当前位置: 首页 > article >正文

谁能按那个按钮?——美国EAS系列(三):权限、授权链与对国内应急广播的启示

「美国EAS系列」收官篇。第一篇讲了EAS的历史与五桩事故第二篇讲了它的分发架构和多级管理。这一篇我们把最后一层门推开谁有资格签发一条警报、权限在端侧如何崩塌、以及中国正在落地的CDR应急广播体系能从这七十年的血泪里直接抄到哪几条作业。一个看上去很简单但其实很难的问题是一条EAS警报到底是谁按下了那个按钮美国人用了七十多年、交了几次学费才把这个问题想明白——权限不是一个人或一个职务而是一张证书、一层流程、一套事后追责的完整网络。任何一环出错都会变成下一次上新闻的事故。三类警报三条授权链先说最顶层的权限划分。美国手机上的WEA(Wireless Emergency Alerts)把所有警报按授权来源分成四类▲图注2018年10月3日下午2:18 EDT这条由FEMA代总统发送的总统警报抵达全美几乎所有手机——是WEA系统上线以来第一次真正意义上的全国测试类别谁能签发用户可关吗触发条件National Alert(2021年前叫Presidential Alert)仅总统本人 / 经总统授权的FEMA署长不可关闭全国性重大威胁Imminent Threat州、地方、部落公共安全机构NWS可关闭严重度∈{Extreme, Severe} 紧迫度∈{Immediate, Expected} 可信度∈{Observed, Likely}(47 CFR §10.400)AMBER Alert(儿童失踪/绑架)州/地方执法机构发起NCMEC负责跨州分发与协调可关闭DOJ制定的激活准则Public Safety Message州/地方可关闭只能在前两类背景下发布配套行动建议▲图注一条典型的Imminent Threat类WEA警报——NWS发出、IPAWS中转、移动运营商以CBC广播方式推到地理区域内所有手机。和总统警报不同龙卷风这类Imminent Threat用户可以在系统设置里关闭但99%的美国人从来不关四类里最特殊的是National Alert——只有总统本人或经总统授权的FEMA署长可以签发而且用户在手机上无法关闭。这个不可关闭的法律基础来自2006年的《WARN Act》(Warning, Alert, and Response Network Act)第602(b)(2)(E)条终端用户可以关闭其它CMAS类别的警报但不能关闭总统或FEMA署长发出的警报。2021年《READI Act》把这条进一步锁死到联邦立法层面。顺便澄清一点2021年之后FCC在规则修订中把 Presidential Alert 统一改称 National Alert消除总统个人喇叭的政治色彩——但法律权限没有变仍只有总统和FEMA署长能签发。很多中文资料和甚至一些英文旧文仍沿用总统警报这个叫法。另外Public Safety Message 这一类别常被中文资料误记为2019年新增——准确的时间是2016年9月29日FCC的Report Order和另一次WEA能力升级(字符数扩容、嵌入链接、多语言支持等)一起加入。这个不可关闭的特性在2018年还引发过一场宪法诉讼。10月3日下午2:18 EDT是WEA全国测试日测试前一周三名纽约居民J.B. Nicholas、Kristine Rakowsky、Liane Nikitovich向纽约南区联邦地方法院起诉特朗普和时任FEMA署长Brock Long案号 1:18-cv-08828 (Nicholas v. Trump)。(题外话这个案名在中文资料里经常被错写成Nestor v. Trump正确是Nicholas。)原告的主张两条第一WEA强制推送侵犯宪法第一修正案——政府强迫公民接收政治性信息第二在未征得同意的情况下激活私人手机的提示音与震动构成第四修正案意义上的非自愿侵入。主审法官Katherine Polk Failla驳回了临时禁令申请理由是原告的主张过于推测并在庭上澄清测试将由FEMA工作人员执行而非总统亲自按下按钮。测试如期进行。这起案子虽然以政府胜诉结束但它在制度层面留下了一个微妙的注脚当一个应急系统的权限高到全国任何一个人都无法关闭时它就不再只是一个技术系统而是一个宪法问题。美国的答卷是用行政命令立法司法三条腿把它稳住。COG、数字证书与双人审核上一篇讲到IPAWS的权限管理基本单位叫做 COG(Collaborative Operating Group)每个COG在接入时获得一张X.509数字证书。这张证书是地方机构发警报的唯一合法凭证。