Архив рубрики ~Лента новостей~

Сервис обратного поиска обнаружил миллионы фотографий лиц людей.

Сервис обратного поиска обнаружил миллионы фотографий лиц людей.
Сервис обратного поиска обнаружил миллионы фотографий лиц людей.

Инструмент поиска людей ClarityCheck оставил открытой базу данных, содержащую более 9 миллионов файлов изображений.

e566cb4f1ab64429068d9120a22db081 Источник: picture alliance / Автор : picture alliance / Автор

Когда кто-то загружает фотографию в инструмент поиска людей ClarityCheck, веб-сайт четко сообщает: «Ваш обратный поиск изображений является конфиденциальным и безопасным». Однако новое исследование показывает, что веб-сайт оставил более 9 миллионов файлов изображений, включая фотографии лиц людей, в открытом доступе. А вторая ошибка в настройках привела к публичному раскрытию адресов электронной почты и номеров телефонов пользователей.

В целом, согласно выводам независимого исследователя безопасности Джереми Фаулера, раскрытая база данных ClarityCheck содержала примерно 450 ГБ изображений, включая, по всей видимости, фотографии профилей, скриншоты и другие фотографии взрослых, подростков и детей. Все изображения хранились в незащищенном хранилище Amazon S3, файлы находились в папках с названиями «лица» и «профили», доступ к которым мог получить любой желающий онлайн через URL-адрес, включенный в общедоступный код веб-сайта компании.

ClarityCheck — один из множества так называемых инструментов поиска людей, появившихся в интернете в последние годы. Эти веб-сайты в целом заявляют о возможности поиска в интернете, открытых источниках и других базах данных для идентификации отдельных лиц. На сайте ClarityCheck говорится, что он может выполнять поиск по номерам телефонов, адресам электронной почты, идентификационным номерам транспортных средств и именам. На странице поиска по фотографиям указано, что он может помочь «идентифицировать любого человека на фотографии» и найти профили в социальных сетях «за считанные секунды».

Хотя компания ClarityCheck обеспечила безопасность огромной базы данных изображений после того, как WIRED связался с ней в июле, Фаулер предупреждает, что она, по всей видимости, была уязвима в течение нескольких месяцев, и его первоначальные попытки сообщить о проблеме компании оказались безуспешными. Случайная утечка данных создает риск для любой личной информации, но особенно для конфиденциальных и неизменяемых биометрических данных, таких как изображения лиц.

И хотя на сайте ClarityCheck требуется подтверждение наличия разрешения на загрузку фотографий, Фаулер отмечает, что на практике люди, чьи лица были показаны, могли даже не подозревать, что ClarityCheck хранит их изображения. В конце концов, отмечает он, сервис предназначен исключительно для идентификации, а люди обычно не стремятся идентифицировать себя или своих знакомых.

«Если вы пытаетесь выяснить, кто этот человек, у вас может не быть разрешения или авторизации, поэтому люди могут не знать, что их изображение было загружено в эту общедоступную базу данных», — говорит Фаулер в интервью WIRED. «Бот с искусственным интеллектом может просканировать её, извлечь лица и использовать их для обучения. А там много фотографий детей».

В заявлении, направленном изданию WIRED, представитель ClarityCheck сообщил, что компания высоко оценила усилия Фаулера по информированию компании о проблемах. «Как только об этом стало известно соответствующим командам, мы незамедлительно приняли меры по ограничению доступа», — сказал представитель.

Компания опровергла любые утверждения о том, что данные были «раскрыты», заявив, что «обычный гражданин» не смог бы с ними столкнуться. «Мы не согласны с утверждением, что данные во временном хранилище были „публично доступны“, что подразумевает широкомасштабный публичный доступ», — говорит представитель компании. «Для доступа требовалось знание конкретного, неиндексированного URL-адреса, который нельзя было обнаружить при обычном использовании сервиса ClarityCheck или при обычном поиске в интернете».

В индустрии безопасности в целом, а также в федеральном правительстве США в частности, данные считаются уязвимыми, если к ним могут получить доступ лица, не имеющие на них права, — особенно если они доступны в открытом доступе в Интернете без защиты с помощью аутентификации, например, имени пользователя и пароля. «Уязвимость — это состояние, при котором личные или конфиденциальные данные остаются доступными, обнаруживаемыми или иным образом подвергаются риску несанкционированного доступа, независимо от того, были ли они уже получены или использованы не по назначению», — говорит Марк Бир, руководитель отдела потребительских товаров в компании Malwarebytes, занимающейся вопросами безопасности. «Общедоступная резервная копия базы данных, неправильно настроенное хранилище или учетные данные, хранящиеся в системе, к которой может получить доступ исследователь, — все это уязвимости».

«Нет никаких признаков злонамеренного доступа, как отмечает исследователь», — говорится в заявлении ClarityCheck. «Затронутые данные включают дубликаты, обрезанные и измененные по размеру копии одних и тех же файлов, а также данные, не являющиеся изображениями, а не 9 миллионов уникальных изображений».

Компания добавила, что «улучшила» свои процедуры сообщения о нарушениях безопасности, чтобы помочь другим исследователям связаться с компанией в будущем.

Помимо данных о лицах, ClarityCheck также неправильно настроила свои API, так что URL-адреса ее веб-сайта можно было манипулировать, чтобы получить данные о людях, просто введя имя; это мог сделать любой пользователь любого потребительского браузера. Ввод имени в один из URL-адресов возвращал несколько потенциальных адресов электронной почты, физических адресов и номеров телефонов людей с этим именем. После того, как WIRED связался с компанией, URL-адреса были защищены. Представитель ClarityCheck заявил в своем заявлении, что отображаемые данные были «получены из общедоступной информации и от лицензированных сторонних поставщиков данных».

