美国参议员罗恩·怀登上周五给政府问责局(GAO)写了一封信,要求这个联邦审计机构审查FBI、DEA(缉毒署)、ICE下属的HSI(国土安全调查局)和特勤局是怎么用黑客工具和间谍软件调查美国人的。TechCrunch拿到了信件原文。

要先说清楚:这只是一份国会审查请求。GAO还没决定是否立案,没有任何机构被认定滥用工具,也没有政策发生变化。

怀登信里真正戳中的,是一个制度性落差:黑客工具用了将近三十年,联邦政府却从来没有像窃听那样,公开报告过使用规模和操作规范。

窃听有年报,黑客工具没有

监管方式窃听 / 笔式记录器黑客工具 / 间谍软件
是否强制年度公开报告是,法律要求
使用规模是否可查国会和公众每年能看到大致数字外界几乎无从知晓
采购与存放是否需申报有既定流程怀登要求GAO核实

司法部和FBI在多届政府任期里,反复拒绝国会加强透明度的要求。怀登在信中特别提到了这一点。

信里能追溯到的最早案例是1999年的Scarfo案。费城黑帮成员Nicodemo Scarfo用PGP加密文件躲避调查,FBI装了一套记录键盘输入的原始间谍软件破解密码。

从那时到现在,近三十年过去,公开监督框架基本没建立起来。

监管口径对比:窃听 vs 黑客工具 窃听 / 笔式记录器 公开年度报告 使用次数可统计 法律要求定期披露 国会和公众能看到大致规模 黑客工具 / 间谍软件 无年度报告 使用规模不明 披露依赖机构自愿 用了近三十年,公开信息接近空白

GAO审查什么:三类问题不能混为一谈

怀登给GAO列了三项具体任务。这三项任务对应的问题性质完全不同,容易被简化成一句"执法机构又干坏事了",其实不是一回事。

审查任务对应问题
有没有人为个人目的滥用工具,有没有防滥用机制越权使用,属于人的问题
工具怎么采购、存放,是否提交政府漏洞披露评估程序采购保管和漏洞处置,属于流程问题
申请搜查令时有没有向法院说明误伤风险司法披露不足,属于程序问题

合法持证调查、间谍软件滥用、零日漏洞囤积,是三条不同的法律和技术路径。怀登信里也没有把它们混着说,GAO如果真的立案,大概率会分开核实。

工具泄露和误伤,是最现实的两个风险

怀登信里特别提到了Peter Williams的案子。这位前国防承包商L3Harris的高管,偷了公司的黑客工具卖给俄罗斯中间人。

这些工具后来被俄方间谍用来对付乌克兰,也被中国网络犯罪分子用来攻击加密货币持有者。这说明的问题不是"执法机构滥用工具",是工具一旦流出,谁都能拿来用——不管是国家行为体还是普通犯罪团伙。

另一个风险更贴近普通人:执法部门申请搜查令时,有没有向法院说明黑客工具可能误伤无关目标。间谍软件靠网络渗透进入设备,技术上很难精确限定影响范围,谁的设备被连带波及,法院和当事人可能都不知情。

对负责漏洞管理和终端安全的企业安全团队,这封信里最该盯的是"漏洞披露程序"那一条。如果政府发现的安全漏洞长期不报给科技公司修补,会直接影响普通用户设备能不能及时打补丁——这类团队现在能做的,是留意GAO是否公开这部分审查结果,而不是等FBI主动说明。

对关注隐私和执法监督的普通用户,现在不需要采取具体行动——没有证据表明大规模滥用已经发生。真正该盯的,是GAO是否接受这份请求,以及会不会给出时间表。