摘要

  • 美国联邦贸易委员会指控,Ring 曾给予每位员工及数百名乌克兰承包商对所有客户视频的广泛访问权限,未能充分监控该访问权限,也未就大规模人工审查提供明确通知或获得有意义的同意。同一申诉还指控另一起外部控制失灵:对撞库攻击和暴力攻击的防御薄弱,导致客户账户和摄像头暴露。
  • 这些指控并非裁决结果。Ring 既未承认也未否认这些指控,除非为确立管辖权所必需。已确认的是,联邦法院于 2023 年 6 月签署了一项规定命令,要求支付 580 万美元罚款、指定删除、实施为期二十年的隐私与安全计划、访问记录、测试、独立评估、事件报告及年度高管认证。
  • 所有权归属至关重要。最广泛的访问指控及有据可查的 2017 年员工滥用行为发生在亚马逊 2018 年 4 月 12 日收购之前。其他涉嫌内部事件及 2019-2020 年账户入侵期的大部分发生在收购之后。一份可辩护的问责记录必须区分这两个时期,而非将每起事件归咎于同一公司所有者。
  • Ring 目前宣称强制要求两步验证、静态和传输中加密、限制员工访问、客户控制、可选的端到端加密模式以及限制执法部门披露。这些声明指出了当前的控制面,但并未披露采用率、访问日志结果、评估结果或每项保护措施的有效性。
  • 持久考验在于证据:Ring 能否证明权限最小化、每次查看都有目的绑定和记录、异常访问被检测、账户攻击在经济上被遏制、客户同意是具体的、受污染数据及其衍生品被删除、受影响者获得补偿,以及新功能不会以不同产品名称重现相同的不对称性?

家中的摄像头是委托监控权

云连接摄像头以三种方式改变了问责问题。首先,它捕捉的不仅仅是账户持有人。家庭成员、儿童、照护者、访客、邻居、快递员和路人都有可能进入其视野,而并未选择该产品或接受其条款。其次,摄像头可以传输存储的录像和实时情况,而这些空间里的人合理认为不会受到远程工作人员的监视。第三,服务提供商控制着购买者无法检查的基础设施:身份系统、员工权限、承包商访问、保留、日志记录、分析、模型训练、支持工作流程和披露渠道。

这种组合使得通常的通知-同意逻辑不完整。购买者可以选择在哪里安装设备,但无法直接验证远程工程师是否可以通过电子邮件地址搜索录像、支持人员的访问权限是否在案件结束后过期、攻击者是否可以尝试数千个凭据、或者已删除的录像是否继续影响模型。因此,公司代表客户和非客户持有监控能力。问责始于这种不对称性,而不是基于购买者点击了同意这一狭隘主张。

FTC 2023 年的申诉具体描述了这种敏感性。它指控客户经常在卧室、儿童房、浴室以及作为婴儿监控器使用室内摄像头。它还将 Ring 的安全营销与数字安全联系起来:一款标榜保护家庭的摄像头,如果未经授权的人可以观看、通过它说话、禁用或更改其设置,就可能倒置其用途。这种倒置解释了为什么内部访问和账户保护应归属于同一问责分析。它们是通往同一受保护空间的两种途径。

因此,相关的控制单位不仅仅是视频文件。而是从家庭中的光线和声音到远程人员观察或行动能力的完整路径:设备捕获、传输、存储、凭据、会话创建、员工授权、搜索和检索、下载、共享、模型使用、删除和审计。一层保障无法消除另一层的开放路径。如果广泛权限的应用程序可以按需解密,静态加密就作用不大。如果访问既未最小化也未监控,防止滥用的政策就作用不大。如果采用率微不足道且大量登录尝试仍然廉价,可选的第二因素就作用不大。

解读记录:不将指控等同于事实

法律记录包含三种不同的证据类别。第一类是 FTC 于 2023 年 5 月 31 日提交的申诉。它包含关于访问、同意、凭据攻击、事件和伤害的详细指控。这些指控非常具体,且可归因于具有调查权力的监管机构,但申诉仍然是一份诉状。本文对这些主张使用“FTC 指控”或类似措辞。

第二类是 2023 年 6 月 16 日签署的联邦法院规定命令。该命令是一个可执行的事实。它指出 Ring 既未承认也未否认申诉中的指控,除管辖权所需事实外。它还记录了 Ring 同意不上诉或质疑该命令,并施加了详细义务。该命令证明了这些义务的存在和内容。它并没有将每一项指控都转化为已裁决的历史事实,义务的存在也不意味着其日常实施是有效的。

第三类是 Ring 自己发布的说明。在其对和解的回应中,Ring 表示不同意 FTC 的指控,否认违反法律,并表示申诉涉及的是在调查开始前数年已改变的做法。该回应还列出了安全和隐私措施。这些主张是公司立场和公开承诺的主要证据。它们不是运营绩效的独立验证。

