<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>位置追踪 on Arpokrat</title>
    <link>https://arpokrat.com/zh-cn/blog/tags/location-tracking/</link>
    <description>Recent content in 位置追踪 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-cn/blog/tags/location-tracking/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace：欧洲出口自己不允许的监控</title>
      <link>https://arpokrat.com/zh-cn/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;一辆灰色轿车以每小时 110 公里的速度驶过高速公路的门架。固定在立柱上的摄像头读取车牌、打上时间戳、存入记录。这没什么新鲜：这类装置已经存在二十年，在北美和欧洲都部署了数以万计。&lt;/p&gt;
&lt;p&gt;但如果这座门架装上了意大利莱昂纳多集团自 2026 年 6 月起销售的那个模块，它刚刚记录下的就不止车牌了。还有司机的 iPhone。副驾乘客的无线耳机。仪表台上的智能手表。车载音响。手套箱里的联网钥匙扣。四条轮胎的胎压传感器。落在外套里的门禁卡。如果后座上睡着一条狗，还有它的身份芯片。&lt;/p&gt;
&lt;p&gt;十来个标识符、一块车牌、一个坐标、一个时刻。在路网的每一座门架上重复一遍，你追踪的就不再是一辆车：你追踪的是人，而且知道他们和谁同行。&lt;/p&gt;
&lt;h2 id=&#34;这套装置究竟做了什么&#34;&gt;这套装置究竟做了什么&lt;/h2&gt;
&lt;p&gt;产品名为 &lt;strong&gt;SignalTrace&lt;/strong&gt;。由 Leonardo US Cyber and Security Solutions 销售，是 &lt;strong&gt;ELSAG&lt;/strong&gt; 产品线的补充，而 ELSAG 是美国市场上最普及的自动车牌识别设备系列之一。2026 年 6 月 8 日，Joseph Cox 依据厂商的一份产品说明书在 &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt; 上披露了它的存在。&lt;/p&gt;
&lt;p&gt;关键之处一句话即可说清：&lt;strong&gt;这并不是新增摄像头&lt;/strong&gt;。SignalTrace 是加装在已有车牌识别设备上的一个射频传感器。立柱不变，位置不变，路边设备的外形也不变。变的是这套设备在听什么。&lt;/p&gt;
&lt;p&gt;传感器记录的是车内设备通过蓝牙、Wi-Fi 和 RFID 协议以明文广播的标识符。一个常被误解的技术要点：没有任何设备被入侵，也没有任何漏洞被利用。蓝牙或 Wi-Fi 设备会持续发出发现帧，因为这些协议本就是这样设计的。你的耳机宣告自己的存在，好让手机找到它；手机自己也在向周围空气询问它认识的网络。这些发射在设计上就是公开的，任何在覆盖范围内的接收器都能听到。&lt;/p&gt;
&lt;p&gt;莱昂纳多本身也说明，该系统&lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;有无车牌识别设备均可运行&lt;/a&gt;，包括在室内，并且能识别出车牌被遮挡或拆除的车辆。&lt;/p&gt;
&lt;p&gt;真正的政治问题在于加装改造。铺设一张新的摄像头网络会触发表决、审议，有时还有诉讼。而在一个已获批准的机箱里加一块电路板，什么也不会触发。监控能力在没有公共辩论的情况下发生了性质变化，因为在物理上根本没有新东西可看。&lt;/p&gt;
&lt;h2 id=&#34;从车辆到个人再从个人到群体&#34;&gt;从车辆到个人，再从个人到群体&lt;/h2&gt;
&lt;p&gt;车牌识别设备回答一个问题：这辆车曾在哪里。SignalTrace 又加上两个：车里坐着谁，以及和谁在一起。&lt;/p&gt;
&lt;p&gt;莱昂纳多并不讳言，这正是卖点。系统构建出文档中所谓的&lt;strong&gt;电子指纹&lt;/strong&gt;，即一组「经常一同发射」的标识符。厂商的例子很直白：在整座城市里，只有一辆车会同时关联一部 iPhone 13rev2、一台奥迪车载音响、一副 Bose 耳机、一块 Garmin 手表、一个钥匙追踪器和车牌 ABC-1234。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;该产品不止于追踪车辆。它自动生成一张人与人之间的关系图谱，而无需任何人提出哪怕最轻微的怀疑。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;质变正发生在这里。通过关联那些经常一同出行的设备，系统机械地构建出一张社会关系图。每天早上出现在同一辆车里的两部手机，可能是拼车，也可能是一段双方都不愿公开的关系。同一时间在同一地点捕获的五十台设备，则是一次聚集：一场示威、一次宗教仪式、一场工会会议，或是诊所门口的一列队伍。&lt;/p&gt;
&lt;p&gt;这些结论没有一个需要接触通信内容。它们默认从一张邻近关系表中推导出来，覆盖的是全部流动人口，而非指定目标。这是工业化生产的「株连」，发生在任何调查之前。&lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;民主与技术中心&lt;/a&gt;法务人员 Tom Bowman 在 &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt; 上总结了这个问题：让这个工具适合追踪真正嫌疑人的特性，同样让它有能力追踪其他所有驾驶者，而这些人无一同意自己的设备被记录。&lt;/p&gt;
&lt;p&gt;莱昂纳多提出两点抗辩：系统既不解密也不读取通信内容，而且它本身并不识别个人身份。两句话都属实，也都答非所问。所寻求的情报从来不是内容，而在于位置元数据，它比一条消息更能说明问题。至于身份识别，厂商自己也承认，调查人员可以将一个电子签名与一块车牌关联起来，再通过车辆登记档案追溯到车主。&lt;/p&gt;
&lt;h2 id=&#34;一套为别的事情写就的美国法律&#34;&gt;一套为别的事情写就的美国法律&lt;/h2&gt;
&lt;p&gt;在美国，规范车牌识别设备的州法确实存在，其中一些对保存期限和访问目的要求严格。但它们全都围绕一个明确对象起草：&lt;strong&gt;车牌的图像&lt;/strong&gt;。没有一部法律预见到同一套设备会去捕获个人设备的标识符。&lt;/p&gt;
&lt;p&gt;这种错位并未造成违法，而是造就了一片灰色地带，对卖方更为便利。一个警察部门可以毫不撒谎地主张，其车牌识别项目已获授权且合规，同时在同一制度下收集性质完全不同的数据。莱昂纳多此外还持有联邦合同，来自特种作战司令部和总务管理局，这条采购通道在很大程度上绕开了地方审批。&lt;/p&gt;
