Η ClarityCheck, μια διαδικτυακή υπηρεσία αναζήτησης ατόμων που υπόσχεται «ιδιωτικότητα και ασφάλεια», άφησε εκτεθειμένη μια βάση δεδομένων που περιείχε περισσότερα από 9 εκατομμύρια αρχεία εικόνων. Σύμφωνα με έρευνα του ανεξάρτητου ερευνητή ασφαλείας Jeremiah Fowler, τα δεδομένα περιλάμβαναν φωτογραφίες προσώπων ενηλίκων, εφήβων και παιδιών, συνολικού μεγέθους περίπου 450 GB.

Η ανατομία της έκθεσης

Οι εικόνες ήταν αποθηκευμένες σε έναν μη ασφαλισμένο κάδο (bucket) Amazon S3, οργανωμένες σε φακέλους με ονόματα όπως «faces» (πρόσωπα) και «profiles» (προφίλ). Η πρόσβαση σε αυτά τα αρχεία ήταν δυνατή για οποιονδήποτε μέσω ενός URL που περιλαμβανόταν στον δημόσια διαθέσιμο κώδικα της ιστοσελίδας της εταιρείας. Επιπλέον, ένα δεύτερο σφάλμα παραμετροποίησης στα API της εταιρείας επέτρεπε την αποκάλυψη διευθύνσεων email και τηλεφωνικών αριθμών μέσω απλής χειραγώγησης των URL στον περιηγητή.

Αμφισβήτηση και κίνδυνοι

Η ClarityCheck ασφάλισε τη βάση δεδομένων τον Ιούλιο, μετά από επικοινωνία με το περιοδικό WIRED, ωστόσο η εταιρεία αμφισβήτησε τον όρο «εκτεθειμένα». Εκπρόσωπος της εταιρείας υποστήριξε ότι ένας «συνηθισμένος χρήστης» δεν θα μπορούσε να βρει τα δεδομένα, καθώς απαιτούνταν γνώση ενός συγκεκριμένου, μη ευρετηριασμένου URL. Ωστόσο, η βιομηχανία ασφάλειας και η ομοσπονδιακή κυβέρνηση των ΗΠΑ ορίζουν ως «έκθεση» οποιαδήποτε κατάσταση όπου ευαίσθητα δεδομένα είναι προσβάσιμα χωρίς απαίτηση ταυτοποίησης.

  • 9 εκατομμύρια αρχεία εικόνων σε δημόσια θέα.
  • Έκθεση βιομετρικών δεδομένων (facial landmarks).
  • Δυνατότητα χρήσης των φωτογραφιών για εκπαίδευση AI ή απάτες (catfishing).
  • Διαρροή προσωπικών στοιχείων (email, τηλέφωνα) μέσω API.

Η Rebecca Williams από την ACLU επισημαίνει ότι τα συστήματα που βασίζονται στη συλλογή εξαιρετικά ευαίσθητων προσωπικών πληροφοριών για την επαλήθευση ατόμων θα συνεχίσουν να εγκυμονούν τέτοιους κινδύνους, καθώς το ίδιο το μοντέλο λειτουργίας τους εξαρτάται από τη συγκέντρωση αυτών των δεδομένων.