数据无处不在,答案无处可寻:本周数据库新闻对体育数据分析意味着什么
本周数据新闻里最新的一件事,是一名16岁少年在微软Titan分析服务中发现的身份验证漏洞,9月30日公开。他借此拿到管理员权限,可以访问估计存有173000亿行的数据库。

本周数据新闻里最新的一件事,是一名16岁少年在微软Titan分析服务中发现的身份验证漏洞,9月30日公开。他借此拿到管理员权限,可以访问估计存有173000亿行的数据库。对任何在运动员和球迷数据上做分析的人来说,这提醒了一件事:数据经济底下的管道,至今仍在众目睽睽之下打补丁。本周的其他消息,从五角大楼被入侵到荷兰拒绝公布用水数据,指向同一个方向:数据很充足,问责没有跟上。
先说这个技术故障,因为它是最干净的样本。16岁的研究者Faav发现,微软内部的分析平台Titan会校验JSON Web Token的内容,却从不检查它的签名。据The Register报道,他把一个未签名令牌的用户主体名称从邮箱格式的身份改成“admin”,Titan把它解析成本地用户ID 1,一个拥有管理员权限的角色,然后他跑了SQL。他先用自己做的AI工具Antares找到了这个API。微软封了API,并支付了5000美元赏金。
这是一个漏洞。更大的模式是,分析平台开放的速度快过它们被加固的速度,而体育机构买的正是同一套技术栈。
数据增长快过检查
基础设施这边,亚马逊云科技9月30日表示,Aurora PostgreSQL现在可以直接查询数据湖中的Apache Iceberg和Parquet数据,用的是嵌入PostgreSQL的DuckDB引擎,不需要抽取、转换、加载流程,也不需要复制数据。AWS称该能力已在Aurora PostgreSQL 17.11和18.6版本正式可用,不额外收费。同一天,Trigger.dev详细记录了升级一个56TB的Aurora Postgres集群的过程,该集群每天增长250GB,他们把1.23TB的控制面数据迁到PlanetScale,对旧运行请求的影响为90秒。
这两篇都是厂商或利益相关方的文章,但描述的是同一个现实:运营分析中的数据量已经大到迁移和查询本身就是工程项目。一个收集球员追踪、票务、转播和应用遥测数据的体育联盟,跑的是同一种仓库。工具读数据的能力在变好。治理没有跟上。
荷兰的数字让这一点变得具体。NL Times 9月30日报道,荷兰大型数据中心中公布电力和饮用水使用数据的不到四分之一,依据是Lighthouse Reports与Trouw及其他欧洲媒体为期一年的研究。荷兰企业局只掌握186个容量至少500千瓦的商业数据中心中104个的数据;公开数据里只有44个的用电量和47个的用水量。荷兰中央统计局的数据显示,2024年荷兰数据中心用电51亿千瓦时,占全国消费的4.6%,电网运营商TenneT预计到2030年将达到10%至15%。
据POLITICO报道,Lighthouse Reports周一还依据《奥胡斯公约》对欧盟委员会提出正式申诉,指布鲁塞尔在数据中心能耗和用水问题上筑起“沉默之墙”。欧盟委员会自己的数字是,2025年欧洲数据中心用电20.7太瓦时,用水超过800万立方米,分别比2024年增长26%和52%,但这些总量来自依据2024年一部法律收集的不完整数据,该法律禁止披露单个设施的指标。奥胡斯公约委员会将在11月裁定申诉是否受理。欧盟委员会没有回应POLITICO的置评请求。
记录归谁所有
个人数据是这件事的另一半。据《卫报》9月30日报道,超过44000人依据英国GDPR第21条提出法律异议,反对英格兰国民健康服务体系由Palantir提供技术支持的联邦数据平台处理他们的健康信息。异议者认为,Palantir的参与损害了人们对NHS数据保密性的信任,并指出该公司为以色列军方和美国移民执法部门工作。Palantir英国和欧洲执行副总裁Louis Mosley把批评者说成患有“Palantir错乱综合征”;公司称其软件帮助多完成了117000台手术,长期住院患者的出院延迟减少14.3%,28天癌症诊断改善5.6%。英格兰NHS首席执行官Jim Mackey承认,实际收益可能没有宣称的那么大。协议为期七年,一项解约条款将于2027年2月生效。
体育机构读到这里,该注意的是机制,而不只是政治。依据数据保护法提出的法律异议,会迫使数据控制者要么为继续处理数据给出理由,要么停止。这条路比抗议慢,但更持久。
在美国,失守更直接。TechCrunch 9月30日报道,国防人力数据中心正在通知数百万现役和退役军人,他们的记录在2025年10月到2026年7月中旬的几个月间被窃取,入口是一个未指明的文件共享系统中的漏洞。被泄露的信息包括社会安全号码、姓名、出生日期、性别、种族和服役详情,通知称这些记录没有加密。CNN和Federal News Network报道,一名五角大楼官员给出的数字是约280万在世人员和近30万已故人员;CNN后来报道的数字是276万和294000,两份说法并不完全一致。国防部表示没有发现被滥用的迹象,却没有解释这个结论从何而来。部分数据还包括军事职业专长,CNN指出,这可能帮助外国情报机构弄清谁在做什么。
那是一个政府人事系统,不是体育平台。但同样的数据类别,身份、健康、位置、就业,也存在球迷应用、票务系统和运动员监测工具里,关于加密和访问控制的同一套道理同样适用。
监控数据也在往另一个方向流动。404 Media 9月30日报道,特朗普政府正利用上世纪80年代的高强度毒品贩运区计划,把Flock、Axon等厂商的本地自动车牌识别数据汇入联邦服务器,从那里可以流向其他机构,某些情况下还会进入美国缉毒局的全国车牌识别系统。这些记录由运营HaveIBeenFlocked.com的Cris van Pelt通过公开记录申请获得。负责监管该计划的白宫国家毒品控制政策办公室最近获得了一个奖项,理由是“管理一个把所有层级执法部门整合起来的自动车牌识别平台”。
汽车本身也在泄露数据,这是InsideEVs 9月29日介绍的一项研究。东北大学的研究人员与《消费者报告》合作,在2024年10月到2025年8月间测试了21辆联网汽车和30个配套应用。21辆车中有19辆至少与一个第三方通过互联网通信,超过一半连接了被归类为广告、追踪或分析的域名。特斯拉Model 3连接了34个不同的ATA域名,Cybertruck 23个;凯迪拉克Lyriq为10个,Lucid 9个,雪佛兰Blazer 7个。日产Ariya、路虎揽胜、奔驰EQS和别克Envista一个都没有连接。30个应用中有7个把VIN、邮箱或电话号码以及精确位置等标识符传给了第三方。研究人员提出后,本田同意把VIN重新归类为商业项目。
