2024 年,马里兰大学的两位研究者在没有任何特殊权限、也没有专门硬件的情况下,反复查询苹果的 Wi-Fi 定位服务,用一年时间重建了全球二十多亿个 Wi-Fi 接入点的精确位置。他们的论文 Surveilling the Masses with Wi-Fi-Based Positioning Systems 展示了这张地图能做什么:追踪进出乌克兰的装备,观察毛伊岛大火后人口的迁移,通过某人家中的路由器盯住这个人。
这些设备没有一台开着 GPS。位置来自别处。
这是移动隐私领域最普遍的盲区:认为存在一个定位开关,只要关掉,手机就不再知道自己在哪里。这个信念在七个不同层面上都是错的。
定位不是手机开启的一项功能。它是手机这个东西本身的属性。
GPS,反倒是最不成问题的一路
唯一一个人人都叫得出名字的机制,恰恰是最不该让你担心的那个。
GNSS 是一个统称,涵盖美国的 GPS、伽利略、GLONASS 和北斗,它的工作方式是接收。卫星持续发出带时间戳的信号,接收机捕捉其中若干路,再根据传播时间差计算自身位置。空旷室外的常见精度是三到五米,在城市里往往是几十米,因为建筑立面会反射信号。
关键在于这个计算是被动的。手机不向卫星发送任何东西,没有任何卫星运营方知道你的存在。如果场上只有 GNSS,关掉 GPS 就够了。
不过还有一层细微差别。为了加快首次定位,手机会使用 A-GPS:通过 SUPL 协议从服务器下载卫星星历。为了拿到正确的数据,手机会把自己所接入的网络小区标识发给那台服务器。纯粹的 GNSS 不会出卖你,但嫁接在它身上的加速器会。
移动网络:运营商在结构上就知道的事
为了让来电能找到你,网络必须知道你在哪个区域。这不是一个可以打开的选项,而是这项服务存在的前提。你的手机持续向最近的基站报到,这条登记记录在运营商侧留下痕迹。不需要安装任何应用,不需要授予任何权限:一张激活的 SIM 卡就够了。
精度取决于方法:
- 仅小区标识:密集城区约 200 米,农村地区可达 30 公里以上,因为那里一座基站覆盖极大的半径。
- 增强型 Cell ID,加入天线扇区(多数站点划分为三个 120 度扇区)和信号强度:从 100 米到几公里。
- 时间提前量(Timing advance),测量手机与基站之间信号往返的时延:GSM 约 550 米量级,LTE 约 78 米。
- 基于三座及以上基站的多点定位:城区 LTE 下 50 到 300 米。
5G 因两个叠加的原因改变了量级。首先是密度:5G 小区覆盖半径短得多,因此仅仅是接入本身就已经是精细的信息。其次是标准化:从 Release 16 起,3GPP 纳入了原生定位信号。商用目标是在 80 % 的终端上实现室内优于 3 米、室外优于 10 米,而 Release 18 在某些工业场景下已降到厘米级。
于是,把你接入网络的这套基础设施本身就成了一个质量堪比 GPS 的定位系统,而你什么都没有开启。这些数据按各国规则留存,并按各不相同的程序向当局开放。这与我们讨论托管数据适用何种司法管辖 时的根本争议是同一个:技术保护与法律保护并不重合。
Wi-Fi:一张由硬件地址绘成的世界地图
每个 Wi-Fi 接入点都持续广播一个唯一的硬件标识,即 BSSID。这些标识是固定的,而且在地理上稳定:一台家用路由器会在同一个位置摆上好几年。
苹果、谷歌和少数专门厂商维护着把每个 BSSID 与坐标对应起来的数据库,这些数据库由它们自己用户的手机建立起来,那些手机会在上报 GNSS 位置的同时,一并上报可见接入点的清单。之后操作被反转:一台手机只要看到四个已知接入点,就再也不需要任何卫星。在密集城区,精度通常能达到几十米,在室内还会更低。
有两个特性让这套机制难以中和。第一,即便 Wi-Fi 看上去已经关闭,手机仍在扫描:自 Android 4.3 起,系统保留了一项旨在改善定位的周期性扫描,与快捷面板上的开关无关。这一行为取决于另一个独立设置,深埋在定位服务里,几乎没有用户打开过它。
第二,这个数据库可以从外部查询。这正是 Rye 和 Levin 利用的缺口:定位接口返回的不只是所请求的位置,还包括邻近接入点的位置,因此可以在从未实地靠近这些地点的情况下把整张地图收割下来。
