Инструмент для поиска лиц оставил более 9 миллионов фотографий без защиты
Это фото, которое вы загрузили для идентификации кого-то, могло оказаться там, где вы никогда не ожидали. Исследователь безопасности Иеремия Фаулер обнаружил незащищенную базу данных, связанную с ClarityCheck, сервисом поиска людей, который утверждает, что его обратный поиск по изображению «приватный и безопасный», содержащую более 9 миллионов файлов, включая фотографии лиц людей. ClarityCheck построил свой сервис вокруг помощи людям в проверке незнакомцев и принятии решения о том, кому они могут доверять в Интернете, что делает утечку безопасности, касающуюся загрузок его собственных пользователей, особенно неприятной.
ClarityCheck
Согласно исследованию Фаулера, опубликованному ExpressVPN, база данных содержала примерно 450 ГБ данных и не требовала пароля для доступа. Многие файлы хранились в папках с метками «лица» и «профили» и включали фотографии профилей, скриншоты и другие изображения взрослых, подростков и детей. Место хранения, как сообщается, было доступно через URL, найденный в общедоступном коде сайта ClarityCheck. С тех пор компания ограничила доступ.
Люди на фотографиях могли никогда не использовать ClarityCheck
Вот где ситуация становится особенно неприятной. ClarityCheck позволяет кому-то загрузить фото для поиска человека, изображенного на нем, потенциально возвращая профили в социальных сетях и другую идентифицирующую информацию. Это означает, что человек, чье лицо ищут, мог никогда не посещать ClarityCheck.
Иеремия Фаулер / ExpressVPN
Фаулер говорит, что некоторые изображения, похоже, пришли из социальных сетей, профилей знакомств, скриншотов и фотографий, что поднимает возможность того, что люди не имели представления о том, что их лица находятся в базе данных. Он также сообщил о нахождении файлов с временными метками, превышающими заявленный ClarityCheck срок хранения загруженных изображений в 14 дней.
ClarityCheck утверждает, что фотографии не были действительно публичными
В заявлении для WIRED ClarityCheck опроверг описание базы данных как «публично доступной», утверждая, что доступ требовал конкретного, неиндексированного URL. Однако сами файлы не были защищены паролем, и Фаулер нашел этот URL в коде, доступном на сайте ClarityCheck.
Нет никаких доказательств того, что кто-то злонамеренно получил доступ к базе данных до ее защиты. Тем не менее, неясный URL не равен защищенному, и если исследователь безопасности мог найти его через общедоступный код, кто-то другой потенциально мог бы тоже.
ClarityCheck также имел отдельную проблему безопасности, связанную с его API сайта. Согласно WIRED, манипулирование определенными URL ClarityCheck и ввод имени человека могло раскрыть возможные адреса электронной почты, номера телефонов и физические адреса без необходимости в каком-либо специальном доступе.
На данный момент отчеты не указывают на то, что идентифицирующие детали были напрямую связаны с обнаженными фотографиями. Тем не менее, наличие вашего изображения, хранящегося в незащищенной базе данных сервисом, который вы, возможно, никогда не использовали, является серьезной проблемой конфиденциальности, особенно когда ИИ сделал подделку, фальшивые профили и мошенничество гораздо проще осуществить.
Другие статьи
Инструмент для поиска лиц оставил более 9 миллионов фотографий без защиты
Исследователь безопасности обнаружил более 9 миллионов фотографий лиц, находящихся в небезопасной базе данных ClarityCheck, для доступа к которой не требовался пароль.