有几个非常朴素但很容易被忽略的设计细节每条CAP消息必须用COG证书做XML数字签名IPAWS服务端在接收时强制校验COG证书决定了它能发哪些类别的警报——地方COG的证书永远不被允许发送National Alert服务端在签名验证阶段直接拒绝越权证书失效、吊销或到期该COG立即丧失发送权限一个州的应急管理局和一个县的执法部门是不同的COG各自有独立的证书和权限边界。这是美国系统里做得最漂亮的一部分权限是密码学意义上的、是可验证的、是由枢纽集中控制的。即使地方机构的台式机被入侵攻击者也只能在那个机构授权的范围内发警报没法冒充总统。▲图注2014年CMAS(WEA的前身名称)测试期手机上的确认对话框。和总统警报那种不可关闭的强制推送相反测试类消息默认需要用户确认——这种是否可拒绝的界面差别正是权限分级在终端上最直观的体现然后是审批流程——这里其实是一个让人意外的点。FCC Part 11 和 IPAWS MOA并没有统一强制双人审核。双人制是2018年夏威夷事件之后由各州自己加码的内部规范。在此之前夏威夷应急管理署HI-EMA 的标准流程就是一个值班员可以独立发出警报。回头看一下那天究竟发生了什么时间线是这样的8:07 HST值班班组主管搞了一次未预告的突袭演习通过电话进来时用扬声器外放按规程要说Exercise, exercise, exercise——但关键的三个单词被话筒漏掉了8:07 HST现场6人里5人判断是演习1名10年工龄的员工判断为真实攻击在HI-EMA警报菜单里选中了Missile Alert(真实警报)而非紧挨着的Test Missile Alert(演习)并通过了那个几乎一模一样的确认对话框8:08 HST警报正式发出(精确时间8:08:23)约150万人的手机屏幕上跳出BALLISTIC MISSILE THREAT INBOUND TO HAWAII8:10 HST国民警卫队确认无事8:13 HSTHI-EMA手动中止下游再分发——但已经发出去的消息没有撤销机制8:20 HSTHI-EMA通过Facebook/Twitter发出澄清8:45 HST第二条WEA警报发出没有导弹威胁。误报。——距第一条整整38分钟FCC 2018年1月30日发布的调查报告里对HI-EMA的三条制度性批评直指要害演习按钮与真实按钮在同一个下拉菜单里UI几乎一样一个人即可独立发送没有二级审核没有快速撤销机制——警报发出之后撤回要靠一次全新的手动消息FCC这次没有开罚单(因为FCC对州政府机构没有直接处罚管辖权)但驱动了当年8月的Part 11规则改革和后来的READI Act。夏威夷事件之后HI-EMA自己做了两件事一是当天就在菜单里加了BMD False Alarm的快速撤销按钮二是随后从一人制切换到 双人授权制。美国人为发出一条警报需要几个人签字这个朴素问题付出了38分钟的全州恐慌做学费。2013年一条默认口令如何放大成全链路漏洞如果说夏威夷事件展示的是中心节点的权限设计缺陷那2013年的僵尸入侵展示的则是端侧设备如何把链路放大器变成链路污染器。▲图注一台真实的EAS终端设备。图里这款是Sage的但2013年出事的是另一家Monroe Electronics2013年2月11日下午蒙大拿州Great Falls的KRTV电视台正在播中午新闻屏幕突然切入EAS警报死人已经从坟墓里爬出来开始攻击活人。 在接下来几小时里密歇根的WBUP和WNMU、威斯康星的WKBT-DT、新墨西哥的KENW相继被黑。根源是Monroe Electronics / Digital Alert Systems 的 One-Net / DASDEC 系列EAS ENDEC。漏洞有三层覆盖了两个独立的CVE编号Monroe的公开产品手册里印着出厂默认的root口令电视台多数从没改过(对应CVE-2013-4735)固件镜像里硬编码了一对共享的SSH私钥US-CERT公告VU#662676(对应CVE-2013-0137)不少设备的SSH端口直接暴露在公网攻击者从海外SSH登录设备把一段伪造的CAP消息注入本地队列。然后是整条链路最诡异的一幕——因为Monroe设备处于LP1/LP2监听金字塔中的某一级下游所有合规监听它的参与者按规则自动转发了这条伪警报。一台设备被攻破下游是一整个级联链。Monroe在两个月后发布v2.0-2版固件修复。但Security Ledger在2013年7月做了一次复查发现受影响的设备数量不降反增——很多电台压根没打补丁。这次事件是FCC后续几版规则最重要的触发点。2016年NPRM首次明确提出alert authentication and validation(警报认证与验证)要求2018年Part 11修订正式把CAP消息的密码学签名校验写入强制流程。