Сервис обратного поиска обнаружил миллионы фотографий лиц людей.
Инструмент поиска людей ClarityCheck оставил открытой базу данных, содержащую более 9 миллионов файлов изображений.
Источник: picture alliance / Автор : picture alliance / Автор
Когда кто-то загружает фотографию в инструмент поиска людей ClarityCheck, веб-сайт четко сообщает: «Ваш обратный поиск изображений является конфиденциальным и безопасным». Однако новое исследование показывает, что веб-сайт оставил более 9 миллионов файлов изображений, включая фотографии лиц людей, в открытом доступе. А вторая ошибка в настройках привела к публичному раскрытию адресов электронной почты и номеров телефонов пользователей.
В целом, согласно выводам независимого исследователя безопасности Джереми Фаулера, раскрытая база данных ClarityCheck содержала примерно 450 ГБ изображений, включая, по всей видимости, фотографии профилей, скриншоты и другие фотографии взрослых, подростков и детей. Все изображения хранились в незащищенном хранилище Amazon S3, файлы находились в папках с названиями «лица» и «профили», доступ к которым мог получить любой желающий онлайн через URL-адрес, включенный в общедоступный код веб-сайта компании.
ClarityCheck — один из множества так называемых инструментов поиска людей, появившихся в интернете в последние годы. Эти веб-сайты в целом заявляют о возможности поиска в интернете, открытых источниках и других базах данных для идентификации отдельных лиц. На сайте ClarityCheck говорится, что он может выполнять поиск по номерам телефонов, адресам электронной почты, идентификационным номерам транспортных средств и именам. На странице поиска по фотографиям указано, что он может помочь «идентифицировать любого человека на фотографии» и найти профили в социальных сетях «за считанные секунды».
Хотя компания ClarityCheck обеспечила безопасность огромной базы данных изображений после того, как WIRED связался с ней в июле, Фаулер предупреждает, что она, по всей видимости, была уязвима в течение нескольких месяцев, и его первоначальные попытки сообщить о проблеме компании оказались безуспешными. Случайная утечка данных создает риск для любой личной информации, но особенно для конфиденциальных и неизменяемых биометрических данных, таких как изображения лиц.
И хотя на сайте ClarityCheck требуется подтверждение наличия разрешения на загрузку фотографий, Фаулер отмечает, что на практике люди, чьи лица были показаны, могли даже не подозревать, что ClarityCheck хранит их изображения. В конце концов, отмечает он, сервис предназначен исключительно для идентификации, а люди обычно не стремятся идентифицировать себя или своих знакомых.
«Если вы пытаетесь выяснить, кто этот человек, у вас может не быть разрешения или авторизации, поэтому люди могут не знать, что их изображение было загружено в эту общедоступную базу данных», — говорит Фаулер в интервью WIRED. «Бот с искусственным интеллектом может просканировать её, извлечь лица и использовать их для обучения. А там много фотографий детей».
В заявлении, направленном изданию WIRED, представитель ClarityCheck сообщил, что компания высоко оценила усилия Фаулера по информированию компании о проблемах. «Как только об этом стало известно соответствующим командам, мы незамедлительно приняли меры по ограничению доступа», — сказал представитель.
Компания опровергла любые утверждения о том, что данные были «раскрыты», заявив, что «обычный гражданин» не смог бы с ними столкнуться. «Мы не согласны с утверждением, что данные во временном хранилище были „публично доступны“, что подразумевает широкомасштабный публичный доступ», — говорит представитель компании. «Для доступа требовалось знание конкретного, неиндексированного URL-адреса, который нельзя было обнаружить при обычном использовании сервиса ClarityCheck или при обычном поиске в интернете».
