Uno strumento di ricerca facciale "privato e sicuro" ha lasciato esposte 9 milioni di foto

Uno strumento di ricerca facciale "privato e sicuro" ha lasciato esposte 9 milioni di foto

      Uno strumento di ricerca di persone che promette ricerche "private e sicure" ha lasciato più di 9 milioni di file immagine esposti online, comprese foto dei volti delle persone. Un ricercatore di sicurezza ha trovato il database non protetto, secondo quanto riportato da WIRED e Digital Trends.

      Lo strumento è ClarityCheck, un servizio che consente a qualcuno di caricare una foto per identificare la persona in essa. Il suo sito web informa gli utenti che "la tua ricerca di immagini inversa è privata e sicura". Il ricercatore, Jeremiah Fowler, ha pubblicato le sue scoperte attraverso ExpressVPN. Fowler è noto per aver trovato database non sicuri lasciati aperti su Internet.

      Il negozio esposto conteneva circa 450 GB di dati e non richiedeva password per essere aperto, ha riportato Fowler. Si tratta di un grande tesoro per un servizio consumer di medie dimensioni. Molti file si trovavano in cartelle etichettate "volti" e "profili". Includevano foto profilo, screenshot e altre immagini di adulti, adolescenti e bambini.

      Fowler ha stimato il totale a più di 9 milioni di file. La scala è ciò che spicca: una singola misconfigurazione ha lasciato milioni di volti accessibili a chiunque avesse il link.

      Come è stato esposto

      Lo storage era accessibile tramite un indirizzo web trovato nel codice del sito pubblico di ClarityCheck, secondo i rapporti. I motori di ricerca non indicizzavano quel link, ma i file dietro di esso non avevano alcun lucchetto. L'azienda ha da allora limitato l'accesso, hanno riferito i rapporti. Fowler ha notificato ClarityCheck, e l'azienda ha bloccato il negozio successivamente.

      Nessuno dei rapporti ha detto per quanto tempo i dati fossero stati aperti prima che lui li trovasse. Fowler ha detto di non poter dire se qualcun altro avesse scaricato i file, poiché lo storage non teneva registri di accesso pubblici che potesse esaminare.

      C'era anche un secondo problema. Cambiando alcuni indirizzi web di ClarityCheck e inserendo il nome di una persona, qualcuno poteva far emergere possibili indirizzi email, numeri di telefono e indirizzi fisici, ha riportato WIRED. Ciò non richiedeva accesso speciale. È una debolezza separata rispetto al negozio di immagini esposto e punta al sistema di ricerca interno del servizio piuttosto che a un bucket di storage.

      Fowler non ha trovato segni che qualcuno avesse raggiunto il database con cattive intenzioni prima che l'azienda lo mettesse in sicurezza, hanno detto i rapporti. Finora, non hanno collegato i dettagli di contatto esposti direttamente alle foto esposte. I due problemi erano misconfigurazioni separate, hanno detto i rapporti, una per le immagini e una per i dettagli personali.

      Perché questo è sensibile

      La natura del servizio rende la lacuna imbarazzante. ClarityCheck è costruito per aiutare le persone a controllare gli sconosciuti e decidere di chi fidarsi online. Una fuga dei caricamenti dei suoi utenti va contro quella promessa. Il servizio chiede alle persone di fidarsi di esso con le stesse immagini che usano per verificare gli altri. ClarityCheck pubblicizza la ricerca come un modo per individuare catfishing e profili di incontri falsi, secondo Digital Trends.

      Digital Trends ha notato che una lacuna che coinvolge i caricamenti dei propri utenti è particolarmente scomoda per un servizio venduto sulla fiducia e sulla sicurezza.

      Le persone nelle foto potrebbero non aver mai utilizzato lo strumento. ClarityCheck consente a un utente di caricare il volto di qualcun altro per cercarlo. Ciò significa che una persona il cui volto si trova nel database potrebbe non aver avuto alcun contatto con il servizio.

      Alcune delle immagini sembravano provenire dai social media, profili di incontri e screenshot, ha riportato Fowler. Ciò solleva la prospettiva che le persone non avessero idea che i loro volti si trovassero nel negozio.

      Ha anche detto di aver trovato file con timestamp oltre il limite di 14 giorni dichiarato da ClarityCheck per la conservazione delle immagini caricate. Se fosse accurato, ciò suggerirebbe che il servizio ha mantenuto alcune immagini più a lungo di quanto consentito dalla propria politica. ClarityCheck non ha affrontato il punto della conservazione nella sua dichiarazione, hanno detto i rapporti.

      Cosa dice ClarityCheck

      ClarityCheck ha contestato la descrizione del negozio come "pubblicamente esposto". In una dichiarazione a WIRED, l'azienda ha sostenuto che per accedere ai file era necessario un indirizzo web specifico e non indicizzato. Su questa base, ha detto, i dati non erano semplicemente aperti al pubblico. L'azienda non ha contestato il numero di file, secondo i rapporti.