美国人用一次僵尸启示录级别的公开羞辱给端侧设备安全这件事掏出了真金白银。美国路径 vs 中国路径建用分离与顶层密码学讲了这么多回到一个问题中国正在建设的应急广播体系从美国这七十年里能直接抄到什么作业先说中国的制度底色。2021年广电总局和应急管理部联合印发《应急广播管理暂行办法》(广电发〔2021〕37号)确立了一个和美国完全不同的架构建用分离——广电部门负责应急广播的建设与运维(设备、网络、标准、频率)应急管理部门负责应急广播的应用与使用(信息源、审批、发布流程)管理体制按国家广电总局统筹全国、县级以上广电行政部门负责本区域组织(下文用中央统筹、省负总责、市县落实作为概括表述)县级以上政府或其指定的应急信息发布部门负责发布应急信息再看技术标准层。2024年8月国家广播电视总局发布GY/T 403-2024《调频频段数字音频广播应急广播技术规范》把三件事从一开始就写入了国家行业标准应急广播消息的封装格式(对标美国的CAP)指令安全保护机制数字证书授权协议、管理配置协议数字签名强制校验由配套的GY/T 389-2023《应急广播系统数字签名技术规范》定义全链路签名这里有一个值得多讲一句的地方中国从标准层就强制数字签名起步就把指令真实性写进了规范——而美国要到2013年僵尸入侵、直到2016年NPRM之后才把alert authentication补到规则里。换句话说在端侧设备不能被默认口令攻破这件事上国内的CDR应急广播在起跑线就领先了美国十年。这不是因为我们更聪明而是因为我们有美国踩过的坑做教科书。具体对比可以列成这样维度美国EAS中国CDR应急广播建设与使用分工用户自建接入(FEMA建枢纽下游自费自建)建用分离(广电建应急管理用)顶层协议CAP v1.2 SAMEGY/T 403-2024 结构化文本 指令码签名机制2013年事故后补课2018年入规自2024年起顶层标准强制端侧唤醒广播/电视强制打断节目WEA推送到手机EWF(GY/T 403)数据信号直接唤醒待机接收机最后一公里WEA手机推送为主农村覆盖弱县乡村三级大喇叭 车载接收机 手机协同双人审核2018年夏威夷事故后各州自行加码由县级以上政府或指定部门集中审批流程前置最值得吸收的三条经验第一顶层协议必须从第一天起做密码学签名。不是选配不是未来升级方向是开工第一件事。2013年Monroe事件告诉所有人哪怕一家最小的电台它的端侧设备也可能成为整条链路的污染入口。GY/T 403-2024把这件事钉死在国标层面这个起点比美国高。第二权限边界必须由枢纽集中验证不能下放给端侧自觉。美国的COGX.509证书做得很漂亮——地方证书永远不可能发送National Alert越权消息在枢纽就被拦截。国内做到这一点的前提是要有一个等价于IPAWS的唯一集中枢纽——这件事在建用分离的架构里需要广电与应急管理两家在运营层面把接口谈清楚。第三UI与流程的权重不亚于密码学。夏威夷事件的技术栈没有任何问题——签名有效、下游合规转发、整条链路按规矩工作。错的是那个把真实按钮和演习按钮摆在同一个下拉菜单里的界面和那条允许一个人独立按下按钮的流程。任何应急广播系统在设计人机交互时都应该把一个人在紧张、困倦、判断错情境的状态下会做出什么作为第一假设而不是作为例外。收尾三篇下来美国EAS的故事就讲完了。第一篇的五桩事故是人间剧场——看的是荒诞、是教训、是一代人的童年阴影。 第二篇的五层金字塔是工程骨架——看的是IPAWS、PEP、LP1/LP2、四路径加NOAA第五通道如何组成一个可以在核打击之下还在运转的分发网。 第三篇的权限与授权链是制度神经——看的是谁签发、谁审核、谁背锅、以及这一切如何用密码学和立法一层一层锁住。美国人用七十多年时间替所有后来者把这门课上了一遍。夏威夷那38分钟、蒙大拿那条僵尸警报、1971年那段HATEFULNESS、2023年那个氧化石墨烯阴谋论——每一次出事都会逼系统再往前走半步。我们正在走的路不一样。中国的CDR应急广播起步在一个更晚也更有利的时点——有GY/T 403-2024把签名机制写进标准有GY/T 389-2023做数字签名的底座有建用分离把建设方和使用方的职责分开有县乡村三级大喇叭把最后一公里堵住。我们不需要再交一次夏威夷的学费也不需要再被一次Monroe默认口令打脸。但有一件事是所有应急系统共同的一个好的应急系统不只要能在关键时刻响起来还得能在关键时刻可靠地不响起来。这句话在第一篇结尾出现过一次我在这里再抄一遍——因为它既是美国七十年的总结也是我们下一个七十年最不该忘的一条。「美国EAS系列」完。本系列共三篇(一)历史与事故篇(二)架构与多级管理篇(三)权限与授权链篇。