FTC 的行动公告对监管机构的总结有用,而已签署命令的案件时间线锚定了程序日期。当总结与提交文件在细节上不一致时,申诉和签署的命令控制本分析。这种层级防止了监管机构或公司的有力标题取代底层记录。

时间线:广泛访问、部分修复、收购、攻击和命令

2017 年 9 月之前:FTC 指控,每位 Ring 员工和数百名位于乌克兰的第三方承包商都拥有对所有客户视频的完全访问权限,无论其工作是否需要。它指控录像在 Ring 网络上未加密存储,并且在 2017 年 7 月之前,没有技术或程序限制阻止工作人员下载、保存或传输它们。根据申诉,Ring 有合同禁止滥用,但在 2018 年 5 月之前没有进行隐私或安全培训。这是名义禁止与工程控制之间的区别:规则可以说明应该发生什么,而架构仍然允许组织内几乎任何人去实施。

2017 年 6 月至 8 月:申诉指控一名员工查看了与至少 81 名女性用户相关的数千条录像,选择了名称暗示私密空间的摄像头。涉嫌活动持续数月,未被技术监控发现。一名同事报告了此事;申诉称,最初的监管回应认为该数量正常,直到查看了查看模式。Ring 后来解雇了该员工。如果指控准确,这一事件不仅是个别不当行为事件,还暴露了一种控制设计,其中发现依赖于同事的观察,而非最小权限、目的绑定、异常检测或常规审查。

2017 年 9 月至 2018 年 2 月:FTC 指控 Ring 缩小了支持访问范围,使客户服务人员需要客户同意,而许多工程师和承包商仍保留广泛访问权限。它指控另一名员工在 2018 年 1 月使用同事的电子邮件地址查找并观看她的录像。2018 年 2 月,Ring 据称将研发镜头限制为公开的 Neighbors 帖子和员工、承包商、朋友或家人书面同意提供的镜头,并将工程访问限制为业务需要。申诉还指控一名位于乌克兰的承包商在 2018 年 2 月创建了一条未经授权的通向 Ring 服务的通道,通过员工报告而非技术检测发现。

2018 年 4 月 12 日:亚马逊完成了对 Ring 的收购。亚马逊的2018 年 Form 10-Q报告收购价格约为净现金 8.39 亿美元,亚马逊的结束公告给出了结束日期。这一界限至关重要。2017 年的指控不能准确描述为亚马逊所有权下的行为。然而,亚马逊在收购后继承了产品、员工、基础设施、数据、已知历史以及在收购后完成和验证修复的责任。

2018 年 5 月至 2020 年:申诉指控一名员工在 2018 年 5 月未经同意向客户的前夫提供了关于客户录像的信息。它还叙述了 2020 年 8 月的一项举报人指控,称一名前雇员在 2018 年 3 月至 2019 年 9 月期间向他人提供设备、在不知情的情况下访问其录像,并在离职时复制了录像。申诉指控 Ring 未检测到该活动。这些是申诉中的嵌套指控,此处审查的公开记录并未独立证实每起事件。它们之所以重要,是因为它们检验了 2018 年 2 月的变更是否在角色、离职、复制和监控方面完整。

FTC 指控,2019 年 2 月,Ring 更改了访问权限,使得大多数员工和承包商只有在获得客户同意的情况下才能查看客户的私人视频。监管机构还指控,在此之前缺乏基本监控意味着 Ring 无法确定发生了多少不当访问。FTC 关于极有可能存在额外未检测到不当行为的进一步声明是监管推断,而非已知事件计数。可辩护的结论更窄:当资产是亲密的家庭镜头时,缺失的遥测技术可能使历史范围不可知,而这种不确定性本身就是一个控制失败。

2017 年至 2020 年 3 月,从 2019 年 1 月起影响集中:第二条轨道涉及客户身份验证。申诉指控了 2017 年和 2018 年的多次撞库攻击、2017 年 9 月至 2019 年 4 月期间的漏洞赏金警告、不完整的速率限制、弱密码要求以及 2019 年 5 月引入的可选双因素身份验证(当年采用率低于 2%)。它指控 2019 年 1 月至 2020 年 3 月期间,超过 55,000 名美国客户遭遇账户入侵。攻击者据称获得了数十万条录像的访问权限;在至少 910 个账户(涉及约 1,250 台设备)中,他们采取了额外的侵入性行动,例如查看存储或实时视频或个人资料。这些数字仍然是申诉指控,而非承认。

2020 年至 2023 年:Ring 表示,它在 2020 年强制实施了两步验证,增加了受损凭据扫描和通知,扩展了登录防御,后来提供了验证器应用程序和 CAPTCHA。2021 年 1 月,Ring推出了可选视频端到端加密,最初针对符合条件的设备。2023 年 5 月 31 日,FTC 提起诉讼并宣布了拟议和解。法院于 2023 年 6 月 16 日签署了规定命令。