蓝牙与 BLE:被别人的手机定位
低功耗蓝牙(BLE) 增加了一层近距离信息,作用范围从几米到几十米,颗粒度因此比移动网络细得多。两种用途并存。商业信标部署在商店、机场或购物中心,发出一个标识,被手机上的应用识别,从而暴露你在哪个货架前停留、停留了多久。另一种是协作式定位网络,苹果的 Find My 是范本,此后被谷歌和三星沿用。
第二种机制颠覆了一个隐含假设。达姆施塔特工业大学研究者发表于 PETS 2021 会议论文集的权威分析 Who Can Find My Devices? 通过逆向工程还原了苹果的协议。一台离线设备发出 BLE 信号,附近任何一台苹果设备接收到它,附上自己的位置,加密后传给苹果服务器,而这既不为它的持有者所知,也不为被定位设备的持有者所知。
后果是结构性的:一台没有 SIM 卡、没有 Wi-Fi、没有任何网络连接的设备依然可被定位,只要有个陌生人揣着手机从旁边走过。你的隔绝不再取决于你的设置,而取决于路人的设置。
惯性传感器:无需定位权限的定位
手机内含加速度计、陀螺仪、磁力计,常常还有气压计。这些传感器属于与定位分开的权限类别:一个应用可以读取它们,而从未询问过你在哪里。
普林斯顿的研究者用 PinMe 证明了这一点。他们的应用先从 IP 地址和时区得到一个粗略位置,然后读取传感器:加速度计给出加速与刹车曲线,陀螺仪给出转弯序列,磁力计给出航向,气压计给出高程变化。一个神经网络判定出行方式,步行、汽车、火车还是飞机,随后把路线与公开的地图、高程和气象数据进行匹配。结果是:在没有定位权限的情况下,得到一条精度可与 GPS 相比的轨迹。作者也记录了该方法的局限,它在没有道路的区域会失效,在均匀的棋盘式路网上会退化,因为大量路线会产生相同的特征。但它仍然证明了:一个被拒绝的权限并不是一扇关上的门。
气压计还补上了 GNSS 处理不好的那个维度,也就是垂直方向。美国对紧急呼叫的要求是,80 % 的室内呼叫需达到正负 3 米的楼层精度。知道一个人在第几层,与知道他在哪个街区,是性质完全不同的两件事。
数据市场:最平庸的一路
前面几种机制说明位置是如何被算出来的。剩下的问题是它去了哪里,而日常风险的绝大部分正是在这里发生的。
成千上万的应用集成了广告 SDK,也就是第三方提供的软件模块,开发者加入它们来让自己的作品变现或衡量受众。这些模块继承宿主应用的权限:一个正当地需要你位置的天气应用,会把它交给一些你从未读过其名字的公司。除此之外还有广告竞价流,每展示一次横幅广告,你的大致位置就被分发给数十家潜在买家,包括那些什么都不买、只是在听的。
这种原料养活了一整个产业。电子前哨基金会记录了 Fog Data Science 的案例,该公司宣称掌握着超过 2.5 亿台设备的数十亿个数据点,并将其卖给美国地方警方。Brian Krebs 描述过 Locate X ,这款产品允许在地图上画一个多边形,然后查看进出该区域的设备历史记录。
这一路不需要任何技术壮举,只需要有人愿意付钱。价格并不高。
IMSI 捕捉器:主动定位
到目前为止讲的机制利用的都是系统的正常运作。此外还存在主动定位,由介入网络的第三方实施。
IMSI 捕捉器,又称伪基站,是一种伪装成合法基站的设备。范围内的手机会接入它,从而暴露自己的用户标识以及自己处在一个很小的范围内。
5G 本应通过用加密标识 SUCI 取代明文传输的永久标识来关上这扇门。但这扇门只关上了一半。以 5G SUCI-catchers: still catching them all? 为题发表的研究记录了多种关联攻击,即便有加密也能重新把会话关联起来。更重要的是,如果攻击者迫使终端回落到更早的制式,尤其是认证为单向的 2G,保护就会完全失效。一台 5G 手机仍然可能被一种为上世纪九十年代网络设计的攻击拿下,因为它至今仍愿意降下去。
各种对策,以及它们真实的效果
下面每一项措施都有作用。没有一项能包办一切,而它们的实际作用与人们赋予它们的期待之间的落差,正是错误决策的来源。
飞行模式
飞行模式切断蜂窝调制解调器、Wi-Fi 和蓝牙的发射。这是实实在在的,而且是以如此小的代价能换来的最好结果。