      Il reportage respinge quella difesa. I file stessi non portavano password, hanno notato WIRED e Digital Trends, e Fowler ha trovato l'indirizzo all'interno del codice del sito web di ClarityCheck. Un link oscuro non è lo stesso di uno protetto, ha scritto Digital Trends, poiché un ricercatore lo ha trovato e altri potrebbero farlo.

      TNW non ha verificato in modo indipendente il database. Il racconto qui si basa sulla ricerca di Fowler e sul reportage di WIRED e Digital Trends, e sulla dichiarazione di ClarityCheck a WIRED.

      Un modello più ampio

      I dati sui volti esposti sono un problema ricorrente. A giugno, il gruppo ShinyHunters ha pubblicato 45 GB di registrazioni del Madison Square Garden che includevano dati di riconoscimento facciale. Gli strumenti che scansionano i volti si stanno diffondendo, dalle telecamere dei negozi collegate agli avvisi della polizia ai servizi che abbinano una foto a un nome. Ogni nuovo negozio di dati sui volti diventa un altro obiettivo.

      Le scommesse stanno aumentando man mano che l'IA rende più facile abusare di tali immagini. I ricercatori hanno avvertito che i media generati hanno reso più semplice l'impostazione e le truffe. Gli analisti hanno anche avvertito che la prossima violazione della privacy potrebbe non aver bisogno di divulgare dati nel senso classico per causare danni. Una persona può cambiare una password trapelata; nessuno può cambiare il proprio volto.

      I regolatori hanno iniziato ad agire su grandi lacune. La Corea del Sud ha multato il rivenditore Coupang per una somma record quest'anno a causa di una grave violazione dei dati. Per le persone i cui volti si trovavano nel negozio di ClarityCheck, la preoccupazione è più semplice: la loro immagine era detenuta da un servizio che molti di loro non avevano mai utilizzato e, per un certo periodo, chiunque trovasse il link poteva vederla.

Altri articoli

YouTube inizia a finanziare direttamente gli spettacoli per impedire ai creatori di concedere in licenza a Netflix YouTube inizia a finanziare direttamente gli spettacoli per impedire ai creatori di concedere in licenza a Netflix YouTube sta offrendo ai migliori creatori finanziamenti per spettacoli, quote su accordi con i marchi e denaro per finestre di esclusività, mentre Netflix licenzia il loro lavoro in modo non esclusivo. Il nuovo caricatore a disco elegante di Motorola si unisce al piccolo club magnetico di Android. Il nuovo caricatore a disco elegante di Motorola si unisce al piccolo club magnetico di Android. Immagini trapelate rivelano il caricabatterie wireless magnetico Moto Snap di Motorola, che potrebbe fornire all'Edge 70 Max dotato di Qi2 il proprio accessorio di ricarica in stile Pixelsnap. Google dà a Gemini Live il proprio aggiornamento Deep Research. Google dà a Gemini Live il proprio aggiornamento Deep Research. Gemini Live può ora lanciare rapporti di Deep Research tramite voce, lavorarci in background e permetterti di discutere i risultati quando sono pronti. Il Dipartimento di Giustizia sta sostenendo xAI contro il divieto di nudificazione del Minnesota. Il Dipartimento di Giustizia sta sostenendo xAI contro il divieto di nudificazione del Minnesota. Il Dipartimento di Giustizia degli Stati Uniti ha presentato un documento a sostegno della sfida di xAI contro il divieto di nudificazione dell'IA del Minnesota, mentre un giudice federale valuta un'ingiunzione e si pronuncerà a breve. Skanska riceve un ordine da 1,2 miliardi di dollari per costruire quattro data center negli Stati Uniti per un cliente non nominato. Skanska riceve un ordine da 1,2 miliardi di dollari per costruire quattro data center negli Stati Uniti per un cliente non nominato. Skanska ha firmato un contratto da 1,2 miliardi di dollari per quattro data center nel sud-est degli Stati Uniti, per un totale di 75.000 mq, con la costruzione che si protrarrà fino al terzo trimestre del 2028. Il primo testimone di Meta ha detto a una giuria che il problema era la cultura di Mark Zuckerberg. Il primo testimone di Meta ha detto a una giuria che il problema era la cultura di Mark Zuckerberg. L'ex ingegnere di Meta Arturo Béjar ha detto a una giuria di Oakland che la cultura aziendale ha reso impossibili le riparazioni per la sicurezza, in un processo intentato da quattro stati.

Uno strumento di ricerca facciale "privato e sicuro" ha lasciato esposte 9 milioni di foto

ClarityCheck, uno strumento di ricerca di persone che promette ricerche “private e sicure”, ha lasciato più di 9 milioni di file immagine esposti, ha scoperto un ricercatore sulla sicurezza.