В индустрии безопасности в целом, а также в федеральном правительстве США в частности, данные считаются уязвимыми, если к ним могут получить доступ лица, не имеющие на них права, — особенно если они доступны в открытом доступе в Интернете без защиты с помощью аутентификации, например, имени пользователя и пароля. «Уязвимость — это состояние, при котором личные или конфиденциальные данные остаются доступными, обнаруживаемыми или иным образом подвергаются риску несанкционированного доступа, независимо от того, были ли они уже получены или использованы не по назначению», — говорит Марк Бир, руководитель отдела потребительских товаров в компании Malwarebytes, занимающейся вопросами безопасности. «Общедоступная резервная копия базы данных, неправильно настроенное хранилище или учетные данные, хранящиеся в системе, к которой может получить доступ исследователь, — все это уязвимости».
«Нет никаких признаков злонамеренного доступа, как отмечает исследователь», — говорится в заявлении ClarityCheck. «Затронутые данные включают дубликаты, обрезанные и измененные по размеру копии одних и тех же файлов, а также данные, не являющиеся изображениями, а не 9 миллионов уникальных изображений».
Компания добавила, что «улучшила» свои процедуры сообщения о нарушениях безопасности, чтобы помочь другим исследователям связаться с компанией в будущем.
Помимо данных о лицах, ClarityCheck также неправильно настроила свои API, так что URL-адреса ее веб-сайта можно было манипулировать, чтобы получить данные о людях, просто введя имя; это мог сделать любой пользователь любого потребительского браузера. Ввод имени в один из URL-адресов возвращал несколько потенциальных адресов электронной почты, физических адресов и номеров телефонов людей с этим именем. После того, как WIRED связался с компанией, URL-адреса были защищены. Представитель ClarityCheck заявил в своем заявлении, что отображаемые данные были «получены из общедоступной информации и от лицензированных сторонних поставщиков данных».
Функция поиска по лицу от ClarityCheck позволяет пользователям загружать изображение и получать «отчет» о том, где это изображение может появиться в интернете и кто может быть изображен на фотографии. Когда журналист WIRED протестировал систему, используя собственное изображение лица, веб-сайт сообщил, что система «сканирует лицевые ориентиры» и «составляет карту уникальной геометрии лица», прежде чем сопоставить изображение с другими изображениями в интернете и предложить отчет, который за определенную плату может включать полное имя, адреса, историю местоположений, публичные выступления, фотографии, видео, профили в социальных сетях и «скрытые профили на сайтах знакомств». В полученном отчете указывалось имя журналиста, предоставлялась его биография и ссылки на несколько его фотографий в интернете.
К сожалению, ошибки конфигурации и случайные утечки информации в интернете — обычное явление, но поскольку цифровые платформы предлагают все больше автоматизированных возможностей для сбора и анализа конфиденциальных персональных данных, ставки в вопросах защиты информации постоянно растут.
«Системы, использующие крайне конфиденциальную личную информацию для проверки личности, будут по-прежнему нести эти риски, даже при более строгих мерах по минимизации данных и обеспечению безопасности, поскольку сама модель зависит от сбора конфиденциальных данных», — говорит Ребекка Уильямс, директор по стратегии в области конфиденциальности и управления данными в Американском союзе гражданских свобод.
Фаулер подчеркивает, что раскрытые данные, включая фотографии, как никогда ценны для мошенников и киберпреступников. «Допустим, я состою в преступной группировке и занимаюсь мошенничеством в интернете, просматриваю все эти фотографии, выбираю 20 самых привлекательных людей, а затем, используя их изображения и искусственный интеллект, создаю для них портрет», — говорит Фаулер.
Эта статья первоначально появилась на сайте wired.com.
Источник: arstechnica.com
Похожие записи
Оцените материал:
Похожие записи
Аналитик Муртазин: аналоги GoodByeDPI для ускорения YouTube могут обрушить RuTubе
16.08.2024
G.SKILL уладила проблему с коллективным иском, пообещав выплатить $2.4 миллиона
10.02.2026
Найдите идеальный баланс размера модели и размера набора данных при фиксированном бюджете для студентов магистратуры права
24.10.2025Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