它做不到的是:它不会停下惯性传感器,不会删除已缓存的位置,那些位置会在重新联网时发出去;而且在大多数设备上,你可以不退出飞行模式就单独把 Wi-Fi 或蓝牙重新打开。最后,它是一个软件状态,而不是断电:它的可靠性取决于执行它的那套系统是否完整可信。
一个被低估的细节:脱网与重新入网本身就是运营商侧带时间戳的事件。一部手机 21 点在某个小区消失、23 点在另一个小区重新出现,它产生的是信息,而不是沉默。
MAC 地址随机化
如今移动系统在扫描时会发出随机的 MAC 地址,以阻止从一个地方到另一个地方的追踪。用意是好的,结果并不完整。包括 Why MAC Address Randomization is not Enough 在内的权威研究表明,探测帧的内容往往就足以重新识别设备:信息元素的数量、取值和排列顺序共同构成一枚指纹。再加上序列号是递增的、因而可以串联起来,以及每个机型特有的时序特征。有些研究报告称,能够对半数设备做到至少二十分钟的正确追踪。
最后还有一个概念上的界限:随机化只涉及发现阶段。一旦你连上某个网络,所用的地址对这个网络而言就是稳定的,这是设计使然,否则连接无法工作。你每天早上都去的那家咖啡馆认得你。
真正关掉扫描
这是性价比最高、也最被忽视的设置。在 Android 上,Wi-Fi 搜索和蓝牙搜索是两个独立的选项,位于定位服务之中,与快捷面板上的开关无关。只要它们还开着,从面板关掉 Wi-Fi 是不够的:扫描仍在继续。
关掉它们等于移除一整层采集,代价只是首次定位稍慢一些。对大多数读者来说,这是所付出的努力与所得结果之间最划算的比例。
应用权限
对那些显然不需要定位的应用收回定位权限依然有用,而且新系统提供了三档:单次授权、仅在使用期间授权,以及模糊定位,后者只传递一个公里量级的区域。
但这既挡不住寄生在某个确有正当理由访问你位置的应用中的 SDK,也挡不住惯性传感器,更挡不住根本不经过任何权限的网络层。
VPN 保护不了的东西
有一点需要澄清,因为相反的看法非常普遍:VPN 不会隐藏你的位置。它隐藏的是你的公网 IP 地址,因此会扰乱基于 IP 的定位,而那本来就是这份清单里最粗糙的机制。
VPN 既不触及 GNSS 接收机,也不触及 Wi-Fi 扫描、蓝牙或传感器。它丝毫改变不了你的运营商所知道的事,因为加密隧道正是经由它的基站传输的,小区接入对它始终可见。它也阻止不了一个拥有定位权限的应用在隧道内部发送精确坐标。VPN 保护的是你在不可信网络上通信的内容和目的地,这已经很有价值。定位不在它的职责范围内。
物理层面的界限
法拉第袋是字面意义上的有效:它阻断发射与接收。在还能拆卸电池的设备上,拆掉电池同样有效。使用专门的设备,或者干脆把手机放在别处,仍然是最稳妥的做法。
这些方案有一个必须正视的共同缺陷:它们制造出异常。一部手机每周二晚上沉默两小时,本身就在说话。面对一个分析行为模式而非瞬时位置的对手,缺席就是数据。
三类对手,三种策略
这是本文最重要的区分,也是最少被人写到的区分。
面对广告主或数据经纪商,这场仗是能打赢的。严格管理权限、关闭扫描、使用不含专有定位服务的系统、重置广告标识符:这些加在一起能极大压低被采集的数据量。这类对手要的是廉价的量,而不是你这个具体的人。
面对你的运营商,任何配置都不够。蜂窝定位是这项服务的前提。唯一真实的变量是法律层面的,即法律允许留存和移交什么,以及物理层面的:用哪台设备、哪张 SIM 卡、登记在谁名下、在哪里开机。
面对有针对性的国家级对手,推理又要改变,因为它会把对运营商数据的合法调取、用伪基站进行的主动定位、向平台发出的调取要求,以及必要时对终端本身的攻陷结合起来。软件层面的对策能缩小暴露面,但现实的目标不是消失:而是清楚地知道还有什么暴露在外。
ArpokratOS 的做法
ArpokratOS 对这一格局的回应,来自上面那个区分:需要被中和的东西,在系统层面被中和,而不是放在某个菜单里。
