Article complet du Daily Podcast
La faille Flock cartographie 335 701 caméras
Une carte publique réalisée par un chercheur à partir de données de localisation liées à Flock a transformé une faille web en affaire nationale de sécurité et de surveillance : la carte recense désormais 335 701 emplacements de caméras, Flock cherche à la faire retirer par une plainte de marque, et le débat ne porte plus seulement sur les caméras visibles, mais sur l’accès non authentifié qui a rendu tout ce maillage visible [1].

Une carte qui révèle l’ampleur du réseau
Le titre de travail correspond au sujet: la faille Flock cartographie 335 701 caméras. D’après les informations disponibles, le chercheur en cybersécurité Joshua Michael a découvert que le site de Flock pouvait fournir un jeton d’accès sans identifiants, puis que ce jeton permettait d’interroger ArcGIS, un système d’information géographique tiers associé aux données de localisation des appareils Flock . Le résultat n’est pas une simple preuve de concept: c’est une carte publique d’un réseau national de surveillance qui, selon Tom’s Hardware, recense désormais 335 701 emplacements de caméras .
Ce chiffre change la nature du dossier. Flock Safety n’exploite pas quelques caméras isolées: son réseau de lecteurs automatisés de plaques d’immatriculation est utilisé par des services de police et des acteurs de sécurité publique pour suivre les mouvements de véhicules à grande échelle. Gadget Review rapporte que l’entreprise évoque publiquement plus de 120 000 caméras dans 49 États et environ 20 milliards de scans de véhicules par mois, alors que la carte du chercheur suggère un écosystème bien plus vaste . La faille ne montre donc pas seulement une erreur de configuration; elle dévoile la géographie d’un système conçu pour observer la géographie.
La composition de la carte est tout aussi importante que son volume. Une republication de l’enquête de The Intercept indique que les données proviennent d’un instantané de décembre 2025 des propres enregistrements de Flock et qu’elles couvrent plus de 170 000 caméras, ainsi que plus de 130 000 dispositifs complémentaires, dont des capteurs acoustiques et des équipements réseau intégrant des caméras tierces . Tom’s Hardware parle, sur la base du compteur actuel de la carte, de 335 701 emplacements de caméras, tandis que d’autres synthèses décrivent le même ensemble comme environ 300 000 dispositifs, ce qui souligne une ambiguïté essentielle: que compte-t-on comme caméra, comme infrastructure associée, et quel niveau de précision aurait dû rester inaccessible ?
Alerte, silence et correction tardive
La chronologie est au cœur de l’affaire. Michael aurait découvert le chemin d’accès non authentifié en novembre 2025, puis contacté Flock le 13 novembre en présentant ses tests comme non intrusifs, limités à des points d’accès ouverts, sans contournement d’authentification ni modification de données . Selon le même récit, il aurait relancé l’entreprise à deux reprises avant de recevoir une réponse indiquant que Flock examinait le signalement, mais il affirme ne pas avoir reçu ensuite de suivi substantiel .
Les données de localisation auraient été téléchargées en décembre 2025, puis Michael aurait publié une analyse technique en janvier 2026; Tom’s Hardware indique que la vulnérabilité semble avoir été corrigée après cette publication . Gadget Review rapporte également que l’accès exposé paraît avoir été corrigé après la divulgation de janvier, tout en rappelant que la carte publique a été construite à partir de données récupérées avant cette correction . La nuance est déterminante: fermer l’accès empêche peut-être de nouvelles requêtes non authentifiées, mais ne supprime pas les copies d’une base de données de localisation déjà extraites.
Flock insiste pour dire que sa plateforme n’a pas subi de violation. Tom’s Hardware rapporte que l’entreprise affirme ne jamais avoir été piratée, que des informations Flock n’ont pas fuité et que sa plateforme cloud n’a pas connu de fuite de données . Michael conteste cette lecture: selon lui, s’il a pu extraire une base de localisation des appareils, soit Flock le savait et ne l’a pas divulgué, soit l’entreprise ne l’a pas détecté, ce qu’il décrit comme un échec de transparence ou un échec de détection aux implications de sécurité nationale .
C’est ici que le vocabulaire compte. Une entreprise peut soutenir qu’aucun acteur n’a forcé une barrière informatique classique, tout en faisant face à un incident sérieux causé par une infrastructure exposée sans authentification. Dans le domaine de la surveillance, les coordonnées des dispositifs sont sensibles: elles montrent où l’observation est possible, où les angles morts existent et quels sites sensibles se trouvent dans des zones fortement couvertes.
Pourquoi le dossier dépasse la vie privée
Il serait tentant de résumer l’affaire à une contradiction simple: une entreprise qui observe les routes publiques ne veut pas que le public observe ses observateurs. Mais la portée du dossier est plus large. Tom’s Hardware rapporte que l’analyse de Michael suggère que le réseau pourrait servir à observer les déplacements de militaires, d’agents fédéraux et de salariés du secteur de la défense autour de sites sensibles, dont Eglin Air Force Base, le siège de la CIA, le siège du FBI, Joint Base Andrews et le Pentagone . Le même article indique que les personnes vivant dans un rayon de 20 miles autour de ces sites auraient, selon l’analyse d’exposition d’itinéraires de Michael, entre 57,22 % et 93,94 % de chances de passer devant une caméra Flock et d’être enregistrées .
