Flock ha chiesto la rimozione di un sito che mostra la posizione di 335.701 telecamere della sua rete. La mappa è stata costruita dal ricercatore di sicurezza Joshua Michael usando dati ottenuti dopo la scoperta di una vulnerabilità nel sito dell’azienda: un endpoint gli avrebbe fornito un token di accesso senza richiedere credenziali. La richiesta di oscuramento non contesta direttamente la pubblicazione delle posizioni, ma invoca una presunta violazione del marchio Flock Safety.
Michael ha usato il token per interrogare ArcGIS, il servizio di cartografia e dati geospaziali di terze parti impiegato da Flock, e recuperare un database dei dispositivi nel novembre 2025. Da quei dati è nato il sito Flock Surveillance Map. La vicenda mostra come un problema nell’accesso a un servizio possa esporre informazioni su un’intera infrastruttura distribuita sul territorio, anche senza intervenire fisicamente sulle telecamere.
Il ricercatore afferma di aver avvisato subito l’azienda. In un messaggio del 13 novembre 2025 descriveva le proprie verifiche come non intrusive, limitate a endpoint aperti e accessibili senza autenticazione. Precisava inoltre di non aver aggirato procedure di accesso, modificato dati o avviato operazioni a pagamento su ArcGIS o Google. Secondo Michael, Flock ha risposto soltanto dopo altri due tentativi di contatto, comunicando che avrebbe esaminato internamente i risultati e fornito aggiornamenti. Il ricercatore sostiene di non averne ricevuti.
La vulnerabilità sarebbe stata corretta a gennaio, dopo la pubblicazione dei risultati di Michael. A quel punto, però, il database delle posizioni era già stato acquisito e poteva essere usato per realizzare la mappa. Flock sostiene di non essere mai stata violata, che le sue informazioni non siano mai trapelate e che la piattaforma cloud Flock Safety non abbia mai subito una violazione dei dati. Michael contesta questa lettura: a suo giudizio, l’azienda potrebbe non aver rilevato il prelievo del database oppure aver scelto di non comunicarlo.
Il confronto riguarda anche il significato operativo di un accesso non autenticato. Un database delle posizioni dei dispositivi non contiene necessariamente le registrazioni delle telecamere, ma può rendere osservabile la distribuzione di una rete di sorveglianza. Per chi gestisce infrastrutture simili, il caso porta l’attenzione sui permessi concessi ai servizi collegati e sulla capacità di individuare consultazioni anomale dei dati. Per gli utenti, la presenza delle telecamere lungo percorsi abituali diventa più facile da valutare quando le posizioni sono riunite in un’unica mappa.
Michael ha esaminato anche l’area attorno a 22 siti sensibili, tra cui il Pentagono, la sede della CIA, quella dell’FBI, Eglin Air Force Base e Joint Base Andrews. Secondo la sua analisi, chi vive entro 20 miglia da quei luoghi avrebbe una probabilità compresa tra 57,22% e 93,94% di passare davanti a una telecamera Flock ed essere registrato dal sistema. La stima alimenta le preoccupazioni del ricercatore sulla possibilità di osservare gli spostamenti di militari e personale civile dell’industria della difesa.
Il caso arriva dopo altre contestazioni sulla sicurezza e sull’uso della rete. Ricercatori hanno rilevato chiavi di cifratura conservate direttamente sui dispositivi; questo avrebbe consentito di estrarre oltre 27.000 clip e di accertare l’acquisizione di più di 1,6 milioni di immagini in 21 giorni. Sono emersi anche episodi di uso improprio del sistema da parte di agenti di polizia, compreso il controllo degli spostamenti di partner sentimentali. Questi precedenti ampliano il confronto sulle responsabilità di chi raccoglie e rende consultabili dati prodotti da telecamere diffuse.
La richiesta di rimozione è stata trasmessa a Michael da Doppel, società di cybersicurezza intervenuta per conto di Flock. L’obiezione riguarda l’uso non autorizzato del marchio FLOCK SAFETY nel sito, che secondo la comunicazione potrebbe confondere i clienti; Michael segnala che all’apertura della mappa compare già un avviso in senso contrario. Il confronto si sposta così dal modo in cui le posizioni sono state ottenute alla possibilità di mantenerle pubblicamente consultabili.