Mike Yeagley做过一件挺直接的事:花几十万美元,把市面上流通的手机位置数据买下来,再拿去给政府看这些数据能干什么。这不是黑客攻击,也不是数据泄露,他做的和普通企业客户没什么区别——按市场价下单,再证明这批货有用。

404 Media最新一期播客采访了他。信息量不算大,但足够说明一个问题:普通人的行踪信息,正在一个几乎没人管的市场里流通,买家可以是广告商,也可以是政府。

花了多少钱,买到了什么

播客里能确认的事实不多,但够撑起主线。Yeagley投入的钱是六位数美元,买下的是市面上流通的手机位置数据——这类数据的源头通常来自普通App里嵌的广告定位模块,不是运营商信号本身。他把这套数据的检索能力做成演示,展示给政府买家看。

具体买的是哪家公司的数据、覆盖多少国家、检索精度到什么程度,播客公开简介里没有摊开讲,目前还看不清。能确认的只有资金规模和使用场景:花了大钱,效果好到能拿去敲政府的门。

谁的行踪最容易暴露

受影响的不是一小群人。普通手机用户是最大基数——只要装过带定位权限的App,位置轨迹就有可能进入这类数据池,本人通常毫不知情。

更敏感的是出现在特定地点的人。诊所、宗教场所、军事设施附近的一次驻留,一旦被位置数据还原,就能画出一张原本不该被外人看到的地图。「匿名」两个字挡不住这种风险,设备轨迹足够密集时,反推出具体身份不是理论上的难题。

还有一层容易被忽略:公共机构的问责压力。政府部门一旦成了这类数据的买家,采购决策本身也该被追问——买了谁的数据、用来做什么、谁批准的。

普通用户能做的事有限,但不是没有。iOS的「App跟踪透明度」和Android的定位权限管理,能挡掉一部分后台采集;定期重置广告标识符、关掉不需要定位的App权限,也算把风险往下压一档。这些动作挡不住专业采购,但能少喂一点数据进市场。

我的判断:漏洞不在技术,在流程

这套操作里最值得追问的,不是位置数据能不能定位到人——这早就不是新闻。真正的问题是,政府绕开了本该有的审批环节。

调取方式是否通常需要法院令状是否需要告知本人
政府直接向运营商调取定位数据通常需要部分情况下事后告知
政府向数据经纪商采购同类数据目前大多不需要不需要

这条差异不是学术讨论。美国国会曾多次提案想堵上这个口子,「第四修正案不该被出售」法案是其中一版,但至今没有真正落地成法律。规则没跟上,市场就先跑了。

把这类数据说成「谁都能买」并不准确——价格和门槛决定了真正的买家集中在广告业和政府机构,不是路人甲。但门槛低到六位数美元就能敲开政府的门,说明这道门本来就不高。

关注监管和采购这条线的读者,接下来该盯两件事:类似堵漏洞的法案有没有真的通过;联邦机构的数据采购合同,会不会被要求公开细节。这两个变量,比又曝出一起监控丑闻更能说明问题会不会真的被管住。

位置数据本身没有恶意,卡在中间的,是没人真正管的采购流程。