Інструмент для пошуку людей ClarityCheck залишив незахищеною базу даних, що містила понад 9 мільйонів файлів із зображеннями.
width=”640″ height=”426″ src=”https://cdn.arstechnica.net/wp-content/uploads/2026/08/GettyImages-1047996096-640×426.jpg” alt=”” />
width=”1152″ height=”648″ src=”https://cdn.arstechnica.net/wp-content/uploads/2026/08/GettyImages-1047996096-1152×648.jpg” alt=”” />
Коли користувач завантажує фотографію на інструмент для пошуку зображень ClarityCheck, вебсайт надає чітке повідомлення: «Ваш зворотний пошук зображень є приватним і захищеним». Однак нові дослідження показують, що вебсайт залишив понад 9 мільйонів файлів із зображеннями, включно з фотографіями облич людей, публічно доступними. Друга неправильна конфігурація також призвела до публічного розкриття адрес електронної пошти та номерів телефонів користувачів.
Загалом, згідно з висновками незалежного дослідника безпеки Джереміа Фаулера, виявлена база даних ClarityCheck містила приблизно 450 ГБ зображень, зокрема, імовірно, профільні фото, скріншоти та інші фотографії дорослих, підлітків і дітей. Усі зображення зберігалися в незахищеному сховищі Amazon S3. Файли знаходилися в папках під назвами «faces» (обличчя) та «profiles» (профілі), до яких будь-хто онлайн міг отримати доступ через URL-адресу, що містилася у загальнодоступному коді вебсайту компанії.
ClarityCheck є одним із так званих інструментів для пошуку людей, що з’явилися в Інтернеті останніми роками. Ці вебсайти загалом стверджують, що можуть шукати інформацію в Інтернеті, публічних реєстрах та інших базах даних для ідентифікації осіб. Сайт ClarityCheck зазначає, що може здійснювати пошук за номерами телефонів, адресами електронної пошти, ідентифікаційними номерами транспортних засобів та іменами. Його сторінка пошуку за фотографіями стверджує, що може допомогти «ідентифікувати будь-кого на фото» та знайти профілі в соціальних мережах «за лічені секунди».
Хоча ClarityCheck забезпечив безпеку великої бази даних зображень після того, як WIRED зв’язався з компанією в липні, Фаулер попереджає, що база даних, ймовірно, була відкрита протягом місяців, а його початкові спроби повідомити компанію про проблему були невдалими. Випадкові витоки даних створюють ризик для будь-якої особистої інформації, але особливо для чутливих і незмінних біометричних даних, таких як зображення облич.
І хоча вебсайт ClarityCheck вимагає від користувачів підтвердження, що вони мають дозвіл на завантаження фотографій на його сайт, Фаулер зазначає, що на практиці люди, чиї обличчя були розкриті, могли не знати, що ClarityCheck зберігає їхні зображення. Зрештою, зазначає він, сервіс явно призначений для ідентифікації, а люди зазвичай не намагаються ідентифікувати себе чи знайомих.
«Якщо ви намагаєтеся дізнатися, хто така особа, у вас може не бути дозволу або згоди, тому люди можуть не знати, що їхнє зображення потрапило до цієї бази даних, яка була публічною», — каже Фаулер WIRED. «AI-бот може сканувати її, витягувати обличчя та використовувати їх для навчання. І там багато фотографій дітей».
У заяві, надісланій WIRED, речник компанії заявив, що ClarityCheck цінує зусилля Фаулера щодо повідомлення компанії про проблеми. «Як тільки це було доведено до відома відповідних команд, ми негайно вжили заходів для обмеження доступу», — сказав речник.
Компанія заперечила будь-яку характеристику даних як «розкритих», заявивши, що «звичайний член суспільства» не міг би їх знайти. «Ми не визнаємо, що дані у тимчасовому місці зберігання були «публічно розкриті», що передбачає масштабний публічний доступ», — стверджує речник. «Доступ вимагав знання конкретної, неіндексованої URL-адреси, яку неможливо було знайти під час звичайного використання сервісу ClarityCheck або загального пошуку в Інтернеті».
Індустрія безпеки загалом, а також уряд США зокрема, вважають дані розкритими, якщо до них можуть отримати доступ особи, які не повинні мати такого доступу, особливо якщо вони доступні в Інтернеті без захисту автентифікації, як-от ім’я користувача та пароль. «Розкриття — це стан, за якого особисті або чутливі дані стали доступними, виявленими або іншим чином нараженими на ризик несанкціонованого доступу, незалежно від того, чи хтось вже скористався ними або зловжив ними», — каже Марк Беар, керівник відділу споживчих продуктів компанії безпеки Malwarebytes. «Резервна копія бази даних, доступна публічно, неправильно налаштоване сховище або облікові дані в системі, до якої може дістатися дослідник, — все це є розкриттям».
«Немає жодних ознак зловмисного доступу, як зазначає дослідник», — продовжив statement ClarityCheck. «Дані включають дублікати, обрізані та змінені копії тих самих файлів, а також незображені дані, а не 9 мільйонів унікальних зображень».
Компанія додала, що вона «покращила» свої процедури звітування про безпеку, щоб допомогти іншим дослідникам зв’язатися з компанією в майбутньому.
На додаток до даних облич, ClarityCheck також неправильно налаштував свої API таким чином, що URL-адреси вебсайту можна було маніпулювати для розкриття даних про людей, просто вводячи імена; будь-хто, хто використовує будь-який споживчий браузер, міг це зробити. Введення імені в одну з URL-адрес повертало б кілька потенційних адрес електронної пошти, фізичних адрес та номерів телефонів людей з таким іменем. Після того, як WIRED зв’язався з компанією, URL-адреси були захищені. Речник ClarityCheck заявив у заяві, що відображені деталі «були отримані з загальнодоступної інформації та ліцензованих сторонніх постачальників даних».
Функція пошуку облич ClarityCheck дозволяє людям завантажувати зображення, а потім отримувати «звіт» про те, де це зображення може з’являтися в Інтернеті та хто може бути зображений на фото. Коли репортер WIRED протестував систему, використовуючи власне зображення обличчя, вебсайт повідомив, що він «сканує орієнтири обличчя» та «картографує унікальну геометрію обличчя», перш ніж зіставити зображення з іншими в Інтернеті та запропонувати звіт, який може містити повне ім’я, адреси, історію місцезнаходжень, публічні виступи, фотографії, відео, профілі в соціальних мережах та «приховані профілі знайомств» за певну плату. Отриманий звіт містив ім’я репортера, надавав біографію та посилався на численні фотографії цієї особи в Інтернеті.
Неправильні конфігурації та випадкові витоки даних, на жаль, є поширеними в Інтернеті, але оскільки цифрові платформи надають все більше автоматизованих можливостей для збору та аналізу чутливих персональних даних, ставки зростають, коли йдеться про безпеку інформації.
«Системи, що покладаються на високочутливу особисту інформацію для перевірки осіб, продовжуватимуть нести ці ризики, навіть за умови більш суворих практик мінімізації даних та безпеки, оскільки сама модель залежить від збору чутливих даних», — каже Ребекка Вільямс, директор зі стратегії приватності та управління даними Американського союзу громадянських свобод.
Фаулер наголошує, що розкриті дані, зокрема фотографії, є як ніколи цінними для шахраїв або кіберзлочинців. «Припустімо, я був у кримінальному одязі, займався «кетфішингом», переглядав усі ці фотографії, вибирав 20 найпривабливіших людей, а потім використовував їхнє зображення та ШІ, щоб створити персонажа», — каже Фаулер.
Дізнатися більше на: arstechnica.com