在 GNSS 方面,硬件驱动被移除。设备的表现就像那块芯片不存在一样,对应用如此,对系统自身也如此。这与设置里的一个开关的差别并非表面文章。开关是一种策略:它由某一层来执行,而这一层可能被权限足够高的组件绕过、被一次更新重新启用,或被一个已被攻陷的系统忽略。移除代码路径则让这个问题不复存在,因为已经没有什么可供启用了。
蓝牙在 Core 层面按同样的逻辑处理。在许多设备上,设置里关掉的蓝牙实际上仍让软件栈保持活跃,以便支撑近距离服务和协作式定位网络。而在系统层面缺席之后,它既无法与商店信标对话,也无法参与 Find My 一类的网络,更无法成为无需交互的攻击面。
必须明确说出它做不到什么。**ArpokratOS 不会让手机变得无法被发现。**只要 SIM 卡是激活的,运营商就知道你接入的是哪个小区,没有任何操作系统能改变这一点,哪怕把全部流量都走 Tor 也不行。路由保护的是内容和目的地,而不是无线电几何关系。任何承诺隐形的人都是在讲故事。
这样一种架构带来的东西要谦逊得多:移除应用层和近距离层,实际采集的绝大部分正是经由它们发生的,同时对剩下的部分给出明确的威胁模型。这与选择桌面系统时的推理是同一套,我们在操作系统对比 中已作详述:有用的问题不是一个工具是否能保护你,而是它保护你不受什么侵害,以及代价是什么。
结语
本文不提供消失的方法。这种方法并不存在,而声称相反的文字主要制造的是虚假的安全感,它比毫无保护更危险,因为它会让人去冒险。
目的是把一个二元问题,我是否能被定位,替换成一个有用的问题:被谁定位、精度如何、对方要付出多大代价,以及我是否在意。对于保护线人的记者、前往敏感司法辖区出差的高管、日程本身就会泄露策略的律师,以及只是不满广告主掌握自己习惯的普通人,答案各不相同。
真正值得注意的,其实不是这些机制单独拿出来的性能,而是它们彼此重叠。五十米精度的一个位置并不怎么有意思。但五十米精度的位置,每十五分钟一次,持续两年,就画出了一处住所、一个工作地点、一种信仰、一种健康状况、一段私情、一个消息来源。位置数据正是那种让其他所有数据变得可读的元数据,它之所以昂贵,原因就在这里。
参考资料
- Erik Rye, Dave Levin, Surveilling the Masses with Wi-Fi-Based Positioning Systems , IEEE Symposium on Security and Privacy, 2024
- Alexander Heinrich et al., Who Can Find My Devices? Security and Privacy of Apple’s Crowd-Sourced Bluetooth Location Tracking System , PoPETs, 2021
- Arsalan Mosenia et al., PinMe: Tracking a Smartphone User around the World , IEEE Transactions on Multi-Scale Computing Systems
- Mathy Vanhoef et al., Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms , AsiaCCS, 2016
- Merlin Chlosta et al., 5G SUCI-catchers: still catching them all? , ACM WiSec, 2021
- 5G NR Positioning Enhancements in 3GPP Release-18
- Electronic Frontier Foundation, Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police , 2022
- Krebs on Security, The Global Surveillance Free-for-All in Mobile Ad Data , 2024
- Electronic Frontier Foundation, Mobile Phones: Location Tracking , Surveillance Self-Defense
