Image

Запуск мероприятия Partiful не удалял GPS-координаты из загруженных пользователями фотографий

Карта улиц с точками местоположений наверху.
Источники изображений: Getty Images

Приложение для планирования мероприятий Partiful, позиционирующее себя как «Facebook-мероприятия для горячих людей», прочно вытеснило Facebook с позиции платформы для рассылки приглашений на вечеринки. Но у Partiful и Facebook есть ещё одна общая черта: оно собирает огромное количество пользовательских данных, и Partiful мог бы лучше обеспечить их безопасность.

В Partiful организаторы могут создавать онлайн-приглашения в ретро-стиле, максималистичном стиле, позволяя гостям подтвердить своё участие в мероприятии так же легко, как заказать салат на сенсорном экране. Partiful стремится быть удобным и модным, что позволило приложению занять 9-е место в рейтинге приложений для жизни в App Store для iOS. Google назвал Partiful «лучшим приложением» 2024 года.

Теперь Partiful превратился в мощный социальный граф, подобный Facebook, с легкостью отображающий, кто ваши друзья и друзья ваших друзей, чем вы занимаетесь, куда ходите и все ваши номера телефонов.

По мере роста популярности Partiful некоторые пользователи стали скептически относиться к происхождению компании. Один из нью-йоркских промоутеров объявил, что бойкотирует Partiful, поскольку её основатели и некоторые сотрудники являются бывшими сотрудниками Palantir, компании Питера Тиля, занимающейся сбором данных и разработкой программного обеспечения, на котором базируется главная база данных ICE, используемая администрацией Трампа для борьбы с депортациями.

Учитывая слухи, связанные с приложением, TechCrunch создал новую учётную запись и протестировал Partiful. Вскоре мы обнаружили, что приложение не удаляет данные о местоположении из загружаемых пользователями изображений, включая фотографии в публичном профиле.

TechCrunch обнаружил, что любой желающий, используя только инструменты разработчика в веб-браузере, может получить доступ к необработанным фотографиям профиля пользователя, хранящимся в базе данных Partiful, размещенной в Google Firebase. Если на фотографии пользователя указано точное место съемки, любой другой человек также может увидеть точные координаты этого места.

Практически все цифровые файлы, например, фотографии, сделанные на смартфон, содержат метаданные, включая информацию о размере файла, времени и авторе. В случае фотографий и видео метаданные могут включать информацию о типе использованной камеры и её настройках, а также точные координаты широты и долготы места съёмки.

Эта уязвимость безопасности представляет собой проблему, поскольку любой пользователь Partiful мог раскрыть место, где была сделана фотография профиля пользователя. Некоторые фотографии профиля пользователя Partiful содержали очень подробные данные о местоположении, которые можно было использовать для определения места жительства или работы пользователя, особенно в сельской местности, где отдельные дома легче различить на карте.

Компании, размещающие пользовательские изображения и видео, обычно автоматически удаляют метаданные при загрузке, чтобы предотвратить подобные нарушения конфиденциальности.

TechCrunch самостоятельно подтвердил наличие ошибки, загрузив новую фотографию профиля Partiful, сделанную нами ранее возле конференц-центра Moscone West в Сан-Франциско, на которой было указано точное место съёмки. Когда мы проверили метаданные фотографии, хранящиеся на сервере Partiful, мы обнаружили, что она сохранила точные координаты места съёмки с точностью до нескольких футов.

Фотография, на которой изображены внешние входные двери Moscone West в Сан-Франциско.
Фотография профиля TechCrunch с GPS-координатами, загруженными в Partiful. Источник изображения: TechCrunch
Фотография, на которой видна точка Google Maps, где был сделан снимок снаружи Moscone West.
Место, где была сделана фотография профиля Partiful, на карте Google. Источник изображения: TechCrunch

Обнаружив уязвимость безопасности, TechCrunch уведомил об этом по электронной почте соучредителей Partiful Шрею Мурти и Джой Тао, поскольку у Partiful нет общедоступного способа сообщить об уязвимостях безопасности. TechCrunch поделился ссылкой на необработанную фотографию профиля пользователя Partiful, на которой указано его реальное местоположение на момент съёмки — адрес проживания на Манхэттене.

В пятницу Тао сообщил TechCrunch, что уязвимость «уже находится на радаре нашей команды, и ее исправление недавно было приоритетным».

