Сервіс пошуку людей ClarityCheck залишив доступною базу даних з понад 9 мільйонами файлів зображень.

Коли користувач завантажує фотографію до сервісу пошуку людей ClarityCheck, вебсайт надає чітке повідомлення: «Ваш зворотний пошук зображень є приватним та захищеним». Однак нові дослідження показали, що вебсайт залишив понад 9 мільйонів файлів зображень, включаючи фотографії облич людей, загальнодоступними. Друга помилка конфігурації призвела до публічного розкриття адрес електронної пошти та номерів телефонів людей.
Загалом, згідно з висновками незалежного дослідника безпеки Джереміа Фаулера, у відкритій базі даних ClarityCheck містилося приблизно 450 ГБ зображень, включаючи, як виявилося, зображення профілів, скріншоти та інші фотографії дорослих, підлітків і дітей. Усі зображення зберігалися в незахищеному хмарному сховищі Amazon S3 у папках з назвами “faces” (обличчя) та “profiles” (профілі), до яких будь-хто в Інтернеті міг отримати доступ через URL-адресу, що містилася у загальнодоступному коді вебсайту компанії.
ClarityCheck є одним із так званих інструментів для пошуку людей (people-finder), які з’явилися в Інтернеті за останні роки. Ці вебсайти загалом стверджують, що можуть здійснювати пошук в Інтернеті, публічних записах та інших базах даних для ідентифікації осіб. На вебсайті ClarityCheck зазначено, що він може здійснювати пошук за номерами телефонів, адресами електронної пошти, ідентифікаційними номерами транспортних засобів та іменами. Його сторінка пошуку за фотографіями стверджує, що може допомогти «ідентифікувати будь-кого на фото» та знайти профілі в соціальних мережах «за лічені секунди».
Хоча ClarityCheck забезпечив безпеку величезної бази даних зображень після того, як WIRED зв’язався з компанією у липні, Фаулер попереджає, що база даних, ймовірно, була відкритою протягом місяців, а його початкові спроби повідомити про проблему компанії були безуспішними. Випадкові витоки даних створюють ризик для будь-якої особистої інформації, але особливо для чутливих і незмінних біометричних даних, таких як зображення облич.
І хоча вебсайт ClarityCheck вимагає від користувачів підтвердження, що вони мають дозвіл на завантаження фотографій на його сайт, Фаулер зазначає, що на практиці люди, чиї обличчя були розкриті, могли навіть не знати, що ClarityCheck зберігає їхні зображення. Зрештою, зазначає він, сервіс спеціально розроблений для ідентифікації, а люди зазвичай не прагнуть ідентифікувати себе чи своїх знайомих.
«Якщо ви намагаєтеся з’ясувати, хто така людина, ви можете не мати дозволу, тому люди можуть не знати, що їхнє зображення потрапило до цієї бази даних, яка була публічною», — каже Фаулер WIRED. «AI-бот може просканувати її, витягти обличчя та використовувати їх для навчання. А там багато дитячих фотографій».
У заяві, надісланій WIRED, речник компанії зазначив, що ClarityCheck цінує зусилля Фаулера щодо повідомлення компанії про проблеми. «Щойно це було доведено до відома відповідних команд, ми негайно вжили заходів для обмеження доступу», — сказав речник.
Компанія заперечила будь-яку характеристику даних як «розкритих», стверджуючи, що «звичайний член суспільства» не міг би на них натрапити. «Ми не погоджуємося з тим, що дані у тимчасовому місці зберігання були «публічно розкриті», що передбачає масштабний публічний доступ», — заявив речник. «Доступ вимагав знання певного, неіндексованого URL-адреси, який неможливо було виявити шляхом звичайного використання сервісу ClarityCheck або загального вебпошуку».
Індустрія безпеки в цілому, а також федеральний уряд США зокрема, вважають дані розкритими, якщо до них можуть отримати доступ особи, які не мають на це права — особливо якщо вони доступні в Інтернеті без захисту автентифікацією, такою як ім’я користувача та пароль. «Розкриття — це стан, коли особисті чи конфіденційні дані стали доступними, виявленими або іншим чином нараженими на ризик несанкціонованого доступу, незалежно від того, чи хтось вже скористався ними чи зловживав ними», — говорить Марк Бір, керівник відділу споживчих продуктів компанії з безпеки Malwarebytes. «Резервна копія бази даних, доступна публічно, неправильно налаштоване сховище або облікові дані в системі, до якої може дістатися дослідник, — все це є розкриттям».
«Немає жодних ознак зловмисного доступу, як зазначає дослідник», — продовжила заява ClarityCheck. «Задіяні дані включають дублікати, обрізані та змінені копії тих самих файлів, а також незображені дані, а не 9 мільйонів унікальних зображень».
Компанія додала, що вона «покращила» свої процедури повідомлення про безпеку, щоб допомогти іншим дослідникам зв’язуватися з компанією в майбутньому.
Окрім даних облич, ClarityCheck також неправильно налаштував свої API таким чином, що URL-адреси вебсайту можна було маніпулювати для розкриття даних про людей, просто ввівши їхні імена; будь-хто, хто використовував будь-який споживчий браузер, міг це зробити. Введення імені до одного з URL-адрес повертало кілька потенційних адрес електронної пошти, фізичних адрес та номерів телефонів людей із цим ім’ям. Після того, як WIRED зв’язався з компанією, URL-адреси були захищені. Речник ClarityCheck заявив у своїй заяві, що деталі, які відображалися, «були отримані з загальнодоступної інформації та ліцензованих сторонніх постачальників даних».
Функція пошуку облич ClarityCheck дозволяє людям завантажувати зображення, а потім отримувати «звіт» про те, де це зображення може з’являтися в Інтернеті, і хто може бути зображений на фото. Коли журналіст WIRED протестував систему, використовуючи власне зображення обличчя, вебсайт повідомив, що він «сканує орієнтири обличчя» та «картографує унікальну геометрію обличчя», перш ніж зіставити зображення з іншими в Інтернеті та запропонувати звіт, який може включати повне ім’я, адреси, історію місцезнаходжень, публічні виступи, фотографії, відео, профілі в соціальних мережах та «приховані профілі знайомств» за певну плату. Отриманий звіт назвав журналіста, надав біографію та посилався на численні фотографії цієї особи в Інтернеті.
Неправильні налаштування та випадкові витоки даних, на жаль, є поширеними в Інтернеті, але оскільки цифрові платформи пропонують все більше автоматизованих можливостей для збору та аналізу конфіденційних особистих даних, ставки зростають, коли йдеться про безпеку інформації.
«Системи, які покладаються на надзвичайно чутливу особисту інформацію для перевірки особи, продовжуватимуть нести ці ризики, навіть із посиленими практиками мінімізації даних та безпеки, оскільки сама модель залежить від збору конфіденційних даних», — говорить Ребекка Вільямс, директор зі стратегії приватності та управління даними в Американській спілці громадянських свобод.
Фаулер наголошує, що розкриті дані, включаючи фотографії, коштують як ніколи дорого для шахраїв або кіберзлочинців. «Припустімо, я був у кримінальному оточенні і займався фішингом людей, я проглядав усі ці фотографії, вибирав 20 найпривабливіших людей, а потім просто використовував їхні зображення та AI, щоб створити персонажа», — каже Фаулер.
Джерело новини: arstechnica.com
