Инструмент для поиска лиц, который позиционируется как «частный и безопасный», оставил 9 миллионов фотографий открытыми.
Инструмент поиска людей, который обещает «частные и безопасные» поиски, оставил более 9 миллионов файлов изображений открытыми в интернете, включая фотографии лиц людей. Исследователь в области безопасности обнаружил незащищенную базу данных, согласно отчетам WIRED и Digital Trends.
Инструмент называется ClarityCheck, это сервис, который позволяет загрузить фотографию, чтобы идентифицировать человека на ней. Его веб-сайт сообщает пользователям, что «ваш обратный поиск изображений является частным и безопасным». Исследователь, Иеремия Фаулер, опубликовал свои выводы через ExpressVPN. Фаулер известен тем, что находит незащищенные базы данных, оставленные открытыми в интернете.
Открытое хранилище содержало около 450 ГБ данных и не требовало пароля для доступа, сообщил Фаулер. Это большая находка для сервиса среднего размера. Многие файлы находились в папках с названиями «лица» и «профили». Они включали фотографии профилей, скриншоты и другие изображения взрослых, подростков и детей.
Фаулер оценил общее количество файлов более чем в 9 миллионов. Масштаб является тем, что выделяется: одна ошибка конфигурации оставила миллионы лиц доступными для любого, у кого есть ссылка.
Как это было раскрыто
Хранилище было доступно через веб-адрес, найденный в коде публичного веб-сайта ClarityCheck, согласно отчетам. Поисковые системы не индексировали эту ссылку, но файлы за ней не имели защиты. Компания с тех пор ограничила доступ, сообщили в отчетах. Фаулер уведомил ClarityCheck, и компания заблокировала хранилище после этого.
Ни один из отчетов не указал, как долго данные были открыты до того, как он их нашел. Фаулер сказал, что не может сказать, скачивал ли кто-то еще файлы, так как хранилище не вело публичные журналы доступа, которые он мог бы просмотреть.
Существила и вторая проблема. Изменяя определенные веб-адреса ClarityCheck и вводя имя человека, кто-то мог получить возможные адреса электронной почты, номера телефонов и физические адреса, сообщило WIRED. Для этого не требовался специальный доступ. Это отдельная уязвимость от открытого хранилища изображений и указывает на собственную систему поиска сервиса, а не на хранилище данных.
Фаулер не нашел признаков того, что кто-то обращался к базе данных с плохими намерениями до того, как компания ее защитила, сообщили в отчетах. До сих пор они не связали открытые контактные данные напрямую с открытыми фотографиями. Две проблемы были отдельными ошибками конфигурации, сообщили в отчетах, одна для изображений и одна для личных данных.
Почему это чувствительно
Суть сервиса делает этот инцидент неловким. ClarityCheck создан, чтобы помочь людям проверять незнакомцев и решать, кому доверять в интернете. Утечка собственных загрузок пользователей противоречит этому обещанию. Сервис просит людей доверять ему те самые изображения, которые они используют для проверки других. ClarityCheck рекламирует поиск как способ выявления мошенничества и фальшивых профилей знакомств, согласно Digital Trends.
Digital Trends отметило, что инцидент с загрузками собственных пользователей является особенно неудобным для сервиса, основанного на доверии и безопасности.
Люди на фотографиях могли никогда не использовать этот инструмент. ClarityCheck позволяет пользователю загрузить лицо другого человека, чтобы найти его. Это означает, что человек, чье лицо находится в базе данных, мог вовсе не контактировать с сервисом.
Некоторые изображения, по-видимому, были получены из социальных сетей, профилей знакомств и скриншотов, сообщил Фаулер. Это поднимает вопрос о том, что люди могли не подозревать, что их лица находятся в хранилище.
Он также сказал, что нашел файлы с временными метками, превышающими установленный ClarityCheck 14-дневный лимит на хранение загруженных изображений. Если это правда, это будет означать, что сервис хранил некоторые изображения дольше, чем позволяет его собственная политика. ClarityCheck не прокомментировал этот вопрос в своем заявлении, сообщили в отчетах.
Что говорит ClarityCheck
ClarityCheck оспорил описание хранилища как «публично открытого». В заявлении для WIRED компания утверждала, что доступ к файлам требовал специфического, не индексированного веб-адреса. На этом основании, по ее словам, данные не были просто открыты для публики. Компания не оспаривала количество файлов, согласно отчетам.
Отчеты опровергают эту защиту. Самие файлы не имели пароля, отметили WIRED и Digital Trends, а Фаулер нашел адрес в коде на собственном веб-сайте ClarityCheck. Неясная ссылка не равна защищенной, написал Digital Trends, поскольку исследователь нашел ее, и другие также могут.
TNW не проверял базу данных независимо. Этот отчет основан на исследовании Фаулера и отчетах WIRED и Digital Trends, а также на заявлении ClarityCheck для WIRED.
Широкая картина
Открытые данные лиц являются повторяющейся проблемой. В июне группа ShinyHunters опубликовала 45 ГБ записей Madison Square Garden, которые включали данные распознавания лиц. Инструменты, которые сканируют лица, распространяются, от камер в магазинах, подключенных к полицейским сигналам, до сервисов, которые сопоставляют фотографию с именем. Каждое новое хранилище данных лиц становится еще одной целью.
Ставки растут, поскольку ИИ упрощает злоупотребление такими изображениями. Исследователи предупреждали, что сгенерированные медиа сделали имитацию и мошенничество проще. Аналитики также предостерегали, что следующий случай утечки конфиденциальности может не потребовать утечки данных в классическом смысле, чтобы причинить вред. Человек может изменить утеченный пароль; никто не может изменить свое лицо.
Регуляторы начали действовать в случае крупных утечек. Южная Корея оштрафовала ритейлера Coupang на рекордную сумму в этом году за крупную утечку данных. Для людей, чьи лица находились в хранилище ClarityCheck, беспокойство проще: их изображение хранилось сервисом, которым многие из них никогда не пользовались, и в течение некоторого времени любой, кто нашел ссылку, мог его увидеть.
Другие статьи
Инструмент для поиска лиц, который позиционируется как «частный и безопасный», оставил 9 миллионов фотографий открытыми.
ClarityCheck, инструмент для поиска людей, который обещает «частные и безопасные» поиски, оставил более 9 миллионов файлов изображений открытыми, обнаружил исследователь в области безопасности.