2024 年和 2025 年:金钱补偿从判决转向分配。2024 年 4 月,FTC宣布了超过 117,044 笔 PayPal 付款,总额超过 560 万美元。提供付款和收到退款并不相同。FTC 的当前 Ring 退款页面(日期为 2025 年 8 月)称,首次付款导致超过 390 万美元的退款,第二次分配向接受首次付款的人发送了 80,552 笔付款,总额超过 150 万美元。这一区别为补偿记录提供了一个可衡量的分母,而非将标题分配视为已完成补偿。

两次访问失灵,一个控制目标

内部和外部访问路径在行为者和技术上有所不同。员工访问使用合法的组织凭据和应用程序功能。撞库使用客户凭据(通常在其他泄露事件中重复使用)针对 Ring 的身份验证面。然而,两条路径都回答同一个操作问题:一个人必须有什么证据才能观察一个私人空间?

对于内部访问,预期链是角色资格、记录在案的业务目的、客户同意或其他狭义定义的法律依据、有时限的授权、特定录像范围、强大的员工身份验证、记录检索、禁止导出、异常检测、监督审查和撤销。FTC 指控描述了早期几乎所有环节的漏洞。广泛的常驻权限取代了基于案例的授权。存在防止滥用的政策,但据称培训、技术边界和监控滞后。发现有时依赖人工报告。因此,平台可以知道凭据属于员工,而不知道特定查看是否合法。

对于客户账户,预期链是抗攻击注册、阻止已知受损秘密、跨账户和网络源的速率限制、多因素保护、基于风险的会话检查、新设备通知、并发会话可见性、快速失效以及不会开放更弱路径的恢复。FTC 并未指控 Ring 导致了重复使用密码的外部泄露。其理论是,Ring 知道撞库和暴力攻击是可预见的,收到了警告,并未及时或完整地部署合理控制。问责取决于可控的放大点:服务决定了测试被盗凭据的便宜程度以及一次成功登录可能暴露的内容。

两条路径还相互作用。如果员工需要广泛的解密访问来支持产品功能,内部凭据泄露就继承了这一权限。如果客户可以添加共享用户或授权链接服务,账户接管就扩展了攻击者的范围。如果视频可以下载,云撤销无法召回每个副本。如果日志不完整,响应团队无法可靠地识别所有受影响录像。因此,耐用的设计将授权、身份验证、加密能力、导出和审计视为一个系统,而非单独的隐私和安全清单。

控制集中在客户之上

Ring,而非家庭,控制着员工角色、承包商条款、工程工具、存储架构、审计覆盖范围、异常阈值、离职和默认身份验证体验。客户控制摄像头位置和一些共享选择,但这些选择无法约束隐藏的组织权限。被他人摄像头记录的人控制得甚至更少。这种分配在分配责任时很重要:要求客户使用唯一密码可能减少一种攻击路径,但无法解决过宽的员工访问、缺失日志、未加密存储或接受大量猜测的服务。

亚马逊的角色需要按时期分析。在 2018 年 4 月 12 日之前,Ring 当时的所有者和管理层控制了被指控的广泛访问架构。收购结束后,亚马逊成为一家拥有持续访问和账户安全义务的企业的母公司。公开记录支持说亚马逊从该日期起收购并拥有 Ring。在没有额外证据的情况下,它不能确定哪些亚马逊高管在特定时间知道哪些事实,哪些母公司级系统可以立即部署,或者谁批准了每个修复时间表。这些细节仍然未知,不应捏造。

仍然有一个支持的推断:收购尽职调查和收购后整合应将亲密数据访问视为一个材料控制领域,而不仅仅是产品技术。FTC 申诉指控 Ring 在让自己对潜在收购者更具吸引力的同时开始了安全清理。这是监管机构关于背景的指控,而非个人动机的证据。即使不接受所谓的动机,连接摄像头平台的购买者也有一个明确的验证问题。它需要证据证明谁可以解密、搜索、下载和导出录像;访问是否被记录;承包商如何管理;以及已知的身份验证警告是否已关闭。关于控制已变更的表述弱于证明它们运行的测试。

客户的实际控制还取决于默认设置和摩擦。一种可用但很少采用的安全保障使得提供者选择的默认设置成为实际政策。申诉指控 2019 年只有不到 2%的客户使用可选双因素身份验证,这说明了这一点。Ring 后来强制实施两步验证改变了基线,而不是要求每个家庭理解攻击者经济学。可选端到端加密提出了更困难的权衡,因为它禁用了产品功能。公司可以诚实地提供强大的选项,而大多数客户可能理性地停留在更易访问的架构上。因此,采用数据对于评估系统性暴露至关重要。