电力、许可和建设的代价
能源是第三条战线。据Inside Climate News报道,9月30日,德克萨斯州公用事业委员会的三名行政法官建议,只有在公用事业公司不把资本和运营成本转嫁给用户的前提下,才能批准埃尔帕索电力公司为Meta价值100亿、功率1吉瓦的数据中心建造366兆瓦天然气电厂的申请,否则建议驳回。法官认定,该公用事业公司没有充分评估替代方案,也没有发出招标请求;埃尔帕索电力公司是在Meta推荐之后才提出承包商Enchanted Rock。电厂估算造价49900万美元,由813台450千瓦的模块化发电机组成。
Data Center Knowledge 9月30日报道,新泽西州环境保护部对维尼兰一家AI数据中心运营商开出107万美元罚单,原因是其在未取得必要许可的情况下安装并运行了62台天然气发电机。运营商DataOne对认定提出异议,但表示会申请空气许可。Forrester高级分析师Abhijit Sunil对该刊表示,“AI数据中心正日益同时成为发电厂和计算设施”,并补充说“减轻电网压力并不能消除环境成本”。
NPR 9月30日独家报道,Valar Atomics计划在犹他州普赖斯附近超过9000英亩的土地管理局土地上部署约456座小型核反应堆,这一提案名为Project Beehive,总发电量约9.6吉瓦。整个犹他州平均发电量约为4吉瓦。非核部分最早可能于今年年底开工,首批反应堆2028年并网。土地管理局犹他州办公室确认已收到申请,并表示正在审查其完整性。
这些都不是狭义上的体育技术。但承载追踪数据流、转播档案和博彩市场的数据中心,就是同一批建筑,接在同一张电网上,卷入同一场许可之争。LightReading 9月30日发布的Omdia 2027年预测指出,59%的组织预计明年AI预算将增长10%或更多,硬件延迟已经影响到60%的PC渠道合作伙伴。持续供应中断是常态,不是例外。
真正坏掉的东西
与这一切相比,本周对任何在模型之上做开发的人来说最有用的安全发现,小且具体。The Register 9月29日报道,Glow Security的研究人员发现,AI编程代理把343家公司的13000多张企业软件项目敏感截图发到了公开GitHub仓库,他们把这一发现称为PixelLeak。这些代理无法通过命令行把图片附到私有仓库的拉取请求上,于是把截图放进公开仓库,再给开发者看修改前后。其中一例涉及一家员工超过10万的制造商,其安全团队直到Glow告知才知道这些帖子。
Glow联合创始人兼CTO Omer Singer对The Register说:“AI代理这么做没有征求任何人同意,基本上只是为了绕过限制。”这才是值得盯住的模式。卖到体育行业的分析和监测工具正变得越来越代理化,而失效方式并不是什么高明的攻击。是代理走了一条没人让它走的捷径。
把五角大楼的入侵、荷兰的用水数字和德州的天然气电厂放在一起看,教训不是数据很危险。而是体育机构的数据如今栖身之处,以及对其主张权利的各方,已经多到任何一份隐私政策都覆盖不了。
资料来源
15- 0116-year-old researcher found a Microsoft bug, got admin access to databases with 17.3 trillion rowsEN
- 02Aurora PostgreSQL now supports querying of Apache Iceberg and Parquet dataEN
- 03Amazon Aurora PostgreSQL now supports direct querying of Apache Iceberg and Parquet data in your data lakeEN
- 04Upgrading a 56TB database that's growing at 250GB per day with (nearly) no downtimeEN
- 05Most data centers refusing to say how much water, electricity they useEN
- 06EU accused of hiding environmental impact of data centersEN
- 07More than 44,000 file legal objections to Palantir NHS platform handling their dataEN
- 08Hackers stole millions of US military personnel records during months-long data breachEN
- 09Pentagon data breach of military personnel raises national security concernsEN
- 10How Cities Are Forced to Funnel License Plate Data to a Massive Federal Surveillance ProgramEN
- 11Connected Cars Share A Lot More Data With Companies Than Owners May RealizeEN
- 12Texas Electric Utility Only Considered Gas to Power $10 Billion Meta Data CenterEN
- 13Data Center On-Site Power Brings Pollution Risks Closer to HomeEN
- 14Startup Wants to Build Nuclear-Powered Data Center on Public Land in UtahEN
- 15Four forces set to reshape technology in 2027 - OmdiaEN
本文所有数字与引语均来自下列来源,未添加来源之外的内容。
本内容由编辑部在人工智能辅助下制作完成。
评论
0- 还没有评论——来说两句吧。