路边停车收费系统App悄然上线隐私计算节点:敏感数据“可用不可见”如何真正落地合规?
最近跑了一趟南方某新一线城市,和朋友聊起开车出门最怕什么,他苦笑说:“不是堵车,是停完车收到账单才发现,自己的车牌、进出时间、常去路段全被人摸得门儿清。”这话不假。过去几年,各地路边停车收费智能化推进得飞快,地磁、高位视频、巡检车一上,效率确实高了,但车主的敏感信息也像被摊开在玻璃柜里。直到上个月,这家由当地城投联合技术厂商做的停车收费App悄无声息地推了个版本更新——后台接进了隐私计算节点。我在行业里做了快十年信息化合规咨询,第一时间扒了他们的技术白皮书和等保测评附件,发现这次不是蹭热度,是真把“数据可用不可见”从PPT搬进了日常计费流程。
先说清楚痛点。路边停车场景里,什么是敏感数据?车牌号、车辆轨迹、停靠时长、常驻地周边POI,甚至通过多次停车点反向推测出的车主家庭住址或单位。传统做法是数据明文进中心云,收费逻辑直接调库比对该车是否欠费、是否享受夜间免费。一旦内部人员越权导出,或者API被爬,泄露面极大。2023年华东就有个县级平台因未脱敏开放查询接口,被黑产批量扫出车主画像,罚了八十多万。
而这次上线的隐私计算节点,底层用的是多方安全计算(MPC)加上轻量可信执行环境(TEE)。什么意思?当App要判断“这辆车在本计费周期是否已达免费时长上限”,它不再把车牌和时间明文发给服务器,而是本地生成密态凭证,云端仅在加密域里完成比对,返回的也只是“是/否”或一个盲签名令牌。换句话说,平台能算账,但看不见你的具体行踪;第三方审计方可以验证计费规则没作弊,却拿不到原始清单。
有人会质疑:这不就是加个密吗?真不是。普通的传输加密,数据到服务端还是裸的;隐私计算是在“使用过程中”也保持密态。我们拿他们的等保三级复测报告看,数据生命周期里“存储、传输、使用”三项,使用环节的评分从原来的61分拉到了92分,关键是满足《个人信息保护法》第51条要求的“采取相应的加密、去标识化等安全技术措施”,以及GB/T 37988-2019里对敏感数据最小可用性的界定。
更务实的是合规路径。很多城市停车平台国企背景,既要对接公安雪亮工程做套牌稽查,又要防内部运维偷看。隐私计算节点启用了“双授权”机制:车主在App勾选隐私增强模式后,警务协查请求也只能通过密态碰撞返回交集,不会反向拉全量库。这比早年粗暴的全量推送合规得多,也避免了“为安全牺牲隐私”的骂名。
当然,作为老做验收的人,我也要泼点冷水。隐私计算不是银弹,节点本身的密钥管理、TEE硬件信任根是否过硬,决定了天花板。如果根密钥还放运维笔记本上,那再花哨的密态也是纸老虎。好在本次项目密钥分片托管在国资云HSM,且按季度轮转,这点我给肯定。
总的来说,路边停车收费系统App启用隐私计算节点,看上去只是更新日志里一行小字,实则给智慧城市里最接地气的民生数据打了个样:合规不是事后补罚单,而是把“可用不可见”绣进代码里。车主下次停车扫码,或许不会感知背后密码协议跑了多远,但至少,账单还是那个账单,窥探的眼睛,被关上了。
微信号:18581869297