
今天,答案似乎是“没有人”。或者更糟糕的是,“我们自己,当为时已晚的时候”。原本应该起到制衡作用的独立机构(如INAI,现在其职能被反腐败秘书处吸收),面临着政治挑战,这些挑战削弱了他们立即对企业或政府巨头进行制裁的能力。
Telcel的泄密事件表明,“数字死亡”——断网的威胁——将市民置于剑锋与墙壁之间的困境:要么你交出你的隐私给一个不安全的系统,要么你就断网了。
作为技术人员、分析师和市民,我们不能将无能视为正常。一个糟糕的想法(无差别的大规模注册)加上糟糕的执行(基本的API漏洞),这不是“数字转型”,而是系统性的疏忽。
如果我们不要求外部、真实、公开的审计;如果没有对泄露我们数据的公司和官员的毁灭性法律后果,那么我们就不生活在一个信息社会,而是生活在一个暴露的社会中。
2026年的注册已经失败了,其承诺的安全性也未能实现。唯一成功的方面是,它证明了当国家决定在不知道如何保护我们的情况下监视我们时,我们是多么脆弱。
评论
抢先发表评论。