&lt;p&gt;至于宪法层面的辩论，它刚刚出现了变化，这里必须说准确，因为法律状况在今年夏天发生了改变。2026 年 1 月，弗吉尼亚州一家联邦法院在 &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt; 案中裁定，该市的 Flock 摄像头网络&lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;不构成第四修正案意义上的搜查&lt;/a&gt;，理由是它并未覆盖居民的全部出行。该判决正在第四巡回法院上诉，&lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;美国公民自由联盟&lt;/a&gt;已参与其中。&lt;/p&gt;
&lt;p&gt;随后，2026 年 6 月 29 日，最高法院作出 &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt; 判决。以五比四，由卡根大法官执笔，判定警方获取手机位置数据构成搜查，个人对这些数据保有合理的隐私期待，即便数据由第三方持有、即便时间跨度很短。该判决延续了 2018 年的 &lt;em&gt;Carpenter v. United States&lt;/em&gt;，并削弱了第三方原则，&lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt; 对此有所指出。&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Chatrie&lt;/em&gt; 对 SignalTrace 的确切效力尚未定论，声称相反则失之轻率：该判决针对的是向谷歌调取的数据，而非警用传感器在公共空间的直接捕获。但它确立了真正重要的推理，即位置数据的敏感性并不取决于由谁持有。&lt;/p&gt;
&lt;h2 id=&#34;欧洲问题才是真正的问题&#34;&gt;欧洲问题，才是真正的问题&lt;/h2&gt;
&lt;p&gt;正是在这里，整件事让欧洲难堪。莱昂纳多不是美国供应商，而是一家在米兰上市的意大利集团，第一大股东是意大利经济和财政部，持股约 30 %，并有权任命董事会多数成员。在这款产品上，意大利国家并不是一个被动股东。&lt;/p&gt;
&lt;h3 id=&#34;先说技术层面&#34;&gt;先说技术层面&lt;/h3&gt;
&lt;p&gt;在欧洲法上，设备标识符属于个人数据。这不是学理观点，而是监管机关一贯的立场。法国国家信息与自由委员会在其关于&lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;人流量测量装置&lt;/a&gt;的原则中明确将 MAC 地址视为个人数据，并且只在严格条件下允许在公共空间采集：数分钟内完成匿名化且个体之间碰撞率足够高，或者可靠地假名化后二十四小时内销毁，否则同意即成为强制要求。同一原则还指出，让人们关掉 Wi-Fi 并不是一种可接受的反对方式。&lt;/p&gt;
&lt;p&gt;欧盟法院于 2025 年 9 月 4 日在 &lt;em&gt;EDPS 诉 SRB&lt;/em&gt; 案（C-413/23 P）中明确，假名化数据是否具有个人属性，应以合理可动用的重新识别手段来判断。而这里的持有者是警察机关，掌握着车辆登记档案。重新识别的手段并非假设，就在隔壁办公室。&lt;/p&gt;
&lt;h3 id=&#34;改变一切的细微差别&#34;&gt;改变一切的细微差别&lt;/h3&gt;
&lt;p&gt;写 SignalTrace「在欧洲将是非法的」是错误的，法律背景的读者会立刻发现。主管机关为预防和惩治犯罪目的所进行的处理不适用 GDPR。它适用&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;（欧盟）2016/680 号指令&lt;/a&gt;，即所谓警务司法指令，由各成员国分别转化，在法国体现为《信息与自由法》第三编。&lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; 提醒，该制度是自成体系的，有自己的合法性依据和自己的权利。&lt;/p&gt;
&lt;p&gt;因此，正确的问题不是抽象的合法性，而是条件。在该制度下，这样一套装置需要有明确的国内法律依据、确定的目的、经证明的必要性、有界限的保存期限、影响评估以及独立监督。在法国，车牌识别设备正是这样规范的：《国内安全法典》第 L233-1 条和第 L233-1-1 条列出了一份可动用这类设备的罪名封闭清单，而保存期限仍属欧盟最短之列，原则上十五天，尽管参议院的一项法律提案试图延长它。&lt;/p&gt;
&lt;p&gt;这就是与美国情况的根本差别。在美国，法律规范的是一个对象即车牌，对设备标识符的沉默等于许可。在欧洲，法律规范的是目的和数据类别，这种沉默在缺乏明确法律依据的情况下更接近禁止。大西洋彼岸出现的真空，在这里并不以同样的形式存在。这并非因为欧洲更有德性：它的立法技术是相反的。&lt;/p&gt;
&lt;h3 id=&#34;那么这种保护价值几何&#34;&gt;那么这种保护价值几何&lt;/h3&gt;
&lt;p&gt;于是就剩下本文真正要问的问题。当一家由成员国控制的欧洲企业，把一项在自己国内没有新法就无法部署的能力卖到欧洲之外时，欧洲的监管保护还值多少？&lt;/p&gt;
&lt;p&gt;这些反驳值得认真对待。制造商不对客户所处的法律框架负责：在自己境内允许什么，由美国当局决定。产品不是卖给独裁政权，而是卖给一个拥有活跃最高法院的法治国家，&lt;em&gt;Chatrie&lt;/em&gt; 刚刚就提醒了这一点。产业主权的论据同样正当：如果欧洲集团自我禁绝这些市场，市场就会被以色列、美国或中国供应商占据，监控不会后退一米，而欧洲还会因此失去自己的技术基础。&lt;/p&gt;
&lt;p&gt;这些论据可以成立。但它们没有回答问题。&lt;/p&gt;
&lt;p&gt;首先，因为欧盟早已承认，出口监控手段并非普通贸易。关于两用物项的&lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;（欧盟）2021/821 号条例&lt;/a&gt;在第 5 条引入了针对网络监控物项的兜底条款，因为立法者承认，一件制造起来合法的工具，在目的地可能并不正当。它的界限颇具启发：触发条件是存在内部镇压或严重侵犯人权的风险，而这些类别是为威权政权设想的。卖给美国一支市镇警察并不落入其中。欧洲的筛查框架审查的是客户的品行，从不审查所售能力的性质。&lt;/p&gt;
&lt;p&gt;其次，因为这样一件产品不是待清的库存，而是一项需要维持的能力：它资助研究、培养工程师、积累技术诀窍并形成装机基础。当有一天一场重大袭击促使某个成员国要求获得这项能力时，辩论将不再关乎是否应当把它造出来。它已经存在，是欧洲的，是成熟的，而它的供应商还带有部分公有属性。「我们只是跟随市场」的说法届时就成了循环论证，因为国内市场正是被出口预先培育出来的。&lt;/p&gt;
&lt;p&gt;在这一情形下，监管保护的价值就在于此：它保护欧洲人免于某些用途，却不保护他们免于这些手段的存在。它解决了谁有权按下按钮的问题，而把建造、销售、改进然后等待，留给了产业界。&lt;/p&gt;
&lt;h2 id=&#34;我们能做什么同时不自欺欺人&#34;&gt;我们能做什么，同时不自欺欺人&lt;/h2&gt;
