美国参议员罗恩·怀登上周五给政府问责局(GAO)写了一封信,要求这个联邦审计机构审查FBI、DEA(缉毒署)、ICE下属的HSI(国土安全调查局)和特勤局是怎么用黑客工具和间谍软件调查美国人的。TechCrunch拿到了信件原文。
要先说清楚:这只是一份国会审查请求。GAO还没决定是否立案,没有任何机构被认定滥用工具,也没有政策发生变化。
怀登信里真正戳中的,是一个制度性落差:黑客工具用了将近三十年,联邦政府却从来没有像窃听那样,公开报告过使用规模和操作规范。
窃听有年报,黑客工具没有
| 监管方式 | 窃听 / 笔式记录器 | 黑客工具 / 间谍软件 |
|---|---|---|
| 是否强制年度公开报告 | 是,法律要求 | 否 |
| 使用规模是否可查 | 国会和公众每年能看到大致数字 | 外界几乎无从知晓 |
| 采购与存放是否需申报 | 有既定流程 | 怀登要求GAO核实 |
司法部和FBI在多届政府任期里,反复拒绝国会加强透明度的要求。怀登在信中特别提到了这一点。
信里能追溯到的最早案例是1999年的Scarfo案。费城黑帮成员Nicodemo Scarfo用PGP加密文件躲避调查,FBI装了一套记录键盘输入的原始间谍软件破解密码。
从那时到现在,近三十年过去,公开监督框架基本没建立起来。
GAO审查什么:三类问题不能混为一谈
怀登给GAO列了三项具体任务。这三项任务对应的问题性质完全不同,容易被简化成一句"执法机构又干坏事了",其实不是一回事。
| 审查任务 | 对应问题 |
|---|---|
| 有没有人为个人目的滥用工具,有没有防滥用机制 | 越权使用,属于人的问题 |
| 工具怎么采购、存放,是否提交政府漏洞披露评估程序 | 采购保管和漏洞处置,属于流程问题 |
| 申请搜查令时有没有向法院说明误伤风险 | 司法披露不足,属于程序问题 |
合法持证调查、间谍软件滥用、零日漏洞囤积,是三条不同的法律和技术路径。怀登信里也没有把它们混着说,GAO如果真的立案,大概率会分开核实。
工具泄露和误伤,是最现实的两个风险
怀登信里特别提到了Peter Williams的案子。这位前国防承包商L3Harris的高管,偷了公司的黑客工具卖给俄罗斯中间人。
这些工具后来被俄方间谍用来对付乌克兰,也被中国网络犯罪分子用来攻击加密货币持有者。这说明的问题不是"执法机构滥用工具",是工具一旦流出,谁都能拿来用——不管是国家行为体还是普通犯罪团伙。
另一个风险更贴近普通人:执法部门申请搜查令时,有没有向法院说明黑客工具可能误伤无关目标。间谍软件靠网络渗透进入设备,技术上很难精确限定影响范围,谁的设备被连带波及,法院和当事人可能都不知情。
对负责漏洞管理和终端安全的企业安全团队,这封信里最该盯的是"漏洞披露程序"那一条。如果政府发现的安全漏洞长期不报给科技公司修补,会直接影响普通用户设备能不能及时打补丁——这类团队现在能做的,是留意GAO是否公开这部分审查结果,而不是等FBI主动说明。
对关注隐私和执法监督的普通用户,现在不需要采取具体行动——没有证据表明大规模滥用已经发生。真正该盯的,是GAO是否接受这份请求,以及会不会给出时间表。
