一台门铃摄像头,拍下的视频到底能不能被警察调走——这个问题,Ring打算用一套叫TAKE的新加密方案来回答。9月起,这套"Throw Away The Key Encryption"会成为所有Ring摄像头的默认加密方式,官方说法是:警方以后只能拿到加密文件和一些非视频信息,看不到画面本身。
听起来像是一次实打实的隐私升级。但仔细看技术细节会发现,真正值得追问的不是Ring做了什么,而是它没说清楚什么。
TAKE到底做了什么
原理不复杂。视频密钥每5分钟轮换一次,Ring在AWS的一个隔离硬件环境(Nitro Enclave)里暂存密钥副本,专门用来跑智能提醒、AI视频搜索这些云端功能。24小时后,这份副本会被永久删除,且不留备份。
Ring把这套东西称为"受E2EE启发",但反复强调它不是端到端加密。区别很关键:真正的E2EE下,Ring从来拿不到密钥,视频它自己都看不了,自然也谈不上帮你搜索或识别包裹;TAKE则是Ring会短暂持有密钥,用完就扔。
换句话说,TAKE用的是"我看过,但看完就忘"的逻辑,而不是"我压根没看过"。这中间的差别,决定了它到底能不能真正拦住警方。
24小时窗口,那个没人回答的问题
Ring的执法指引写得很清楚:普通传票只能要到姓名、地址这类非内容信息;真正能调取视频内容的,是搜查令——但前提是Ring自己手里有能解密的钥匙。
问题就出在这里。TAKE的密钥不是即时销毁,而是留存24小时才彻底删除。这24小时里,Ring技术上是握着钥匙的。如果一份合法搜查令,恰好在这个窗口期内送达,Ring到底有没有法律义务把这把还没扔掉的钥匙交出去?
这个问题,《The Verge》向Ring发言人追问了执法访问、后门、社区请求等多个细节,唯独这一条,官方始终没有正面回应。它不是技术漏洞,是法律义务和技术设计之间没对齐的一道缝——恰恰是普通用户最容易忽略、也最该在意的地方。
- 风险.密钥留存窗口期内收到搜查令,Ring的法律义务边界目前不明确,官方尚未正面回应。
信任全靠自证,这不是新鲜事
Ring在白皮书里承诺:没有持久存储,没有员工可访问路径,密钥只能靠加密证明来解锁。这些听起来都很硬核,但目前都是企业单方面的技术声明,没有第三方审计验证。
这句话放在任何一家公司身上都值得多问一句,放在Ring身上更该多问一句——今年Ring才刚因为员工滥用用户视频访问权限被曝出解雇事件,又因为Search Party的AI追踪功能引发过隐私争议。一家刚经历信任危机的公司,拿出一份自己写、自己审、自己发布的白皮书,说"相信我们",这在安全行业向来不是加分项,而是标准动作之后本该跟上的下一步。
锁换了新的,钥匙还在别人手里转了一圈,这事得说清楚。
古人讲"防民之口,甚于防川",技术上的口子和制度上的口子,道理相通:堵住一处,水会从另一处渗。TAKE堵住了云端明文这一处,但用户主动配合警方调取、通过Neighbors应用响应社区请求,这些"人"的漏洞,加密技术从来管不到。Ring自己也承认,用户如果选择响应社区请求,平台不会干预你分享什么。
老款只支持云端加密的设备,这次是被直接切换到TAKE,而不是给一个"要不要开E2EE"的选项——这批用户的隐私,某种程度上是被平台替他们做了选择。真正在意隐私的用户,该问的不是"TAKE比以前强多少",而是自己的设备到底支不支持切到E2EE,能切就切。
接下来值得盯的,是Ring会不会更新执法指引,把留存窗口期的义务写清楚;有没有独立安全团队愿意去审计这套AWS Nitro Enclave的实现。技术白皮书写得再详细,没人验证过,终究只是一份说明书,不是一份体检报告。