相关文章:

谁能按那个按钮?——美国EAS系列(三):权限、授权链与对国内应急广播的启示

「美国EAS系列」收官篇。第一篇讲了EAS的历史与五桩事故,第二篇讲了它的分发架构和多级管理。这一篇我们把最后一层门推开:谁有资格签发一条警报、权限在端侧如何崩塌、以及中国正在落地的CDR应急广播体系能从这七十年的血泪里直接抄到哪几条作业。 一个…...

生态系统NPP及碳源、碳汇模拟:土地利用变化、未来气候变化、空间动态模拟

查看原文>>> https://mp.weixin.qq.com/s/OlIHIKED91-KI2vaXK8B9g 前言 由于全球变暖、大气中温室气体浓度逐年增加等问题的出现,“双碳”行动特别是碳中和已经在世界范围形成广泛影响。碳中和可以从碳排放(碳源)和碳固定&#xf…...

CISSP 域4知识点 无线与移动网络安全

CISSP考点速记|Domain4 无线与移动网络安全 📶🔐 官方定位:域4通信与网络安全的核心模块,占Domain4权重25%左右;对应OSG第十版第10、11章无线与移动专项内容。是企业网络边界延伸&混合办公安全的核心考…...

Node.js-安装部署

1 需求 …… 2 接口 …… 3 示例 …… 4 参考资料 https://zhuanlan.zhihu.com/p/2004975759790477711...

避坑指南:Xilinx Aurora IP核多核例化时,GT_RESET信号必须保持10个时钟周期的原因

Xilinx Aurora IP核多核例化中GT_RESET信号的时序陷阱与实战解决方案 在FPGA高速串行通信领域,Xilinx的Aurora 8B/10B协议IP核因其简洁高效的特性,成为多通道数据交互的首选方案。但当工程师尝试在单个QUAD中例化多个Aurora IP核以实现高密度链路时&…...

工业缺陷检测应用:结合YOLOv5与PyTorch 2.8实现高精度识别

工业缺陷检测应用:结合YOLOv5与PyTorch 2.8实现高精度识别 1. 工业质检的痛点与AI解决方案 在制造业生产线上,零件表面缺陷检测一直是个老大难问题。传统的人工检测方式不仅效率低下(每小时最多检测几百个零件),而且…...

STM32 FatFS连续写入SD卡数据丢失?3个常见坑点与实战修复方案

STM32 FatFS连续写入SD卡数据丢失?3个常见坑点与实战修复方案 最近在调试STM32的SD卡数据记录功能时,遇到了一个让人头疼的问题:使用FatFS库连续写入数据时,SD卡中的文件要么是空的,要么全是乱码。经过一番折腾&#x…...

面试官问你做过几层板,这么回才加分

前几天有个学生跟我吐槽,说面试的时候被问到"你做过几层板",当时脑子一片空白,随便回了句"做过4层的",结果面试官哦了一声就跳到下一个问题了。他回来后越想越慌,问我是不是答砸了。说实话&#x…...