地点改变治理,而非注意标准

申诉反复指出位于乌克兰的承包商。地点之所以相关,是因为远程访问可以跨越企业、供应商、网络和法律边界。它并不能证明一个国家的工作人员本质上比另一个国家的更不可信。被指控的控制问题是访问范围以及缺乏有效限制或检测,而不是持有凭据的人的国籍。合理的分析不应将地点事实转化为指责的代理。

私人视频的数据主权需要一张地图,显示录像、副本、日志、注释、嵌入和备份的存储位置;可以从哪些国家解密或管理;每个授权员工受雇于哪个法律实体和供应商;适用哪些传输机制和合同义务;以及如何在每个系统中快速撤销访问。同样的目的和最小权限规则应随录像跨越国界。仅本地存储并不足够,如果全球员工可以远程解密;而跨境处理并非固有不可控,如果能力被狭义限制、监控并受法律管辖。

此处审查的公开来源在历史指控中确定了远程承包商访问,并表示当前云录像存储在 AWS 基础设施上,但它们并未提供完整的当前数据驻留地图、逐个国家解密访问清单、供应商访问指标或跨境撤销测试结果。这些是未知数,而非不当传输的证据。持久的证明将显示地点是一个强制授权属性,供应商符合与员工相同的监控和培训要求,以及合同或角色的终止会移除每个相关凭据、隧道、令牌、导出路径和保留副本。

伤害不仅限于保密性

FTC 申诉描述了账户攻击者据称通过摄像头说话、对儿童进行种族主义辱骂、性骚扰他人、威胁老年居民、触发警报和更改设备设置。它说至少 20 名攻击者保留了未经授权的设备访问超过一个月。这些指控说明了以文件为中心的泄露指标所遗漏的四类伤害。

首先是观察伤害:未经授权的查看者了解日常生活、人际关系、脆弱性和家庭物理状态。录像无需公开即可侵犯隐私。其次是干预伤害:双向音频、警报和设置允许入侵者在被监控环境中行动。第三是预期伤害:一旦居民知道一个看不见的人可能已经观看过,他们无法轻易证明观察何时开始或副本是否持续存在。即使凭据重置后,家也可能不再感觉私密。第四是关系伤害:账户购买者可能已经暴露了从未控制设备或恢复过程的儿童、室友、工人或访客。

成本随后向外扩散。家庭花费时间更改凭据、审查授权设备、联系支持、向警方报告、移动摄像头、更换设备、改变睡眠安排或寻求护理。申诉指控一个家庭在涉及儿童的攻击后产生了治疗和换房间费用。每项下游费用的数量和因果在此未确定,但成本类别是可预见的。平台还可以对受害者强加验证成本:没有完整的访问和会话日志,客户无法知道哪些录像被查看、被谁查看、或访问是否持续。

580 万美元的判决和此后的退款分配提供了具体的金钱补偿,但它们不应被视为伤害的完整估值。该命令并未为每个被观察者建立个性化损害赔偿计划。摄像头视野内的许多人可能不是有资格付款的账户持有人。隐私损失也部分是非金钱的:金钱无法检索被复制的镜头或恢复对亲密时刻的确定性。尽管如此,补偿很重要,因为它至少将部分成本转回控制者,并产生可审计的分配记录。

滥用接触经济学是更深层的机制。广谱内部搜索界面可以使从好奇心到反复监视的过程变得廉价。没有足够跨账户限制的登录端点可以使偷窃凭据测试在大规模上廉价。双向摄像头可以使远程骚扰即时化。良好的控制提高了接触前的成本和检测概率:狭窄的查询范围、即时批准、导出障碍、速度限制、抗网络钓鱼的员工身份验证、客户多因素保护、会话警报和快速锁定。接触后,良好的响应通过清晰通知、可靠日志、撤销、保留证据、支持升级和补偿来降低受害者成本。

同意必须绑定目的,而不仅仅是账户

FTC 指控,2018 年 1 月之前,Ring 没有明确解释对私人录像的广泛人工审查,依赖于密集条款或通用接受框。法院命令后来将肯定明示同意定义为具体、知情、无歧义的协议,在清晰披露之后、独立于广义法律条款。它排除了通用条款接受和实质性损害选择的界面。这一定义将同意转化为可验证的授权事件,而非隐藏在文件中的句子。

目的绑定之所以重要,是因为“改进产品”可以涵盖截然不同的行为。支持互动可能需要客户选择的一个片段。可靠性测试可能需要最小化、去标识化的样本。模型训练可能产生持久的衍生品。欺诈或安全调查可能在不同权限下证明访问合理。每个目的应决定谁可以查看、哪些录像合格、访问持续多长时间、副本是否可以离开生产系统、可能创建什么衍生品以及同意撤回时会发生什么。

