Flock expuso 335,701 ubicaciones de cámaras y responde con una queja de marca
Una falla sin autenticación entregaba un token de API y con él la capa ArcGIS con la ubicación de 335,701 lectores de placas. Flock respondió con una queja por infracción de marca para bajar el mapa del investigador.
Una falla sin autenticación en el sitio web de Flock Safety permitía obtener un token de API sin credenciales. Ese token abría la capa de mapas ArcGIS de la compañía, y con ella la ubicación precisa de su red de lectores automáticos de placas: 335,701 cámaras en Estados Unidos.
La cronología
El investigador Joshua Michael descubrió la vulnerabilidad en noviembre de 2025 y notificó a Flock de inmediato. La respuesta fue mínima durante meses. Michael publicó entonces sus hallazgos y levantó el Flock Surveillance Map, un sitio que documenta las ubicaciones expuestas.
Michael sostiene que todas las pruebas fueron estrictamente no intrusivas y limitadas a endpoints abiertos sin autenticación.
La respuesta de la empresa
Flock canalizó su reacción por la vía de la propiedad intelectual: presentó una queja por infracción de marca a través de la firma de ciberseguridad Doppel, alegando que el uso de “FLOCK SAFETY” en el sitio de Michael podría confundir a sus clientes, y solicitó bajar el mapa.
El análisis de los datos expuestos añade una dimensión de seguridad nacional: quien circule cerca de instalaciones sensibles como el Pentágono o la sede de la CIA tiene entre 57% y 94% de probabilidad de quedar registrado por esta red de cámaras.
La lectura de Tabuga Intelligence
El caso concentra tres fallas que rara vez aparecen juntas con esta nitidez.
Falla técnica. Un token de API accesible sin autenticación es un error de configuración elemental. La capa ArcGIS no era un secreto criptográfico roto, era una puerta que nadie cerró.
Falla de proceso. Diez meses entre el reporte responsable y la publicación describen la ausencia de un canal funcional de divulgación coordinada. Un programa de recepción de vulnerabilidades no es un gesto de relaciones públicas: es el mecanismo que evita que un hallazgo se convierta en noticia antes de convertirse en parche.
Falla de criterio. Responder a un hallazgo de seguridad con una acción de marca reordena el incidente: el tema deja de ser el token expuesto y pasa a ser la conducta de la empresa. Para cualquier organización que procese datos sensibles, ese intercambio de un problema técnico acotado por un problema reputacional abierto es el peor resultado posible.
Hay además una lección de arquitectura de vigilancia. La ubicación de una cámara de reconocimiento de placas es, en sí misma, información de seguridad: revela rutas cubiertas, puntos ciegos y perímetros monitoreados. Un operador que despliega infraestructura de vigilancia asume la obligación de proteger el mapa de esa infraestructura con el mismo rigor que los datos que captura.
Para República Dominicana, donde avanzan proyectos de videovigilancia urbana y lectura de placas en gestión de tránsito y seguridad ciudadana, el caso ofrece una pregunta concreta para pliegos de licitación: quién audita los endpoints del proveedor, con qué frecuencia, y bajo qué canal se recibe un reporte externo de vulnerabilidad.
Fuente
Tom's Hardware, 27 de septiembre de 2026: Flock seeks to have security researchers' map of Flock cameras taken down.