Первоначально Partiful указала срок исправления уязвимости — «на следующей неделе», но, учитывая конфиденциальность данных, Partiful исправила ошибку к субботе по просьбе TechCrunch.

В субботу TechCrunch подтвердил, что метаданные были удалены из существующих фотографий, загруженных пользователями. С фотографии профиля, которую мы загрузили с указанием нашего реального местоположения, метаданные также были удалены.

Partiful раскрыл уязвимость системы безопасности в своем твите незадолго до публикации этой истории.

На вопрос TechCrunch, располагает ли Partiful техническими средствами, такими как журналы регистрации, чтобы определить, был ли прямой или массовый доступ к фотографиям профилей пользователей, хранящимся в ее базе данных, представитель Partiful Джесс Имс ответила, что «этот вопрос все еще расследуется, но мы пока не нашли никаких доказательств».

Имс заявил, что компания «регулярно проводит проверки безопасности с привлечением экспертов в этой области, и это не разовая акция, а часть наших текущих процессов». В ответ на запрос TechCrunch Партифул не назвал имена экспертов.

С момента своего основания в 2022 году Partiful привлекла более 27 миллионов долларов от инвесторов, включая раунд финансирования серии A на сумму 20 миллионов долларов, возглавляемый Andreessen Horowitz. TechCrunch спросил соучредителей Partiful, заказывали ли они проверку безопасности своего продукта перед запуском, но они отказались ответить.

Источник: techcrunch.com

✅ Найденные теги: Запуск, новости
Каталог бесплатных опенсорс-решений, которые можно развернуть локально и забыть о подписках

галерея

Твит о разработке в 2026: выполнение сложных задач до пробуждения США, чтобы избежать проблем с ИИ.
Прозрачный раствор в бутылочке с черной крышкой, химическая формула на этикетке.
Диаграмма ложной идентичности: реальность и самозванец, высокие и низкие частоты.
Изображение крупным планом дрона с логотипом Anduril.
ideipro logotyp
Предоставление врачам необходимой информации непосредственно в момент общения с пациентом.
Руководство по Kedro: ваш готовый к внедрению инструментарий для анализа данных.
Цифровая сеть и технологическая сфера, соединенные световым потоком.
Модель атома с ядром и вращающимися электронами на темном фоне.
Image Not Found
Прозрачный раствор в бутылочке с черной крышкой, химическая формула на этикетке.

Ученые усовершенствовали метод получения промышленного спирта

Полученный α-кумиловый спирт © Елена Редина. Ученые разработали новый метод получения α-кумилового спирта — ключевого продукта для производства полимеров, косметики и моющих средств. Этот спирт также служит основой для получения вещества, придающего пластикам прочность и устойчивость к…

Мар 5, 2026
Диаграмма ложной идентичности: реальность и самозванец, высокие и низкие частоты.

Эффект наложения спектров в аудио, объяснение простое: от «колес телеги» до волновых форм.

Понимание основополагающих искажений цифрового звука с самых базовых принципов, с примерами и наглядными объяснениями. Делиться Вы когда-нибудь задумывались, почему в фильмах вращающиеся колеса иногда кажутся движущимися вспять? Или почему дешевая цифровая запись звучит резко и металлически по…

Мар 5, 2026
Изображение крупным планом дрона с логотипом Anduril.

Компания Anduril планирует достичь оценки в 60 миллиардов долларов в новом раунде финансирования.

Вкратце Источник изображения: Кайл Гриллот/Bloomberg / Getty Images Согласно новому сообщению The Wall Street Journal, оборонно-технологическая компания Палмера Лаки находится в разгаре многомиллиардного раунда финансирования, возглавляемого Thrive Capital и Andreessen Horowitz. Этот раунд финансирования состоится менее чем…

Мар 5, 2026
ideipro logotyp

Компания Illumina на конференции JPM 2026: Успешный 4-й квартал, рост клинических исследований и запуск BioInsight.

Автор: Эллисон Проффитт 13 января 2026 г. | Джейкоб Тейсен во вторник вернулся на сцену конференции JP Morgan Healthcare Conference с посланием о восходящем тренде: компания Illumina снова демонстрирует рост, и клиническое секвенирование является движущей силой этого…

Мар 5, 2026

Впишите свой почтовый адрес и мы будем присылать вам на почту самые свежие новости в числе самых первых