Una herramienta de búsqueda facial dejó más de 9 millones de fotos sin protección.

Una herramienta de búsqueda facial dejó más de 9 millones de fotos sin protección.

      Esa foto que subiste para identificar a alguien puede haber terminado en un lugar que nunca esperaste. El investigador de seguridad Jeremiah Fowler descubrió una base de datos no segura vinculada a ClarityCheck, un servicio de búsqueda de personas que dice que su búsqueda de imágenes inversa es “privada y segura”, que contiene más de 9 millones de archivos, incluidas fotos de rostros de personas. ClarityCheck ha construido su servicio en torno a ayudar a las personas a verificar extraños y decidir en quién pueden confiar en línea, lo que hace que una falla de seguridad que involucra las cargas de sus propios usuarios sea particularmente incómoda.

      ClarityCheck

      Según la investigación de Fowler publicada por ExpressVPN, la base de datos contenía aproximadamente 450GB de datos y no requería una contraseña para acceder. Muchos de los archivos estaban almacenados dentro de carpetas etiquetadas como “rostros” y “perfiles”, e incluían fotos de perfil, capturas de pantalla y otras imágenes de adultos, adolescentes y niños. Se informó que la ubicación de almacenamiento era accesible a través de una URL encontrada en el código del sitio web de ClarityCheck disponible públicamente. La empresa desde entonces ha restringido el acceso.

      Las personas en las fotos pueden nunca haber usado ClarityCheck

      Aquí es donde la situación se vuelve particularmente incómoda. ClarityCheck permite a alguien subir una foto para buscar a la persona que aparece en ella, potencialmente devolviendo perfiles de redes sociales y otra información identificativa. Eso significa que la persona cuyo rostro se está buscando puede nunca haber visitado ClarityCheck por sí misma.

      Jeremiah Fowler / ExpressVPN

      Fowler dice que algunas de las imágenes parecían provenir de redes sociales, perfiles de citas, capturas de pantalla y fotografías, lo que plantea la posibilidad de que las personas no tuvieran idea de que sus rostros estaban en la base de datos. También informó haber encontrado archivos con marcas de tiempo más allá del período de retención de 14 días declarado por ClarityCheck para las imágenes subidas.

      ClarityCheck dice que las fotos no eran realmente públicas

      En una declaración a WIRED, ClarityCheck rechazó la descripción de que la base de datos estaba “expuesta públicamente”, argumentando que el acceso requería una URL específica y no indexada. Sin embargo, los archivos en sí no estaban protegidos por contraseña, y Fowler encontró esa URL en el código disponible en el propio sitio web de ClarityCheck.

      No hay evidencia de que alguien haya accedido maliciosamente a la base de datos antes de que se asegurara. Aún así, una URL oscura no es lo mismo que una protegida, y si un investigador de seguridad pudo encontrarla a través de código disponible públicamente, alguien más potencialmente también podría hacerlo.

      ClarityCheck también tuvo un problema de seguridad separado que involucraba sus API del sitio web. Según WIRED, manipular ciertas URL de ClarityCheck e ingresar el nombre de una persona podría revelar posibles direcciones de correo electrónico, números de teléfono y direcciones físicas sin requerir ningún acceso especial.

      Por ahora, los informes no han indicado que los detalles identificativos estuvieran directamente vinculados a las fotos expuestas. Aun así, tener tu imagen almacenada en una base de datos no segura por un servicio que puede que nunca hayas utilizado es un grave problema de privacidad, especialmente cuando la IA ha hecho que la suplantación, los perfiles falsos y las estafas sean mucho más fáciles de llevar a cabo.

Una herramienta de búsqueda facial dejó más de 9 millones de fotos sin protección. Una herramienta de búsqueda facial dejó más de 9 millones de fotos sin protección.

Otros artículos

Revolut quiere permitir que Nik Storonsky pida prestado $250 millones contra sus propias acciones. Revolut quiere permitir que Nik Storonsky pida prestado $250 millones contra sus propias acciones. Revolut ha pedido a los accionistas que aumenten el límite de endeudamiento de Nik Storonsky contra su participación de $50 millones a $250 millones bajo un plan con nombre en clave Proyecto Shasta. El fundador de Unitree dice que los robots están cerca de un 'momento ChatGPT'. El fundador de Unitree dice que los robots están cerca de un 'momento ChatGPT'. Wang Xingxing dijo en la Conferencia Mundial de Robots que la IA incorporada está cerca de un "momento ChatGPT", y luego le dio un plazo de dos a diez años. Revolut quiere permitir que Nik Storonsky pida prestado $250 millones contra sus propias acciones. Revolut quiere permitir que Nik Storonsky pida prestado $250 millones contra sus propias acciones. Revolut ha pedido a los accionistas que aumenten el límite de endeudamiento de Nik Storonsky contra su participación de $50 millones a $250 millones bajo un plan con nombre en clave Proyecto Shasta. La IA puede estar aprendiendo de miles de millones de imágenes sin copiar ninguna de ellas. La IA puede estar aprendiendo de miles de millones de imágenes sin copiar ninguna de ellas. Un estudio del MIT encuentra que las imágenes generadas por IA a menudo no pueden ser rastreadas hasta imágenes de entrenamiento individuales, ya que conjuntos de datos más grandes hacen que la influencia de ejemplos específicos se desvanezca. Trump recibe a ejecutivos de criptomonedas mientras la SEC propone sus reglas más amigables hasta ahora Trump recibe a ejecutivos de criptomonedas mientras la SEC propone sus reglas más amigables hasta ahora La SEC propuso exenciones de tokens y un refugio seguro condicional el martes. El miércoles, Trump recibió a ejecutivos de criptomonedas en la Casa Blanca. Mi Mac nunca me dice a dónde va mi internet, así que encontré una aplicación que lo hace. Mi Mac nunca me dice a dónde va mi internet, así que encontré una aplicación que lo hace. Mi Mac no podía decirme qué estaba consumiendo mi internet. Esta aplicación finalmente me mostró exactamente a dónde iba toda esa data.

Una herramienta de búsqueda facial dejó más de 9 millones de fotos sin protección.

Un investigador de seguridad encontró más de 9 millones de fotos de rostros en una base de datos de ClarityCheck no segura que no requería contraseña para acceder.