&lt;p&gt;第一个被提到的答案永远是 MAC 地址随机化。它值得一次诚实的审视，既不吹捧也不贬低。它是真实的，而且有效。&lt;/p&gt;
&lt;p&gt;Android 自版本 10、iOS 自版本 14 起，默认对 Wi-Fi 使用的 MAC 地址进行随机化，每个网络使用不同地址。在低功耗蓝牙中，现代设备广播的是可解析私有地址，它会周期性变化，只有持有解析密钥的对端才能把它与真实设备对应起来。&lt;/p&gt;
&lt;p&gt;它的局限同样真实。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;配对会重新打开这扇门。&lt;/strong&gt; 解析密钥在配对时被传递。已配对或被明确批准的设备，能在轮换地址背后重新找到稳定身份。这套机制本就是为此设计的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;许多物件根本不做随机化。&lt;/strong&gt; 胎压传感器、RFID 卡、动物身份芯片、车载音响和廉价外设发射的都是固定标识符。莱昂纳多的产品说明书恰好提到了这些类别，这绝非偶然。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;随机化可以被关闭。&lt;/strong&gt; 它是逐个网络关闭的，而且常常出于方便被关掉，比如为了家用路由器上的 MAC 过滤，或者出于企业策略。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;群体能挺过标识符的轮换。&lt;/strong&gt; 这是最不直观也最重要的一点。SignalTrace 找的不是一个标识符，而是一组一同出行的设备。只要群体中有一个成员发射固定标识符，整组就仍然可被归属，无论其他成员多么自律。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;最有效的措施依旧是最无聊的那一个：不发射。这意味着要在设置里、在系统层面关闭蓝牙和 Wi-Fi，而不是从快捷面板关闭。这个区别不是表面文章，我们在关于&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/&#34;&gt;手机持续定位&lt;/a&gt;的文章里详细说明过：在大多数消费级系统上，快捷面板的按钮切断的是可见配对，却让软件栈继续存活，邻近分析照常进行。那篇文章把蓝牙扫描描述为一种理论上的途径。SignalTrace 就是它的商业化产品，已列入目录、可供交付。&lt;/p&gt;
&lt;p&gt;对结果必须保持诚实：这些措施缩小暴露面，但不会将其归零。车辆终究还有车牌，而车牌终究可读。什么都不发射的唯一办法是什么都不携带，而这不能作为一项公共政策。&lt;/p&gt;
&lt;h2 id=&#34;这说明了我们的设计选择&#34;&gt;这说明了我们的设计选择&lt;/h2&gt;
&lt;p&gt;在 Arpokrat，正是这一推理让我们选择在 ArpokratOS 的 Core 层面处理蓝牙，而不是在设置层面。界面上的开关是一项用户偏好：一次更新、一个系统应用或一项定位服务都可能绕过它或重新启用它，而用户毫不知情。不存在的协议栈无法被重新启用。&lt;/p&gt;
&lt;p&gt;面对 SignalTrace 这类捕获，这显然不会让设备变得无法探测，我们也不作此宣称：手机仍在移动网络上，车内其他物件也在各自发射。它所保证的是，某个特定的发射途径是因构造而不存在，而不是靠信任被关掉。这正是我们在讨论 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/&#34;&gt;5G 与法律的瞄错对象&lt;/a&gt;时所主张的：法律保护聚焦于对数据的访问，而它本应针对产生这些数据的基础设施本身是否存在。SignalTrace 就是明证，只不过这一次，这套基础设施是在欧洲建造的。&lt;/p&gt;
&lt;h2 id=&#34;结论&#34;&gt;结论&lt;/h2&gt;
&lt;p&gt;这份案卷中最引人注目的，并不是研究者多年来一直在描述的技术能力。而是部署的方式。&lt;/p&gt;
&lt;p&gt;不会有新的摄像头网络需要揭幕，没有市政决议可供质疑，也没有哪份公共合同能被辨认为一次性质上的转变。有的只是加装在现有立柱上的模块，依据现有合同，纳入早已获批的项目。等到公共辩论开启的那一天，基础设施将已经装好、折旧完毕，并融入侦查程序。届时辩论的将是访问一个既存数据库的条件，而绝不会是当初是否应该建立它。&lt;/p&gt;
&lt;p&gt;在监控这件事上，这就是惯常的顺序，而且并非偶然。剩下的问题是，当欧洲自己的产业界、背靠欧洲自己的国家，为别人建造这套基础设施时，欧洲是否认为自己有话要说。欧洲法律精心安排了「在我们这里谁可以查阅这些数据」的答案。它从未提出过「谁有权造出这台机器」的问题。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>5G、位置数据，以及法律瞄错了的那一环</title>
      <link>https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 年，底特律警方向一家移动运营商索取蒂莫西·卡彭特手机的基站连接记录。他们拿到了分布在 127 天里的 12 898 个位置点，平均每天约一百个。七年后，美国最高法院判定，这样的索取构成搜查，需要搜查令。&lt;/p&gt;
&lt;p&gt;那 12 898 个点来自第四代基站，每一座覆盖数公里的半径。同样的请求今天若发往城市里的 5G 网络，返回的不会是每天一百个、精确到几公里的点，而是一个大得多的数量，精确到几十米。&lt;/p&gt;
&lt;p&gt;技术换了量级。法律推理却停在链条的同一个位置。&lt;/p&gt;
&lt;h2 id=&#34;大西洋两岸法官都承认的一项法益&#34;&gt;大西洋两岸法官都承认的一项法益&lt;/h2&gt;
&lt;p&gt;有一种利益，几乎人人都承认，却几乎没有任何法律文本有效保护：待在某个地方而不被记录下来的权利。&lt;/p&gt;
&lt;p&gt;欧洲判例已经明确确立了这一点。在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;（C-293/12 与 C-594/12 合并案，2014 年 4 月 8 日）以及随后的 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 与 Watson&lt;/a&gt;（C-203/15 与 C-698/15 合并案，大审判庭，2016 年 12 月 21 日）中，欧盟法院认定，这些数据整体来看，足以对个人私生活得出非常精确的结论：日常生活习惯、停留地点、行动轨迹、从事的活动以及社会关系。&lt;/p&gt;
&lt;p&gt;美国最高法院在 &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296（2018）中得出了相近的结论。它强调了美国学界反复讨论的一点：这种采集具有&lt;strong&gt;不可回避且自动&lt;/strong&gt;的性质。没有人同意被接入某座基站；你之所以被接入，只因为你有一部开着机的手机。&lt;/p&gt;