当前的 Ring 材料称,支持助理没有通用视频访问权限,只能查看客户共享的录像。Ring 的隐私页面还表示,员工无法查看、访问或控制实时流,而研发团队查看少量公共录像或已获得明确许可的录像。这些公开声明比早期指控的访问要窄得多。它们也创造了可测试的承诺:日志应显示支持查看映射到客户选择的片段,研究查看映射到记录的许可或公共帖子,并且没有员工会话可以调用实时流功能。

当前的Ring 隐私通知(更新于 2026 年 6 月 5 日)描述了收集的信息类别和处理目的。其发布是相关的通知证据,但任何隐私通知都不能替代运行时授权。决定性的工件是同意记录、策略决策、为允许目的颁发的令牌或权利、访问事件和删除结果。客户应能够撤回研究许可而不禁用无关的安全服务,公司应能够追踪哪些下游数据或工作产品必须被移除。

删除必须扩展到衍生品

法院命令不仅要求删除一组原始文件。它将 2018 年 3 月之前的涵盖录像定义为 2018 年 3 月 1 日之前收集并用于研发审查或注释的录像。它要求在 30 天内删除或销毁这些录像,在 90 天内删除 2018 年 3 月 1 日之前收集的面部嵌入,并在 90 天内删除全部或部分由该审查材料开发的影响模型或算法。如果删除受影响的工作产品在技术上不可行,Ring 的首席执行官必须提交一份经宣誓的解释。Ring 还必须提供涵盖必要删除或销毁的经宣誓确认。

该补救措施承认了常见的数据生命周期错误:删除输入同时保留其提取值。面部嵌入、注释、训练集、特征存储、模型检查点、基准或复制片段可以保留原始观察的效果。有意义的删除需要从录像到衍生品的谱系,并决定衍生品是否可以重新训练、隔离或销毁。它还需要覆盖备份、承包商系统、开发环境以及公司控制的导出副本。

公开命令说明了 Ring 必须向 FTC 证明的内容。为本文审查的材料不包括 Ring 的删除确认、任何技术不可行声明、用于识别受影响工作产品的清单或删除的独立再现。公开记录中不存在并不表明 Ring 未能遵守。这意味着外部读者无法仅从公开证据验证删除的完整性。这一边界应保持明确。

当前的客户控制解决了不同但相关的层面。Ring 的隐私与安全偏好指南描述了用于授权设备、账户安全、隐私和数据管理的控制中心功能。隐私页面称,存储的云录像可以被删除,并根据所选保留期限(适用计划最长 180 天)通常过期。这些控制支持账户持有人的删除。它们并未回答每个衍生品、法律保留、公共分享副本或非账户持有人请求的问题,因此删除证据仍需要范围和例外。

2023 年命令将原则转化为可测试的义务

签署的命令作为问责地图特别有用,因为它连接了治理、访问、监控、测试、报告和高管责任。20 年内,Ring 不得歪曲其或其承包商如何访问、审查或披露涵盖信息,或如何使用有效客户凭据保护产品免受攻击。在签署后 180 天内,它必须建立书面隐私和数据安全计划,并维持 20 年。

该计划必须指派合格负责任人员、覆盖高级领导层、至少每年及在涵盖事件后评估内外部风险,并基于数据量、敏感性、可能性和伤害实施保障措施。人工审查限于定义的理由,如法律或法律程序、涉嫌非法活动调查、行使法律权利、防止伤害或损失、或肯定明示同意。从事审查角色的工作人员必须确认有限目的并接受培训。访问限制必须至少每年验证一次。

技术义务使政策可观察。该命令要求控制措施,如批准的入站网络位置或等效措施、员工访问的多因素或等效身份验证、最小权限、持续需要的年度审查,以及记录和监控员工及承包商访问的措施,包括每次涵盖录像被访问的实例。它要求强客户密码和可选多因素或记录在案的等效措施,以及传输中和静态下涵盖录像的加密。

测试是重复性的而非仪式性的。需要每四个月和涵盖事件后进行网络漏洞测试。在推出新的涵盖产品或进行重大产品变更前,需要进行产品漏洞测试。该命令还要求进行年度访问控制渗透测试和安全保障测试,并在结果显示需要时进行修改。服务提供商必须通过适当保障措施进行选择和保留,并在其能够访问涵盖信息时至少每年评估一次。

独立评估和高管认证填补了两个常见空白。通过 FTC 流程批准的评估员必须评估实施和有效性,识别弱点和重大不合规,跟踪先前差距,并引用证据而非主要依赖管理层断言。初始和双年度评估持续 20 年。每年,Ring 首席执行官必须认证实施情况,并披露尚未报告的已知重大不合规情况。满足命令定义的涵盖事件触发向 FTC 报告,包括时间、原因、消费者数量、补救措施和代表性通知。