Gadget Review relève aussi des exemples précis dans les données cartographiées, comme une entrée nommée “FBI Pilot Camera” aux coordonnées du J. Edgar Hoover Building, une autre entrée située dans le centre de détention Silverdale à Chattanooga et environ 860 dispositifs près du Rosemont Public Safety Department, à proximité de l’aéroport Chicago O’Hare . Ces exemples ne valident pas l’intégralité du jeu de données, mais la republication de The Intercept par IwPost indique que des journalistes ont vérifié six emplacements aléatoires en Arizona et trouvé une caméra Flock à chaque coordonnée indiquée .
Cette vérification ponctuelle n’est pas un audit complet. Elle suffit toutefois à expliquer pourquoi la carte n’est pas qu’un objet militant. Une cartographie précise peut aider les citoyens à comprendre l’étendue de la surveillance, mais elle peut aussi aider des acteurs malveillants à déduire des itinéraires, des zones sensibles et des schémas de couverture. L’ironie est que ce risque découle de la faiblesse même que la carte documente: le système de l’entreprise aurait permis de reconstituer son empreinte sans identifiants.
Une demande de retrait qui ne règle pas la faille
Après la publication de la carte, Flock ne s’est pas contentée de critiques techniques. L’entreprise a cherché à faire retirer la carte. Tom’s Hardware rapporte que Doppel, une société de cybersécurité spécialisée dans la défense contre l’ingénierie sociale, a contacté Michael au nom de Flock avec une plainte pour atteinte à la marque, alléguant une utilisation non autorisée de “FLOCK SAFETY” et un risque de confusion pour les clients . Le site du chercheur comportait pourtant, selon les informations disponibles, un avertissement indiquant qu’il n’était ni affilié à Flock ni approuvé par l’entreprise .
C’est là que l’affaire devient un test pour la divulgation responsable. Une entreprise peut avoir des inquiétudes légitimes sur les abus possibles, la sécurité des infrastructures et l’usage de sa marque. Mais si la réponse visible repose surtout sur le droit des marques plutôt que sur un compte rendu transparent, une vérification indépendante et des détails de remédiation, elle donne l’impression de vouloir masquer le symptôme plus que traiter l’échec.
Gadget Review souligne que la plainte de marque est arrivée un jour après une audition du Sénat consacrée au réseau national de surveillance par IA de Flock . Ce calendrier donne au dossier une dimension politique, même s’il ne suffit pas à établir une intention. Les élus s’interrogeaient déjà sur le suivi potentiellement sans mandat des véhicules, le partage des données entre agences et l’adéquation des mécanismes de contrôle existants . La carte apporte une réponse concrète à une question plus simple: quelle est l’étendue réelle du réseau?
Ce que devrait être la responsabilité
La question immédiate n’est pas de savoir si chaque caméra Flock doit être cachée ou si chaque coordonnée doit rester publique. La vraie question est de savoir si un fournisseur privé de surveillance, dont les systèmes soutiennent des usages policiers, peut laisser un accès non authentifié exposer une carte nationale d’appareils, puis traiter la publication de cette carte comme le problème principal.
Une réponse crédible commencerait par une chronologie précise: date d’apparition du jeton exposé, catégories de données accessibles, existence ou non d’autres requêtes dans les journaux, date de notification des clients et des agences publiques concernées. Elle expliquerait aussi pourquoi une couche de localisation pouvait être interrogée sans identifiants, quelles protections empêchent désormais la répétition de l’incident et si des auditeurs indépendants ont validé la correction.
La carte de Michael a déjà produit l’effet propre aux cartes: elle transforme une abstraction en territoire. “Réseau Flock” sonne comme un logiciel; 335 701 emplacements sonnent comme une infrastructure. Une fois cette infrastructure visible, la tension centrale du modèle apparaît clairement. Flock vend de la visibilité sur les routes, les véhicules et les déplacements. La faille a rendu visible la visibilité de Flock elle-même.
Faire disparaître la carte pourrait réduire une exposition immédiate, mais cela ne répond pas à la question de fond. Si les emplacements de centaines de milliers de dispositifs de surveillance peuvent être extraits via une faille non authentifiée, le problème de sécurité n’est pas que le public découvre l’empreinte du réseau. Le problème de sécurité est que cette empreinte ait été exposée au départ .
Sources des dernières 72 heures
- [1]Flock seeks to have security researchers' map of Flock cameras taken down — unauthenticated flaw exposed 335,701 camera locations nationwide27 sept. 2026, 00:00 UTC
- [2]Flock Pressured to Remove Map of Its 300,000-Device Surveillance Network25 sept. 2026, 00:00 UTC
- [3]Flock Wants the Most Detailed Map of Its Surveillance Cameras Taken Offline25 sept. 2026, 00:00 UTC
Article généré par IA à partir d’une recherche web récente, puis conservé comme instantané éditorial daté.

Commentaires
Sois le premier à commenter.