&lt;p&gt;法益是存在的，而且被这一领域最有分量的两个法院所承认。问题出在别处。&lt;/p&gt;
&lt;h2 id=&#34;5g-真正改变了什么&#34;&gt;5G 真正改变了什么&lt;/h2&gt;
&lt;p&gt;一种常见的混淆，是把位置当成手机传送出去的数据，与一条消息、一张照片同类。事实并非如此。位置是&lt;strong&gt;网络运行的物理后果&lt;/strong&gt;。运营商知道设备接入哪座基站，是因为它必须知道才能接通一通电话。不存在任何密钥可以加密这条信息，因为它不是内容，而是连接本身的属性。&lt;/p&gt;
&lt;p&gt;正是这一点让 5G 在法律层面而非技术层面具有意义。&lt;/p&gt;
&lt;p&gt;此前的架构依靠大范围的蜂窝。一座 4G 基站通常服务数公里半径，仅凭接入推断出的位置，在城市里以数百米计，在乡村有时以数十公里计。5G 建立在大规模致密化之上：城市蜂窝通常覆盖数百米，工程文献所设想的密度是每平方公里四十到五十座基站，而 3G 时代是四五座。&lt;/p&gt;
&lt;p&gt;后果是机械性的。根据 &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;爱立信关于 5G 定位的白皮书&lt;/a&gt;，仅为连通性而部署的基础设施，在室外可达二十到五十米的精度，在室内为一到三米，在有利的城市条件下更降至一米以内。这不是某处被打开的定位功能，而是网络凭其构造就知道的东西，无需安装任何应用，也无需授予任何权限。我们在关于&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/&#34;&gt;手机的持续定位&lt;/a&gt;一文中，详细梳理了这些机制以及真正有效的对策。&lt;/p&gt;
&lt;p&gt;因此，侵入程度提高了好几个数量级。而适用的法律框架仍是为 2G 和 3G 设想的那一套。没有任何规范上的调整伴随这次量级变化。&lt;/p&gt;
&lt;h2 id=&#34;法律保护的是访问不是产生&#34;&gt;法律保护的是访问，不是产生&lt;/h2&gt;
&lt;p&gt;欧洲法律仔细规定了谁可以访问位置数据、在什么条件下、受何种监督。2002/58/EC 指令确立了通信保密原则，欧盟法院在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt;（C-511/18、C-512/18 与 C-520/18 合并案，大审判庭，2020 年 10 月 6 日）中认定，该指令第 15 条第 1 款，结合《基本权利宪章》第 7、8、11 条及第 52 条第 1 款解读，排除以预防为目的对流量数据和位置数据进行&lt;strong&gt;普遍且无差别的留存&lt;/strong&gt;。不过，当成员国面临经证明为真实且现存或可预见的严重国家安全威胁时，法院也允许有框架的克减，但须有有效监督。&lt;/p&gt;
&lt;p&gt;这些都是实实在在的保护，贬低它们是荒谬的。但它们全都在事后才介入。它们预设数据已经存在、已被保存，然后才去安排利用它的条件。&lt;/p&gt;
&lt;p&gt;然而，如果位置是网络运行不可避免的副产品，那么恰当的介入点就不是保密性，而是&lt;strong&gt;留存的持续性&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;为接通一次通信所需、随即被抹去的瞬时位置，不是监控工具。保存数月的位置历史则是，无论围绕它的访问保障有多严密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;两者之间的差别不是法律上的，而是架构上的。而欧洲的时间表让这个问题变得紧迫，而非停留于理论。由于共同立法者未能达成一致，欧盟委员会已于 2025 年&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;撤回了 ePrivacy 条例草案&lt;/a&gt;。此后它一直在制定一份关于刑事目的数据留存的独立文件，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;预告于 2026 年出台&lt;/a&gt;，意在协调自 2006 年指令被撤销以来日益分歧的各国制度。换句话说，将在未来十年确定位置元数据法律制度的文本，正在此刻被写下，而其依据的推理成形于蜂窝还以公里计的年代。&lt;/p&gt;
&lt;h2 id=&#34;5g-自己创造的先例&#34;&gt;5G 自己创造的先例&lt;/h2&gt;
&lt;p&gt;这份卷宗最有意思的地方在于，正确答案早已写在技术标准里，只是被用在了另一个对象上。&lt;/p&gt;
&lt;p&gt;直到 4G，用户的永久标识 &lt;strong&gt;IMSI&lt;/strong&gt; 在附着时仍以明文经空口传输。正是这一点让 &lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;成为可能：按照&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;电子前哨基金会的权威说明&lt;/a&gt;，这些伪基站以强于合法基站的功率发射，以吸引终端并截获其标识。&lt;/p&gt;
&lt;p&gt;自 2019 年发布的 3GPP 规范 Release 15 起，5G 给出了一个漂亮的答案。永久标识如今称为 &lt;strong&gt;SUPI&lt;/strong&gt;，在空口上可由 &lt;strong&gt;SUCI&lt;/strong&gt; 取代。SUCI 是一个被隐藏的标识，做法是用归属运营商的公钥、以椭圆曲线密码学加密其中属于用户的部分。只有持有对应私钥的归属网络才能解密。每次计算的结果都不同，从而阻断了会话之间的关联。&lt;/p&gt;
&lt;p&gt;所采用的逻辑值得强调，因为它正是立法者应当遵循的逻辑：不去加密位置，那在技术上不可能，而是加密身份。一个无法归属到身份的位置，对针对个人的监控而言价值非常有限。&lt;/p&gt;
&lt;h3 id=&#34;缺口一项可选的保护&#34;&gt;缺口：一项可选的保护&lt;/h3&gt;
&lt;p&gt;然而存在一个相当大的保留，在我们看来，这是整份卷宗中最具体的介入点。&lt;/p&gt;
&lt;p&gt;美国国家标准与技术研究院于 2026 年 3 月发布的&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;白皮书 NIST CSWP 36A&lt;/a&gt; 直言不讳。符合 Release 15 或更高版本的终端与网络功能必须&lt;strong&gt;支持&lt;/strong&gt; SUCI，但是否启用仍然&lt;strong&gt;由运营商自行决定&lt;/strong&gt;。三个条件必须同时具备：设备厂商须支持，运营商须在网络上启用，SIM 卡须载有计算所需的要素。&lt;/p&gt;
&lt;p&gt;除此之外还有一个配置陷阱。标准规定了一种&lt;strong&gt;空保护方案&lt;/strong&gt;，其中 SUCI 的格式在形式上被使用，却没有实际加密，于是标识仍以明文传输。NIST 写道，运营商必须以非空保护方案配置其网络，并提醒说，美国联邦通信委员会的咨询机构 CSRIC 早在 2021 年的一份报告中就建议，空方案只应保留给网络尚不认识的终端发起的紧急呼叫。&lt;/p&gt;