这些义务创造了证据,但大部分证据是提交给监管机构而非公开的。因此,公众问责可以确认强大的验证结构存在,但不能声称访问其结果。截至 2026 年 7 月 15 日,审查的公开来源未公开评估员发现、年度认证、记录在案的员工查看量、异常访问警报结果或涵盖事件报告。正确状态是“在此未公开证明”,而非“未执行”。

当前控制显示进展和剩余架构选择

Ring 的公开材料描述了几项直接回应历史指控的控制措施。公司表示两步验证是强制性的,当新设备登录时通知客户,监控和阻止潜在未经授权的尝试,在传输中和静态下加密云视频,让客户审查授权设备并移除会话,以及限制员工访问。当前隐私页面说明共享用户可以限于选定设备并被移除。这些功能将控制转向账户持有人,并使被盗密码不再足够。

端到端加密是提供商能力最清晰的架构缩减。Ring 当前的E2EE 支持页面称其为可选的,并表示只有使用客户口令的已注册移动设备才能查看来自已注册兼容设备的录像;Ring 表示无法访问该加密内容。如果按描述实施,该控制将提供商从受政策约束的查看者转变为此内容没有解密能力的实体。因此,它在防止员工滥用以及被迫或意外提供商侧访问方面更强大。

但该页面也记录了巨大的功能权衡。E2EE 在多个设备世代上不可用,并且启用后会禁用共享用户视频访问、分享链接、网页查看、事件时间线、视频搜索、24/7 录制、某些多设备和智能显示查看、丰富预览、人员检测、视频描述、熟悉面孔和其他功能。从 E2EE 移除账户也会使先前加密的录像不可访问。这些权衡并不否定该安全保障。它们说明了为什么提供控制与实现广泛保护是不同的。根据审查的材料,公共采用率、已安装设备中的兼容性以及客户拒绝该模式的原因未知。

对策层级很重要。强制性账户多因素保护降低了被盗密码成为会话的可能性。最小权限减少了受损工作账户可以触及的范围。日志记录和监控增加了检测和重构。端到端加密可以消除提供商对已注册内容的解密能力。每种控制解决了不同的故障模式,并且不应将任何一种营销为替代其他。即使一些客户使用 E2EE,组织仍然需要员工安全和审计,因为其他客户、元数据、账户功能和操作系统仍在范围内。

执法访问需要单独核算

员工滥用和政府披露是不同的授权类别,但两者都测试客户是否知道谁可以接收镜头以及根据什么权限。Ring 当前的执法指南称公司要求适当送达的有效和具有约束力的法律程序,可能反对过宽或不适当的要求,通常会通知账户(除非禁止或适用例外),并可能在涉及迫在眉睫的死亡或严重身体伤害的紧急情况下披露信息。公司还表示执法部门不能直接访问客户账户或实时视频。

公司发布了一个信息请求报告页面,提供了随时间追踪正式请求量的途径。透明度报告只有在读者能够区分收到的请求、受影响的账户、生成内容、非内容数据、紧急披露、拒绝和延迟通知时才具有价值。聚合计数无法证明任何个别披露的范围正确,但一致的类别和历史连续性使监督成为可能。

Ring 还于 2024 年 1 月结束了“请求协助”工具。根据公司公告,公共安全机构不能再使用 Neighbors 应用程序中的该功能来请求和接收用户视频,尽管机构仍然可以发布公共安全信息。这是一个产品渠道变更,而非法律程序或紧急政策下披露的结束。将两者视为等同会掩盖剩余的访问途径。

问责要求是路径特定的证明。自愿分享、客户创建的公开帖子、法律程序、紧急披露、支持分享和研究同意不应合并为一个通用的“授权”标签。每个都需要不同的法律或同意基础、范围、接收者、保留规则、通知规则和审计记录。否则,客户无法知道关闭一个渠道是否实际上减少了访问还是仅仅是重定向了它。

2025 年功能重新打开了旁观者问题

持久的问责受到新产品的检验,而不仅仅是旧控制是否停留在纸面上。Ring 于 2025 年 12 月推出了“熟悉面孔”。公司的发布公告称该功能默认禁用,让账户所有者命名识别的访客。当前的支持页面称,启用该功能时检测到的面孔被添加到库中,只有账户所有者可以管理,在某些司法管辖区不可用,并且一些法律要求明确的访客同意。该页面还承认可能存在不准确性,并表示该功能与 Ring 的视频 E2EE 模式不兼容。

这并非证明“熟悉面孔”违反了 2023 年命令。这是一个前瞻性的压力测试。账户持有人可以启用识别,但访客是生物识别主体。访客可能没有用于查看、更正或删除配置文件的账户。对于购买者来说,一项功能可以是可选的,而对于接近门的人来说,实际上却是不可避免的。默认关闭设计和位置限制减少了暴露;它们本身并未解决通知、同意、访问、更正、删除、保留或人口统计性能。