2026 全球 AI 大模型全景榜单:国产强势崛起,国际格局重塑

2026 年,全球 AI 大模型产业正式步入技术深耕与规模化落地并行的关键阶段。国际顶尖模型持续在超大参数、全模态融合、智能体协作上突破;国产模型则凭借本土场景适配、垂直领域深耕、算力自主可控实现快速追赶,在政务、制造、教育、电商等领域…...

​从CNN到Transformer:基于PyTorch的遥感影像、无人机影像的地物分类、目标检测、语义分割和点云分类

我国高分辨率对地观测系统重大专项已全面启动,高空间、高光谱、高时间分辨率和宽地面覆盖于一体的全球天空地一体化立体对地观测网逐步形成,将成为保障国家安全的基础性和战略性资源。随着小卫星星座的普及,对地观测已具备多次以上的全球覆盖…...

宝宝益生菌,这2大品牌必须了解

引言在宝宝的成长过程中,肠道健康至关重要。益生菌作为调节肠道菌群、增强免疫力的“小卫士”,成为众多家长关注的焦点。市场上宝宝益生菌品牌众多,如何挑选成为了家长们头疼的问题。今天,就为大家深度分析两个值得了解的宝宝益生…...

Embedding算法入门到精通:拆解腾讯二面必考题,收藏这一篇就够了!

👔面试官:RAG 里用的 Embedding 算法有哪些?你了解过几代演进? 🙋‍♂️我:Embedding 算法我知道,Word2Vec 嘛,把词变成向量。 👔面试官:Word2Vec 是 2013 …...

DeepSeek-R1 1.5B使用技巧:这样提问,AI回答更准确更详细

DeepSeek-R1 1.5B使用技巧:这样提问,AI回答更准确更详细 1. 引言:提问方式决定回答质量 你是否遇到过这样的情况:向AI提问后,得到的回答要么过于简略,要么偏离主题?这很可能不是模型能力的问题…...

2026高性价比协作工具盘点:如何兼顾文件管理与数据安全?

在2026年的数字化办公时代,企业网盘早已不仅是简单的“存储仓库”,而是团队协作、文件流转和保障数据资产安全的核心基础设施。针对市面上眼花缭乱的产品,企业IT和管理者如何找到匹配业务需求且具备高性价比的云盘方案? 本文将从…...

DeerFlow深度研究助理5分钟快速上手:零基础搭建个人AI研究助手

DeerFlow深度研究助理5分钟快速上手:零基础搭建个人AI研究助手 1. 认识DeerFlow:您的智能研究伙伴 DeerFlow是一款基于LangStack技术框架开发的深度研究助理工具。它能像专业研究员一样帮您完成信息搜集、数据分析、报告撰写甚至播客制作等工作。想象一…...

企业网盘哪个品牌好用?2026年企业高效办公网盘TOP5产品全景测评

“信息创造了人类,而信息流通与共享塑造了文明。”在数字化协作成为企业命脉的今天,这句预言愈发显现其前瞻性。过去几年中,远程协同办公逐渐常态化,当团队分散在各地、项目文件版本混乱、重要数据面临泄露风险时,传统…...

W-TRS-5.5D7红外测温传感器:电饭煲智能化测温的革新力量

在健康饮食与智能烹饪需求日益增长,电饭煲作为厨房的核心设备之一,其测温技术的革新直接关系到米饭的口感、营养保留以及特殊饮食需求的满足。W-TRS-5.5D7红外测温传感器的出现,以非接触式测温技术为核心,结合定制化算法实现智能化…...

储能BMS数据语境化采集架构解析与边缘计算网关选型推荐

摘要:在新能源场站的系统集成中,面对各厂家互不兼容的BMS/PCS总线协议,传统的硬编码接入模式存在扩展性差、联调耗时长的问题。本文分享一种在底层计算节点中利用数据语境化机制与动态映射解析器实现零代码接入的高阶架构,探讨通用…...

GEE-PIE遥感大数据处理与典型案例实践

随着航空、航天、近地空间等多个遥感平台的不断发展,近年来遥感技术突飞猛进。由此,遥感数据的空间、时间、光谱分辨率不断提高,数据量也大幅增长,使其越来越具有大数据特征。对于相关研究而言,遥感大数据的出现为其提…...