&lt;p&gt;这一表述值得原样保留。针对移动终端追踪的最佳可用保护，自 2019 年起就存在于技术标准之中。它取决于一个交由运营商裁量的配置选择。一家美国联邦机构认为有必要在 2026 年发布一份文件，提醒大家应该把它打开。而没有任何一件欧洲法律文书要求这么做。&lt;/p&gt;
&lt;p&gt;还须补充的是，SUCI 并未终结这个话题。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 为题发表的研究记录了可关联性攻击，能够在加密之下重新关联会话；而一旦攻击者迫使终端回落到更早的制式，这层保护就完全失效。因此，一项法律义务并不能解决全部问题。但它至少会消除一个毫无正当理由可言的落差：标准所允许的与商用网络实际所做的之间的落差。&lt;/p&gt;
&lt;h2 id=&#34;三项彼此连贯的干预&#34;&gt;三项彼此连贯的干预&lt;/h2&gt;
&lt;p&gt;如果认真对待“位置应当从设计上最小化、而非事后保护”这一想法，逻辑上有三项措施是必然的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;强制要求对标识作有效隐藏。&lt;/strong&gt; 规定必须启用 SUCI，并禁止商用网络使用空保护方案，紧急呼叫这一残余情形除外。这不是要规定一项新技术，也不是要资助部署，而是要求启用一项标准化已有七年、且设备中早已具备的功能。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把留存当作例外，而不是默认。&lt;/strong&gt; 为接通一次通信所需的位置，应当在该功能完成后立即抹去。构建历史记录应当需要特定的正当理由。这就是一个知道你在哪里的网络与一个记得你去过哪里的网络之间的区别。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把密钥的掌管作为真正相关的连接因素。&lt;/strong&gt; 如果让数据变得可读的密钥在别处，服务器位于欧盟境内并没有多大意义。在法律上有意义的标准，应当是对解密手段的实际控制，这个问题我们在讨论 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;《数据法》与 CLOUD 法案的冲突&lt;/a&gt;时曾详细分析。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-所遵循的思路&#34;&gt;Arpokrat 所遵循的思路&lt;/h2&gt;
&lt;p&gt;这一推理并非电信法所独有。它同样是我们用于自身架构选择的思路，一句话即可概括：没有被产生的东西，不需要被保护。&lt;/p&gt;
&lt;p&gt;正因如此，&lt;a href=&#34;https://arpokrat.com/zh-cn/os/&#34;&gt;ArpokratOS&lt;/a&gt; 在内核层面移除 GPS、蓝牙与 NFC，而不是在菜单里把它们关掉。一个开关是一项策略：它可能被特权组件绕过，被一次更新重新打开，被一个已被攻陷的系统无视。移除代码路径则让问题不复存在。这正是我们在法律层面所呼吁的那一转变，在设备层面的对应做法：介入产生，而不是介入访问。&lt;/p&gt;
&lt;p&gt;必须立刻说明它做不到什么。没有任何操作系统能让终端脱离网络的几何结构。只要 SIM 卡处于激活状态，运营商就知道其接入的蜂窝，把全部流量经由 Tor 转发也无济于事，因为 Tor 保护的是内容与目的地，而不是无线层。正因如此，这个议题才是法律议题。存在一类风险，任何个人配置都无法降低，唯一可用的变量是适用于运营商的规则。&lt;/p&gt;
&lt;p&gt;同样的关切支配着我们其余的工作。一条不存在的数据，无法被调取、无法被转售、无法被外泄，也无法在十年后被今天谁都还没有的机器解开，这个问题我们从&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;现在收割、日后破解的加密&lt;/a&gt;这一角度处理过。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;关于移动监控的公共辩论几乎只围绕访问展开：谁可以查阅数据、依据什么、经谁授权。这场辩论是正当的，欧盟法院自 2014 年以来作出的裁判也产生了实实在在的效果。但它介入链条的时点太晚了。&lt;/p&gt;
&lt;p&gt;在此之前、也更具决定性的问题是：这份历史记录究竟是否应当存在。今天出于正当理由建立的数据库，明天依然可以用于另一个目的，而围绕它的保障取决于日后的政治决定，这在采集的那一刻无人能够左右。这是一场对制度稳定性的押注，而期限却无人设定。&lt;/p&gt;
&lt;p&gt;5G 把这类信息的分辨率提高了许多倍，规范却没有任何调整。与此同时，它又通过 SUCI 机制表明：可行的路径是把位置与身份分离，而不是试图加密网络的一项物理属性。技术标准在法律提出问题的七年前，就已经给出了答案。&lt;/p&gt;
&lt;p&gt;欧洲关于数据留存的文本正在写。它将涉及元数据，也就是位置，也就是 5G 如今以其起草者未曾见识过的精细度所产生的东西。它是满足于安排对一份被视为理所当然的历史记录的访问，还是敢于追问这份记录本身是否必要，很可能是欧洲未来数年最重要的隐私问题。而这个问题，技术领域这一次已经先行给出了正确的答案。&lt;/p&gt;
&lt;h2 id=&#34;资料来源&#34;&gt;资料来源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;，C-293/12 与 C-594/12 合并案，2014 年 4 月 8 日&lt;/li&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 与 Watson&lt;/a&gt;，C-203/15 与 C-698/15 合并案，大审判庭，2016 年 12 月 21 日&lt;/li&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net 等&lt;/a&gt;，C-511/18、C-512/18 与 C-520/18 合并案，大审判庭，2020 年 10 月 6 日&lt;/li&gt;
&lt;li&gt;美国最高法院，&lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296，2018&lt;/li&gt;
&lt;li&gt;美国国家标准与技术研究院，&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;，NIST CSWP 36A，2026 年 3 月&lt;/li&gt;
&lt;li&gt;爱立信，&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta 等，&lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;，ACM WiSec，2021&lt;/li&gt;