亚马逊 2025 年 11 月对参议员 Edward Markey 的回应称,客户控制配置文件的创建和删除,该功能默认关闭,Ring 进行隐私审查和偏见测试,并且客户生物识别数据不用于训练模型,除非通过有限的明确同意数据集。回应还表明,寻求删除的非客户应联系设备所有者。这些是公司在官方通信中的陈述。它们没有发布性能指标、测试方法、采用率、投诉结果或为无法识别或无法安全联系所有者的访客提供的提供商运行删除路径。

参议员 Markey 的2026 年 2 月跟进信批评了这些回答,并呼吁停止该功能。这封信是立法审查和参议员立场的证据,而非司法或监管裁决。未解决的政策问题仍然有用:当家庭技术对外人进行分类时,被拍照的主体是否应完全依赖购买者进行补救?一个持久的问责系统需要一个适用于图像中的人而非仅订阅者的答案。

反事实是可行的控制,而非完美预防

公平的反事实并不假设 Ring 可以防止每个恶意员工、重复使用密码或非法副本。它询问的是,适用于敏感系统的控制是否本来可以减少机会、提高攻击者成本、缩短停留时间,并在滥用发生时产生证据。

对于员工访问,替代方案是基于角色和属性的授权,限于最小所需录像集;对于异常支持或工程任务,即时提升权限;客户选择共享用于支持;肯定、目的特定的研究许可;强大的员工多因素身份验证;对下载和副本的限制;隔离的生产和开发数据;对高容量查看、跨无关账户搜索、亲密摄像头名称模式或在指定案件外访问的自动警报;以及对访问日志的独立审查。与常驻权限相比,与工单绑定的短期权限本更可辩护。

对于客户身份验证,替代方案是阻止常用和受损密码;按账户、网络源、设备和分布式行为进行速率限制;要求多因素保护;在新设备和并发会话时通知;撤销可疑会话;并使恢复至少与登录一样强。NIST SP 800-63B-4(2025 年定稿)不是对 Ring 的追溯性法律规则,但它是验证器控制(如黑名单、速率限制和多因素身份验证)的当前权威比较器。FTC 申诉本身指控,这些防御措施在相关时期已经众所周知。

对于更广泛的治理系统,NIST SP 800-53 第 5 版更新 1提供了访问控制、审计与问责、识别与身份验证、事件响应、供应链风险和隐私的控制系列。NIST IR 8259 第 1 版(2026 年 4 月发布)强调物联网制造商应将必要的网络安全能力构建到产品中,并在销售前传达客户所需信息。NIST 隐私框架连接了执行、管理和运营责任。这些来源是基准,而非 Ring 违反 NIST 授权的裁定。

最强的反事实是能力最小化。在客户选择 E2EE 的情况下,提供商表示其无法查看加密内容。在所选功能需要提供商访问的情况下,每次查看都应需要狭窄、记录的授权。这种分层模型避免了有用云功能与不受限制的组织权力之间的虚假选择。它也为收购提供了一个具体的尽职调查问题:哪一方可以在哪个工作流程下解密哪些录像,以及之后保留了什么不可变证据?

确认的事实、支持的推断和未知数

来自主要记录的确认事实:亚马逊于 2018 年 4 月 12 日完成对 Ring 的收购,后来报告了净现金购买价格约 8.39 亿美元。FTC 于 2023 年 5 月 31 日对 Ring 提起诉讼。联邦法院于 2023 年 6 月 16 日签署了规定命令。Ring 没有承认或否认申诉指控,除管辖权事实外。该命令施加了 580 万美元的金钱判决、指定删除义务、为期 20 年的计划、详细保障措施和测试、独立评估、年度高管认证、事件报告和客户通知。FTC 后来进行了退款分配并公布了收到付款的结果。Ring 公布了当前关于两步验证、加密、员工访问、客户控制、E2EE、执法请求和熟悉面孔的声明和说明。

支持的推断:没有完整监控的广泛常驻访问为不当查看创造了比目的绑定和记录访问更多的机会。缺失的历史日志限制了 Ring 衡量滥用的能力,也限制了客户获得确定性的能力。采用率低的可选保障措施并未实质上改变人群的默认暴露。亚马逊在收购 Ring 时继承了一项未解决的验证义务,即使它在最早被指控的事件期间并未拥有 Ring。法院关于基于证据的评估、高管认证和衍生品删除的要求反映了仅凭政策声明无法弥补的弱点。E2EE 在兼容和启用的情况下,比不查看的承诺更强烈地减少了提供商侧查看能力。

来自审查公开记录的未知数:不当员工查看的确切数量;每起被指控事件的全面调查和处置;每个事实在每次由哪个母公司或子公司决策者知道;Ring 的删除认证或任何技术不可行声明的内容;独立评估的结果;年度认证细节;当前员工访问事件量和异常结果;活跃客户中 E2EE 采用和兼容设备覆盖;当前账户接管率;根据命令提交的涵盖事件报告;个人退款资格和超出 FTC 公布数字的最终赎回总额;熟悉面孔的采用、按人口群体划分的错误率、内部测试方法和非客户删除结果。