Функция поиска по лицу от ClarityCheck позволяет пользователям загружать изображение и получать «отчет» о том, где это изображение может появиться в интернете и кто может быть изображен на фотографии. Когда журналист WIRED протестировал систему, используя собственное изображение лица, веб-сайт сообщил, что система «сканирует лицевые ориентиры» и «составляет карту уникальной геометрии лица», прежде чем сопоставить изображение с другими изображениями в интернете и предложить отчет, который за определенную плату может включать полное имя, адреса, историю местоположений, публичные выступления, фотографии, видео, профили в социальных сетях и «скрытые профили на сайтах знакомств». В полученном отчете указывалось имя журналиста, предоставлялась его биография и ссылки на несколько его фотографий в интернете.

К сожалению, ошибки конфигурации и случайные утечки информации в интернете — обычное явление, но поскольку цифровые платформы предлагают все больше автоматизированных возможностей для сбора и анализа конфиденциальных персональных данных, ставки в вопросах защиты информации постоянно растут.

«Системы, использующие крайне конфиденциальную личную информацию для проверки личности, будут по-прежнему нести эти риски, даже при более строгих мерах по минимизации данных и обеспечению безопасности, поскольку сама модель зависит от сбора конфиденциальных данных», — говорит Ребекка Уильямс, директор по стратегии в области конфиденциальности и управления данными в Американском союзе гражданских свобод.

Фаулер подчеркивает, что раскрытые данные, включая фотографии, как никогда ценны для мошенников и киберпреступников. «Допустим, я состою в преступной группировке и занимаюсь мошенничеством в интернете, просматриваю все эти фотографии, выбираю 20 самых привлекательных людей, а затем, используя их изображения и искусственный интеллект, создаю для них портрет», — говорит Фаулер.

Эта статья первоначально появилась на сайте wired.com.

Источник: arstechnica.com

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Бхавана Чандрашекхар из Amazon вы начинаете на обеде РобоДеловые женщины в робототехнике Обед Архив рубрики ~Коротко из Telegram~ Take-Two требует у Microsoft и Discord данные распространителей утечек GTA… Архив рубрики ~Коротко из Telegram~ Минцифры хочет постоянно следить за IP-адресами из «белых списков» Минцифры… Архив рубрики ~Коротко из Telegram~ «Ростелеком» ищет замену Oracle Hyperion — проект растянут до 2028… Архив рубрики ~Коротко из Telegram~ ChatGPT собрал больше трафика, чем весь остальной топ-15 вместе взятый… Архив рубрики ~Коротко из Telegram~ «Сбер» учит ИИ слушать и говорить одновременно — Full Duplex… Архив рубрики ~Коротко из Telegram~ ChatGPT начал ругаться — и это не сбой, а осознанное… Архив рубрики ~Коротко из Telegram~ Рынок взломанных корпоративных доступов в даркнете вырос на 20 процентов… Архив рубрики ~Коротко из Telegram~ Следы ИИ нашли почти в 90% свежих биомедицинских статей Учёные… Архив рубрики ~Коротко из Telegram~ Российский алгоритм ускорил поиск обходных маршрутов в чипах в 16,7… Архив рубрики ~Коротко из Telegram~ Срезы человеческого мозга подключили к роборуке — и они научились… Архив рубрики ~Коротко из Telegram~ ChatGPT — 5,3 миллиарда визитов в месяц: как выглядит рейтинг… Архив рубрики ~Коротко из Telegram~ Telegram тестирует маскировку своего трафика под обычный сайт По данным… Архив рубрики ~Коротко из Telegram~ Домашний робот Nori A3 с 19 степенями свободы стоит около… Новости робототехники Бхавана Чандрашекхар из Amazon вы начинаете на обеде РобоДеловые женщины в робототехнике Обед Архив рубрики ~Коротко из Telegram~ Take-Two требует у Microsoft и Discord данные распространителей утечек GTA… Архив рубрики ~Коротко из Telegram~ Минцифры хочет постоянно следить за IP-адресами из «белых списков» Минцифры… Архив рубрики ~Коротко из Telegram~ «Ростелеком» ищет замену Oracle Hyperion — проект растянут до 2028… Архив рубрики ~Коротко из Telegram~ ChatGPT собрал больше трафика, чем весь остальной топ-15 вместе взятый… Архив рубрики ~Коротко из Telegram~ «Сбер» учит ИИ слушать и говорить одновременно — Full Duplex… Архив рубрики ~Коротко из Telegram~ ChatGPT начал ругаться — и это не сбой, а осознанное… Архив рубрики ~Коротко из Telegram~ Рынок взломанных корпоративных доступов в даркнете вырос на 20 процентов… Архив рубрики ~Коротко из Telegram~ Следы ИИ нашли почти в 90% свежих биомедицинских статей Учёные… Архив рубрики ~Коротко из Telegram~ Российский алгоритм ускорил поиск обходных маршрутов в чипах в 16,7… Архив рубрики ~Коротко из Telegram~ Срезы человеческого мозга подключили к роборуке — и они научились… Архив рубрики ~Коротко из Telegram~ ChatGPT — 5,3 миллиарда визитов в месяц: как выглядит рейтинг… Архив рубрики ~Коротко из Telegram~ Telegram тестирует маскировку своего трафика под обычный сайт По данным… Архив рубрики ~Коротко из Telegram~ Домашний робот Nori A3 с 19 степенями свободы стоит около…

Оставить комментарий