&lt;li&gt;电子前哨基金会，&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights，&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>永久定位：即使你以为已经关掉了，手机依然在追踪你</title>
      <link>https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;2024 年，马里兰大学的两位研究者在没有任何特殊权限、也没有专门硬件的情况下，反复查询苹果的 Wi-Fi 定位服务，用一年时间重建了全球二十多亿个 Wi-Fi 接入点的精确位置。他们的论文 &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; 展示了这张地图能做什么：追踪进出乌克兰的装备，观察毛伊岛大火后人口的迁移，通过某人家中的路由器盯住这个人。&lt;/p&gt;
&lt;p&gt;这些设备没有一台开着 GPS。位置来自别处。&lt;/p&gt;
&lt;p&gt;这是移动隐私领域最普遍的盲区：认为存在一个定位开关，只要关掉，手机就不再知道自己在哪里。这个信念在七个不同层面上都是错的。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;定位不是手机开启的一项功能。它是手机这个东西本身的属性。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps反倒是最不成问题的一路&#34;&gt;GPS，反倒是最不成问题的一路&lt;/h2&gt;
&lt;p&gt;唯一一个人人都叫得出名字的机制，恰恰是最不该让你担心的那个。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt; 是一个统称，涵盖美国的 GPS、伽利略、GLONASS 和北斗，它的工作方式是接收。卫星持续发出带时间戳的信号，接收机捕捉其中若干路，再根据传播时间差计算自身位置。空旷室外的常见精度是三到五米，在城市里往往是几十米，因为建筑立面会反射信号。&lt;/p&gt;
&lt;p&gt;关键在于这个计算是&lt;strong&gt;被动&lt;/strong&gt;的。手机不向卫星发送任何东西，没有任何卫星运营方知道你的存在。如果场上只有 GNSS，关掉 GPS 就够了。&lt;/p&gt;
&lt;p&gt;不过还有一层细微差别。为了加快首次定位，手机会使用 &lt;strong&gt;A-GPS&lt;/strong&gt;：通过 &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt; 协议从服务器下载卫星星历。为了拿到正确的数据，手机会把自己所接入的网络小区标识发给那台服务器。纯粹的 GNSS 不会出卖你，但嫁接在它身上的加速器会。&lt;/p&gt;
&lt;h2 id=&#34;移动网络运营商在结构上就知道的事&#34;&gt;移动网络：运营商在结构上就知道的事&lt;/h2&gt;
&lt;p&gt;为了让来电能找到你，网络必须知道你在哪个区域。这不是一个可以打开的选项，而是这项服务存在的前提。你的手机持续向最近的基站报到，这条登记记录在运营商侧留下痕迹。不需要安装任何应用，不需要授予任何权限：一张激活的 SIM 卡就够了。&lt;/p&gt;
&lt;p&gt;精度取决于方法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;仅小区标识&lt;/strong&gt;：密集城区约 200 米，农村地区可达 30 公里以上，因为那里一座基站覆盖极大的半径。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;增强型 Cell ID&lt;/strong&gt;，加入天线扇区（多数站点划分为三个 120 度扇区）和信号强度：从 100 米到几公里。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;时间提前量（Timing advance）&lt;/strong&gt;，测量手机与基站之间信号往返的时延：GSM 约 550 米量级，LTE 约 78 米。&lt;/li&gt;
&lt;li&gt;基于三座及以上基站的&lt;strong&gt;多点定位&lt;/strong&gt;：城区 LTE 下 50 到 300 米。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; 因两个叠加的原因改变了量级。首先是密度：5G 小区覆盖半径短得多，因此仅仅是接入本身就已经是精细的信息。其次是标准化：从 Release 16 起，3GPP 纳入了原生定位信号。商用目标是在 80 % 的终端上实现室内优于 3 米、室外优于 10 米，而 &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; 在某些工业场景下已降到厘米级。&lt;/p&gt;
&lt;p&gt;于是，把你接入网络的这套基础设施本身就成了一个质量堪比 GPS 的定位系统，而你什么都没有开启。这些数据按各国规则留存，并按各不相同的程序向当局开放。这与我们讨论&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;托管数据适用何种司法管辖&lt;/a&gt;时的根本争议是同一个：技术保护与法律保护并不重合。&lt;/p&gt;
&lt;h2 id=&#34;wi-fi一张由硬件地址绘成的世界地图&#34;&gt;Wi-Fi：一张由硬件地址绘成的世界地图&lt;/h2&gt;
&lt;p&gt;每个 Wi-Fi 接入点都持续广播一个唯一的硬件标识，即 &lt;strong&gt;BSSID&lt;/strong&gt;。这些标识是固定的，而且在地理上稳定：一台家用路由器会在同一个位置摆上好几年。&lt;/p&gt;
&lt;p&gt;苹果、谷歌和少数专门厂商维护着把每个 BSSID 与坐标对应起来的数据库，这些数据库由它们自己用户的手机建立起来，那些手机会在上报 GNSS 位置的同时，一并上报可见接入点的清单。之后操作被反转：一台手机只要看到四个已知接入点，就再也不需要任何卫星。在密集城区，精度通常能达到几十米，在室内还会更低。&lt;/p&gt;
&lt;p&gt;有两个特性让这套机制难以中和。第一，&lt;strong&gt;即便 Wi-Fi 看上去已经关闭，手机仍在扫描&lt;/strong&gt;：自 Android 4.3 起，系统保留了一项旨在改善定位的周期性扫描，与快捷面板上的开关无关。这一行为取决于另一个独立设置，深埋在定位服务里，几乎没有用户打开过它。&lt;/p&gt;
&lt;p&gt;第二，这个数据库可以从外部查询。这正是 Rye 和 Levin 利用的缺口：定位接口返回的不只是所请求的位置，还包括邻近接入点的位置，因此可以在从未实地靠近这些地点的情况下把整张地图收割下来。&lt;/p&gt;
