柴油门,但发生在火车上——一些重量级硬件黑客行为
一家波兰火车制造商被指在其机车中嵌入隐藏的“数字破坏”机制:如果列车在竞争对手的维护站停留一段时间,或到达某些日期,就可能被“锁死”,从而迫使运营商回到其更昂贵的服务合同。评论者认为,这已超出普通供应商锁定,可能构成对关键基础设施的刑事阻碍,并将其与 Dieselgate、John Deere 的维修限制以及 Boeing 的软件失误相比较。此案也引发了人们对不透明、安全关键固件、监管薄弱,以及公共基础设施系统是否需要开源或源码托管和更严格责任规则的更广泛担忧。
据称的破坏机制
- 固件包含多种锁定方案:
- 基于 GPS 的逻辑:当列车在对应第三方维护车库的特定坐标停留约 10 天后,会被禁用。
- 基于时间的逻辑:在维护日期附近触发虚假的压缩机故障。
- 只有制造商知道的隐藏重置序列。
- 评论者强调,这已经超出了隐蔽/DRM 的范畴,进入了主动制造虚假故障并使设备失去运行能力的层面。
- 一些怀疑者认为缺少上下文(完整代码库、整套 2 万页手册),但另一些人指出,固件中存在竞争对手的 GPS 坐标本身就足以说明问题。
供应商锁定与财务动机
- 普遍共识认为,其目标是破坏一家更便宜的竞争对手的维护合同,并迫使工作回流到 OEM。
- 对机车车辆的维护被描述为一种长期、高利润的收入来源(“订阅钱”),有时甚至超过最初的销售价值。
- 有人指出,招标规则明确要求列车必须可由第三方维护,因此这种隐藏锁定尤其恶劣。
法律、伦理与责任争论
- 许多人将其称为破坏、欺诈,甚至关键基础设施干扰;有人引用了波兰刑法中关于阻碍铁路运营的条款。
- 对可能结果存在分歧:
- 一些人预计会有严重的刑事案件,甚至可能有人入狱。
- 另一些人则预测主要是违约的民事索赔和罚款,理由是很难在公司层级中将意图准确归咎于个人。
- 讨论还涉及谁是“责任方”:单个工程师、管理层,还是“整个公司”;并有人建议调查代码仓库、变更日志和内部通信。
软件质量与安全担忧
- 对现代列车固件的更广泛批评:启动时间长、方向切换时崩溃,以及与旧式、更简单的机车车辆相比总体不可靠。
- 有人提出的根本原因包括:
- 管理文化把软件当作事后补丁。
- 嵌入式/PLC 编程实践中薪酬低、工具差。
- 系统与车队之间复杂性不断增加且互操作性差。
- 一些人认为,给原本机械化的系统增加软件,往往会降低可靠性和可维护性。
开源、透明度与监管
- 许多人认为这暴露了“维修权”和透明度的失败。
- 建议包括:
- 对公共基础设施系统强制要求源码,或者至少要求二进制托管(binary escrow)。
- 政府或独立机构通过可复现构建编译固件,并验证部署的二进制文件。
- 通过合同要求公共机车车辆附带完整代码访问权限和工具链。
- 反方观点:恶意 OEM 仍可能提交与实际下发不同的代码,但透明度仍被视为强有力的威慑。
与其他案例的比较
- 各种比较对象包括:
- Dieselgate(隐藏的、依赖上下文的固件行为)。
- John Deere/Apple 的 DRM 和维修锁定(但这里还涉及伪造故障与安全关键基础设施)。
- Boeing 737 MAX(由管理层推动的软件失当)。
- 有几个人认为,像 Deere 那样的供应商锁定比排放作弊更接近这种情况。
波兰与系统性背景
- 对波兰监管机构行动迟缓感到沮丧;一些人认为这表明当地存在腐败或监管俘获。
- 另一些人将其放在全球语境中看待:西方仍相对没那么腐败,但私营部门丑闻往往不在经典腐败指数的覆盖范围内。