2025年10月8日,KIT官网发了通稿,99.5%这个数字,是在受控实验室里跑出来的。啥叫受控?密闭空间,干扰少,还得提前采集目标样本喂给AI训练。看见陌生人张嘴就报姓名,做不到。
事情本来到这就结束了,时间跳到2026年5月22日,《ScienceDaily》把研究翻成大众语言,转到英语世界。8月,《纽约邮报》搞了个二次简化,标题就一句:识别率接近100%!实验室、样本训练这些关键定语,全没了。
BFI这个词拆开来看,B是Beamforming,波束成形。2013年在WiFi5标准里落地,正式名字叫802.11ac,这是让路由器把无线信号精准怼到你的手机上,不再漫无目的地乱撒。要精准怼过来,路由器得知道你在哪、信号怎么走。你的手机就得主动汇报,这份汇报数据就是BFI。
攻击者要做的事情非常简单,找个空场地,被动接收BFI包。人体走过时会扰动无线电反射路径,BFI就会带上这些扰动特征。AI模型吃下这些特征,学会区分不同的人。
BFId直接把门槛踹平了,不用改固件,不用特殊硬件,商用WiFi设备原生就能收BFI,2023年市面上支持BFI的设备占比超过一半,支持CSI提取的连6%都不到。这意味着大部分现有WiFi设备,都可能被拉来当帮凶。
漏洞的根子不在某款路由器的软件bug,它是协议标准自带的副作用,打补丁修不了,芯片厂商和路由器品牌集体沉默,一句话没敢说。
因为BFI不加密是波束成形的性能基础,一旦加密,通信开销上涨,网速直接掉。厂商卖产品靠什么?就是网速这个硬=指标。
技术这东西中性,看谁拿去用。正向的例子公开可查,养老医疗领域,WiFi无感跌倒监测已经在欧美部分地区试点商用,老人不用戴手环,不用装摄像头,房间里的无线信号就能判断人有没有摔倒、呼吸有没有异常。
对老人来说这是好事,摄像头带心理压力,手环嫌麻烦,无线感知无感又保护隐私,智慧楼宇也是一个方向,房间里有几个人,自动调空调调灯光,不做身份识别,只统计存在,仓储领域用来做入侵报警,也是同一套底层能力。
同样这套东西反着用,画风就不对了,商场、咖啡馆装几台监听设备,就能对熟客做无线电特征画像。虽然拿不到你姓甚名谁,但能建立行为档案。
欧盟GDPR和AI法案的态度是,人体稳定的生物特征属于特殊个人数据,公共空间无授权采集要严格限制。
电子前沿基金会EFF出来喊话,说普通公共空间用户在完全不知情下被采集生物特征,违背数据采集知情同意的基本原则。
智能家居行业从业者站出来反驳,无线感知是下个十年的核心卖点,一棒子打死不合理,应该区分识别身份和只感知存在这两种用途。
技术本身没善恶,但采集过程完全隐形,用户毫无感知,知情同意还剩下几分?
方向找到了,落地是另一回事,存量设备的问题最难办,全球有数以亿计的WiFi5、WiFi6路由器和终端,硬件层面的通信机制写死了。新标准最多约束未来出厂的设备,老设备继续裸奔十几年。
工程取舍的问题绕不开。加噪声会让波束成形不那么精准,网速吞吐率必然下滑。芯片厂商和WiFi联盟得投票,谁愿意为了防患未然,让自家产品跑分变差?
商业诉求内在拉扯。802.11bf这个标准本来就是为了规范化WiFi感知的商用能力,产业界盼着这套能力解锁智慧家居、楼宇管理这些新业务。
而感知能力恰恰是BFId攻击依赖的底层信号基础,你要释放它做生意,就意味着漏洞在制度上被合法化。标准委员会里的博弈会很漫长,修复周期没人能说准。
事件真正的分量,不是WiFi会不会监控人,而是数字时代公共空间的匿名权,正在被基础设施悄悄消解。
以前大家的固有认知是,只要不带手机、不刷证件,公共场所就能保持匿名。现在的规则变了。你不主动输出任何信息,你的身体扰动无线电波这个动作本身,就在被动生成一个可区分你的特征。
摄像头至少肉眼可见,公园里的监控杆一眼能认出来。射频感知完全隐形,被监控的那个人没有任何提示。
从中方视角看这件事,态度可以理性一些。技术风险客观存在,但短期不必过度恐慌。
未来两三年,大规模商业化的BFId身份识别系统落地概率不高。现实环境里的信号干扰太强,模型训练成本高,多节点部署对场地要求苛刻。
但漏洞客观永久存在。无线硬件迭代,AI模型进化,实施门槛会一年比一年低。真正的风险不是当下爆发,而是基础设施已经埋雷。等到滥用案例大规模出现再补法律、修标准,那就是事后擦屁股。
WiFi从提网速的工具,变成了识别身份的暗器。下一次经过陌生咖啡馆,你还会觉得自己完全隐形吗?
热门跟贴