&lt;h2 id=&#34;蓝牙与-ble被别人的手机定位&#34;&gt;蓝牙与 BLE：被别人的手机定位&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;低功耗蓝牙（BLE）&lt;/strong&gt; 增加了一层近距离信息，作用范围从几米到几十米，颗粒度因此比移动网络细得多。两种用途并存。&lt;strong&gt;商业信标&lt;/strong&gt;部署在商店、机场或购物中心，发出一个标识，被手机上的应用识别，从而暴露你在哪个货架前停留、停留了多久。另一种是&lt;strong&gt;协作式定位网络&lt;/strong&gt;，苹果的 Find My 是范本，此后被谷歌和三星沿用。&lt;/p&gt;
&lt;p&gt;第二种机制颠覆了一个隐含假设。达姆施塔特工业大学研究者发表于 PETS 2021 会议论文集的权威分析 &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt; 通过逆向工程还原了苹果的协议。一台离线设备发出 BLE 信号，附近任何一台苹果设备接收到它，附上自己的位置，加密后传给苹果服务器，而这既不为它的持有者所知，也不为被定位设备的持有者所知。&lt;/p&gt;
&lt;p&gt;后果是结构性的：一台没有 SIM 卡、没有 Wi-Fi、没有任何网络连接的设备依然可被定位，只要有个陌生人揣着手机从旁边走过。你的隔绝不再取决于你的设置，而取决于路人的设置。&lt;/p&gt;
&lt;h2 id=&#34;惯性传感器无需定位权限的定位&#34;&gt;惯性传感器：无需定位权限的定位&lt;/h2&gt;
&lt;p&gt;手机内含加速度计、陀螺仪、磁力计，常常还有气压计。这些传感器属于与定位分开的权限类别：一个应用可以读取它们，而从未询问过你在哪里。&lt;/p&gt;
&lt;p&gt;普林斯顿的研究者用 &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt; 证明了这一点。他们的应用先从 IP 地址和时区得到一个粗略位置，然后读取传感器：加速度计给出加速与刹车曲线，陀螺仪给出转弯序列，磁力计给出航向，气压计给出高程变化。一个神经网络判定出行方式，步行、汽车、火车还是飞机，随后把路线与公开的地图、高程和气象数据进行匹配。结果是：在没有定位权限的情况下，得到一条精度可与 GPS 相比的轨迹。作者也记录了该方法的局限，它在没有道路的区域会失效，在均匀的棋盘式路网上会退化，因为大量路线会产生相同的特征。但它仍然证明了：一个被拒绝的权限并不是一扇关上的门。&lt;/p&gt;
&lt;p&gt;气压计还补上了 GNSS 处理不好的那个维度，也就是垂直方向。美国对紧急呼叫的要求是，80 % 的室内呼叫需达到正负 3 米的楼层精度。知道一个人在第几层，与知道他在哪个街区，是性质完全不同的两件事。&lt;/p&gt;
&lt;h2 id=&#34;数据市场最平庸的一路&#34;&gt;数据市场：最平庸的一路&lt;/h2&gt;
&lt;p&gt;前面几种机制说明位置是如何被算出来的。剩下的问题是它去了哪里，而日常风险的绝大部分正是在这里发生的。&lt;/p&gt;
&lt;p&gt;成千上万的应用集成了&lt;strong&gt;广告 SDK&lt;/strong&gt;，也就是第三方提供的软件模块，开发者加入它们来让自己的作品变现或衡量受众。这些模块继承宿主应用的权限：一个正当地需要你位置的天气应用，会把它交给一些你从未读过其名字的公司。除此之外还有&lt;strong&gt;广告竞价流&lt;/strong&gt;，每展示一次横幅广告，你的大致位置就被分发给数十家潜在买家，包括那些什么都不买、只是在听的。&lt;/p&gt;
&lt;p&gt;这种原料养活了一整个产业。电子前哨基金会记录了 &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt; 的案例，该公司宣称掌握着超过 2.5 亿台设备的数十亿个数据点，并将其卖给美国地方警方。Brian Krebs 描述过 &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;，这款产品允许在地图上画一个多边形，然后查看进出该区域的设备历史记录。&lt;/p&gt;
&lt;p&gt;这一路不需要任何技术壮举，只需要有人愿意付钱。价格并不高。&lt;/p&gt;
&lt;h2 id=&#34;imsi-捕捉器主动定位&#34;&gt;IMSI 捕捉器：主动定位&lt;/h2&gt;
&lt;p&gt;到目前为止讲的机制利用的都是系统的正常运作。此外还存在主动定位，由介入网络的第三方实施。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;，又称伪基站，是一种伪装成合法基站的设备。范围内的手机会接入它，从而暴露自己的用户标识以及自己处在一个很小的范围内。&lt;/p&gt;
&lt;p&gt;5G 本应通过用加密标识 SUCI 取代明文传输的永久标识来关上这扇门。但这扇门只关上了一半。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 为题发表的研究记录了多种关联攻击，即便有加密也能重新把会话关联起来。更重要的是，如果攻击者迫使终端回落到更早的制式，尤其是认证为单向的 2G，保护就会完全失效。一台 5G 手机仍然可能被一种为上世纪九十年代网络设计的攻击拿下，因为它至今仍愿意降下去。&lt;/p&gt;
&lt;h2 id=&#34;各种对策以及它们真实的效果&#34;&gt;各种对策，以及它们真实的效果&lt;/h2&gt;
&lt;p&gt;下面每一项措施都有作用。没有一项能包办一切，而它们的实际作用与人们赋予它们的期待之间的落差，正是错误决策的来源。&lt;/p&gt;
&lt;h3 id=&#34;飞行模式&#34;&gt;飞行模式&lt;/h3&gt;
&lt;p&gt;飞行模式切断蜂窝调制解调器、Wi-Fi 和蓝牙的发射。这是实实在在的，而且是以如此小的代价能换来的最好结果。&lt;/p&gt;
&lt;p&gt;它做不到的是：它不会停下惯性传感器，不会删除已缓存的位置，那些位置会在重新联网时发出去；而且在大多数设备上，你可以不退出飞行模式就单独把 Wi-Fi 或蓝牙重新打开。最后，它是一个软件状态，而不是断电：它的可靠性取决于执行它的那套系统是否完整可信。&lt;/p&gt;
&lt;p&gt;一个被低估的细节：脱网与重新入网本身就是运营商侧带时间戳的事件。一部手机 21 点在某个小区消失、23 点在另一个小区重新出现，它产生的是信息，而不是沉默。&lt;/p&gt;
&lt;h3 id=&#34;mac-地址随机化&#34;&gt;MAC 地址随机化&lt;/h3&gt;
&lt;p&gt;如今移动系统在扫描时会发出随机的 MAC 地址，以阻止从一个地方到另一个地方的追踪。用意是好的，结果并不完整。包括 &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt; 在内的权威研究表明，探测帧的内容往往就足以重新识别设备：信息元素的数量、取值和排列顺序共同构成一枚指纹。再加上序列号是递增的、因而可以串联起来，以及每个机型特有的时序特征。有些研究报告称，能够对半数设备做到至少二十分钟的正确追踪。&lt;/p&gt;
&lt;p&gt;最后还有一个概念上的界限：随机化只涉及发现阶段。一旦你连上某个网络，所用的地址对这个网络而言就是稳定的，这是设计使然，否则连接无法工作。你每天早上都去的那家咖啡馆认得你。&lt;/p&gt;