Claude Code Routines功能深度解析:24小时云端自动化开发指南

引言:为什么需要Routines功能? 随着AI开发工具的普及,开发者面临一个新的挑战:如何让AI助手在无人值守的情况下持续工作?Claude Code Routines正是为解决这一问题而生。 核心价值: 🚀 24小时…...

2026 想转网络安全?一文看懂:薪资结构 + 工作安排 + 发展前景(新人必备)

2026年,数字化转型进入深水区,网络威胁呈现复杂化、智能化特征,APT攻击、数据泄露等安全事件频发,叠加《网络安全法》《数据安全法》的刚性合规要求,网络安全已成为政企单位、互联网大厂的“刚需板块”[6]。对于想转行…...

告别终端管理:5款Claude Code管理工具深度对比与实战指南

引言:为什么需要Claude Code管理工具? 随着Claude Code功能的日益强大,开发者面临一个新的挑战:如何高效管理多个并行运行的AI Agent?传统的终端窗口管理方式已经无法满足现代开发需求。 痛点分析: &…...

告别卡顿!用PaddleSeg的PP-LiteSeg模型在边缘设备上实现实时语义分割(附保姆级部署教程)

边缘设备实时语义分割实战:PP-LiteSeg部署全指南与性能优化 在智能摄像头、移动机器人和工业质检等边缘计算场景中,实时语义分割技术正成为关键突破口。传统分割模型往往需要强大的GPU支持,而边缘设备如Jetson Nano、树莓派甚至智能手机的算力…...

2026年4月亲测:宠物智能猫砂盆哪家强?

行业痛点分析在宠物智能猫砂盆领域,尽管市场上已有多种自动铲屎产品,但用户仍然面临一些核心问题。普通猫砂盆即便具备自动铲屎功能,底部仍会残留沾了尿液的结团猫砂,需要用户每周手动拆洗,实际上并未完全解放双手。数…...

华硕天选2 FA506Q FA706Q 原厂Win11 22H2系统分享下载-宇程系统站

华硕天选2 FA506Q和FA706Q系列笔记本自带一键恢复功能,即使系统出现问题或更换硬盘后也能通过原厂工厂文件恢复到出厂状态。支持多种型号如FA506QR、FA506QM等,用户可轻松恢复Windows 11 22H2家庭版系统及隐藏的恢复分区,确保设备稳定运行。 …...

从Gotham到Foundry:一文读懂Palantir三大产品线(Gotham/Foundry/Apollo)的核心差异与适用场景

从Gotham到Foundry:Palantir三大产品线的深度解析与选型指南 当企业面对海量数据时,如何选择合适的数据分析平台往往成为技术决策者的难题。Palantir作为大数据分析领域的标杆企业,其三大产品线——Gotham、Foundry和Apollo——各自针对不同场…...

幼儿园自主游戏:核心内涵、实践体系与发展价值

幼儿园自主游戏是幼儿在安全环境下,依兴趣自主选择内容、材料、伙伴与玩法,自发探索、自由表达的主体性活动,是学前教育的基本形态与幼儿发展的核心路径。它彻底区别于教师主导的指令式游戏,核心是尊重幼儿主体地位,让…...

2026年毕业答辩前论文AI率紧急处理:48小时攻略

2026年毕业答辩前论文AI率紧急处理:48小时攻略 从62%降到6%,我用了一晚上时间。这是答辩前降AI的完整经历记录。 核心工具:嘎嘎降AI(www.aigcleaner.com),4.8元一篇,达标率99.26%。详细步骤和…...

AgentCPM-Report落地指南:Pixel Epic镜像免配置一键部署教程(含Streamlit定制)

AgentCPM-Report落地指南:Pixel Epic镜像免配置一键部署教程(含Streamlit定制) 1. 产品概述 Pixel Epic是一款基于AgentCPM-Report大模型构建的研究报告辅助终端,将枯燥的科研过程转化为充满游戏感的像素RPG体验。这款工具特别适…...

菜花矮化栽培水肥一体系统搭建实战手册

导读 很多种菜花的朋友想提高产量,又怕传统种植太费工。矮砧密植(Dwarf Rootstock Dense Planting,即用矮化砧木让植株变矮、种得更密)配合水肥一体化,正好解决这个问题。本文不讲大道理,直接教你在地里一步…...