这些类别防止了两个相反的错误。一个是将可强制执行命令软化为自愿改进故事。另一个是将每个申诉段落呈现为承认的事实,或将未发布解释为不合规。问责报告应保留不确定性,同时仍然识别谁控制了相关系统以及应该存在什么证据。

私人视频平台的持久问责测试

Ring 和任何类似连接摄像头提供商应根据一个重复证据测试进行评判。

1. 能力清单:提供商能否枚举每个角色、服务、承包商、链接应用程序、紧急功能、法律渠道和客户代表可以访问存储视频、实时视频、音频、元数据或衍生生物识别数据?清单应区分加密字节的占有与实际解密能力。

2. 目的绑定授权:每次人工查看是否映射到特定允许的目的、录像范围、批准权限和过期时间?研究许可应独立于通用服务条款。支持访问应限于客户选择的材料。例外法律或安全访问应具有不同的基础和审查路径。

3. 预防和摩擦:常驻权限是否最小化、员工身份验证是否强大、导出是否受控、客户多因素保护是否必需、受损秘密是否被阻止、自动化登录尝试是否根据实际观察到的攻击者策略进行限制?相关指标不是控制是否存在于设置页面,而是它在活跃人群中阻止了多少未经授权的访问。

4. 可观察性:每次录像访问是否记录了身份、角色、目的、对象、操作、时间、网络上下文、导出事件和授权参考?日志是否受到保护免遭篡改,并检查异常量、无关账户搜索、异常时间、重复亲密空间访问或离职异常?提供商能否在不依赖同事偶然报告的情况下重构事件?

5. 客户和旁观者代理权:账户持有人能否查看会话、共享用户、链接服务、披露、支持共享、保留和重大访问事件?被记录但不拥有账户的人能否获得有意义通知并行使适用的更正或删除权利,而无需不安全地依赖摄像头所有者?产品设计应考虑到从未选择该设备的儿童、工人、租户和访客。

6. 数据谱系和删除:提供商能否将镜头追溯到注释、嵌入、测试集、模型、导出、共享副本和备份?撤回或非法收集是否触发在每个可达层的删除,例外情况记录在案并可独立测试?如果衍生的监控价值仍然有效,原始文件删除是不完整的。

7. 事件响应和补偿:检测规则是否导致遏制、会话撤销、保留证据、及时和具体的客户通知、理解家庭暴力和跟踪风险的支持,以及可以从分配到接收衡量的补偿?补偿应包括非金钱帮助,如人们必须保护家庭、保留证据或恢复账户控制。

8. 独立验证:合格评估员是否测试有效性而非重复管理层描述?重大差距是否被追踪到关闭?负责任的高管是否基于证据进行认证,并因遗漏面临后果?监管机构需要访问详细结果,而公开报告应披露足够的聚合数据以显示趋势、范围 and 未解决的风险,而不暴露安全敏感细节。

9. 变更持久性:在收购、产品发布、新分析或新共享渠道之前,提供商是否重新评估谁获得了观察能力?像面部识别这样的功能是否重建了弱同意、旁观者排除或中央解密?如果新功能将相同的控制问题转移到新的数据类型,旧修复就不持久。

通过此测试需要的不只是干净的公共政策。它需要相互加强的架构、默认设置、记录、审查和补救。证据应让局外人区分已预防事件、已检测事件、已调查事件、已披露事件和已补偿事件。没有这些区分,平台可以报告活动,同时使有效性不可知。

问责结论

Ring 的记录至关重要,因为产品的安全功能和其监视风险不可分割。摄像头可以帮助家庭观察门,同时也创建一条进入该家庭的远程路径。提供商选择该路径是广泛开放、狭义授权、技术上不可用,还是仅在有人报告滥用后才可见。

FTC 描述的早期历史是指控便利性超过控制:广泛的员工访问、弱监控、模糊同意和廉价凭据攻击。Ring 否认违法,并指出后来的保障措施。法院命令提供了具有约束力的中间地带:不承认指控,但可强制执行的删除、访问、测试、评估、报告、认证、通知和金钱义务持续二十年。

截至 2026 年 7 月 15 日,公开证据显示在声称的控制措施和实际补偿过程中发生了实质性变化。它并未暴露足够的运营数据来宣布风险已结束。持久的问题是,Ring 能否持续证明亲密视频不再暴露于可避免的访问,每个剩余的访问途径都是合理且可观察的,以及客户和被摄像头捕捉到的人能否获得补救。这是对一家被信任在私人生活内放置镜头的公司适当的问责标准。