&lt;h3 id=&#34;真正关掉扫描&#34;&gt;真正关掉扫描&lt;/h3&gt;
&lt;p&gt;这是性价比最高、也最被忽视的设置。在 Android 上，Wi-Fi 搜索和蓝牙搜索是两个独立的选项，位于定位服务之中，与快捷面板上的开关无关。只要它们还开着，从面板关掉 Wi-Fi 是不够的：扫描仍在继续。&lt;/p&gt;
&lt;p&gt;关掉它们等于移除一整层采集，代价只是首次定位稍慢一些。对大多数读者来说，这是所付出的努力与所得结果之间最划算的比例。&lt;/p&gt;
&lt;h3 id=&#34;应用权限&#34;&gt;应用权限&lt;/h3&gt;
&lt;p&gt;对那些显然不需要定位的应用收回定位权限依然有用，而且新系统提供了三档：单次授权、仅在使用期间授权，以及&lt;strong&gt;模糊定位&lt;/strong&gt;，后者只传递一个公里量级的区域。&lt;/p&gt;
&lt;p&gt;但这既挡不住寄生在某个确有正当理由访问你位置的应用中的 SDK，也挡不住惯性传感器，更挡不住根本不经过任何权限的网络层。&lt;/p&gt;
&lt;h3 id=&#34;vpn-保护不了的东西&#34;&gt;VPN 保护不了的东西&lt;/h3&gt;
&lt;p&gt;有一点需要澄清，因为相反的看法非常普遍：&lt;strong&gt;VPN 不会隐藏你的位置&lt;/strong&gt;。它隐藏的是你的公网 IP 地址，因此会扰乱基于 IP 的定位，而那本来就是这份清单里最粗糙的机制。&lt;/p&gt;
&lt;p&gt;VPN 既不触及 GNSS 接收机，也不触及 Wi-Fi 扫描、蓝牙或传感器。它丝毫改变不了你的运营商所知道的事，因为加密隧道正是经由它的基站传输的，小区接入对它始终可见。它也阻止不了一个拥有定位权限的应用在隧道内部发送精确坐标。VPN 保护的是你在不可信网络上通信的内容和目的地，这已经很有价值。定位不在它的职责范围内。&lt;/p&gt;
&lt;h3 id=&#34;物理层面的界限&#34;&gt;物理层面的界限&lt;/h3&gt;
&lt;p&gt;法拉第袋是字面意义上的有效：它阻断发射与接收。在还能拆卸电池的设备上，拆掉电池同样有效。使用专门的设备，或者干脆把手机放在别处，仍然是最稳妥的做法。&lt;/p&gt;
&lt;p&gt;这些方案有一个必须正视的共同缺陷：它们制造出异常。一部手机每周二晚上沉默两小时，本身就在说话。面对一个分析行为模式而非瞬时位置的对手，缺席就是数据。&lt;/p&gt;
&lt;h3 id=&#34;三类对手三种策略&#34;&gt;三类对手，三种策略&lt;/h3&gt;
&lt;p&gt;这是本文最重要的区分，也是最少被人写到的区分。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对广告主或数据经纪商&lt;/strong&gt;，这场仗是能打赢的。严格管理权限、关闭扫描、使用不含专有定位服务的系统、重置广告标识符：这些加在一起能极大压低被采集的数据量。这类对手要的是廉价的量，而不是你这个具体的人。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对你的运营商&lt;/strong&gt;，任何配置都不够。蜂窝定位是这项服务的前提。唯一真实的变量是法律层面的，即法律允许留存和移交什么，以及物理层面的：用哪台设备、哪张 SIM 卡、登记在谁名下、在哪里开机。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对有针对性的国家级对手&lt;/strong&gt;，推理又要改变，因为它会把对运营商数据的合法调取、用伪基站进行的主动定位、向平台发出的调取要求，以及必要时对终端本身的攻陷结合起来。软件层面的对策能缩小暴露面，但现实的目标不是消失：而是清楚地知道还有什么暴露在外。&lt;/p&gt;
&lt;h2 id=&#34;arpokratos-的做法&#34;&gt;ArpokratOS 的做法&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/os/&#34;&gt;ArpokratOS&lt;/a&gt; 对这一格局的回应，来自上面那个区分：需要被中和的东西，在系统层面被中和，而不是放在某个菜单里。&lt;/p&gt;
&lt;p&gt;在 &lt;strong&gt;GNSS&lt;/strong&gt; 方面，硬件驱动被移除。设备的表现就像那块芯片不存在一样，对应用如此，对系统自身也如此。这与设置里的一个开关的差别并非表面文章。开关是一种策略：它由某一层来执行，而这一层可能被权限足够高的组件绕过、被一次更新重新启用，或被一个已被攻陷的系统忽略。移除代码路径则让这个问题不复存在，因为已经没有什么可供启用了。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;蓝牙&lt;/strong&gt;在 Core 层面按同样的逻辑处理。在许多设备上，设置里关掉的蓝牙实际上仍让软件栈保持活跃，以便支撑近距离服务和协作式定位网络。而在系统层面缺席之后，它既无法与商店信标对话，也无法参与 Find My 一类的网络，更无法成为无需交互的攻击面。&lt;/p&gt;
&lt;p&gt;必须明确说出它做不到什么。**ArpokratOS 不会让手机变得无法被发现。**只要 SIM 卡是激活的，运营商就知道你接入的是哪个小区，没有任何操作系统能改变这一点，哪怕把全部流量都走 Tor 也不行。路由保护的是内容和目的地，而不是无线电几何关系。任何承诺隐形的人都是在讲故事。&lt;/p&gt;
&lt;p&gt;这样一种架构带来的东西要谦逊得多：移除应用层和近距离层，实际采集的绝大部分正是经由它们发生的，同时对剩下的部分给出明确的威胁模型。这与选择桌面系统时的推理是同一套，我们在&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;操作系统对比&lt;/a&gt;中已作详述：有用的问题不是一个工具是否能保护你，而是它保护你不受什么侵害，以及代价是什么。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;本文不提供消失的方法。这种方法并不存在，而声称相反的文字主要制造的是虚假的安全感，它比毫无保护更危险，因为它会让人去冒险。&lt;/p&gt;
&lt;p&gt;目的是把一个二元问题，我是否能被定位，替换成一个有用的问题：被谁定位、精度如何、对方要付出多大代价，以及我是否在意。对于保护线人的记者、前往敏感司法辖区出差的高管、日程本身就会泄露策略的律师，以及只是不满广告主掌握自己习惯的普通人，答案各不相同。&lt;/p&gt;
&lt;p&gt;真正值得注意的，其实不是这些机制单独拿出来的性能，而是它们彼此重叠。五十米精度的一个位置并不怎么有意思。但五十米精度的位置，每十五分钟一次，持续两年，就画出了一处住所、一个工作地点、一种信仰、一种健康状况、一段私情、一个消息来源。位置数据正是那种让其他所有数据变得可读的元数据，它之所以昂贵，原因就在这里。&lt;/p&gt;
&lt;h2 id=&#34;参考资料&#34;&gt;参考资料&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
  </channel>
</rss>