2 часа назад
Служба поиска людей ClarityCheck оставил более 9 млн изображений в незащищённом память
Независимый исследователь безопасности Джереми Фаулер выяснил, что инструмент поиска людей ClarityCheck оставил в открытом доступе более 9 млн файлов изображений. При этом сбой конфигурации привела к публичному раскрытию адресов электронной почты и номеров телефонов пользователей.
Раскрытая база данных ClarityCheck содержала примерно 450 ГБ изображений, в том числе фото профилей, скриншоты и другие снимки взрослых, подростков и детей. Все изображения хранились в незащищённом память Amazon S3, файлы находились в папках с названиями «лица» и «профили». К ним мог получить доступ любой желающий онлайн через URL‑адрес, включённый в общедоступный код сайта компании.
ClarityCheck — один из сайтов, которые предоставляют функция поиска в интернете, открытых источниках и других базах данных для идентификации отдельных лиц. На сайте говорится, что поиск может выполняться по номерам телефонов, адресам электронной почты, идентификационным номерам транспортных средств и именам.
В ClarityCheck уже скрыли базу данных изображений, но Фаулер предупреждает, что она, по‑видимому, находилась в открытом доступе в течение нескольких месяцев, а его попытки сообщить о проблеме компании оказались безуспешными.
Хотя веб‑сайт ClarityCheck требует от пользователей подтверждения наличия разрешения на загрузку фотографий, Фаулер отмечает, что на практике те, чьи лица обнаружились в базе, могли даже не подозревать об этом.
Представитель ClarityCheck опроверг утверждения о том, что данные были «раскрыты», заявив, что «обычный гражданин» не мог бы выйти на них. «Доступ требовал знания конкретного, неиндексированного URL‑адреса, который нельзя было обнаружить при обычном использовании сервиса ClarityCheck или при обычном поиске в интернете», — отметил он.
Тем не менее, в индустрии безопасности в целом информация считаются открытыми, если к ним могут получить доступ неавторизованные лица. «Открытость — это состояние, при котором личные или конфиденциальные данные остаются доступными или иным образом подвергаются риску несанкционированного доступа, нев зависимости от того, были ли они уже получены или использованы не по назначению. Общедоступная резервная копия базы данных, неправильно настроенное память или учётные информация, хранящиеся в системе, к которой может получить доступ исследователь, — всё это считается открытой уязвимостью», — говорит Марк Бир, руководитель отдела потребительских товаров в компании Malwarebytes. Фаулер подчёркивает, что раскрытые информация, в том числе фотографии, как никогда ценны для мошенников и киберпреступников.
В ClarityCheck ответили, что обрабатываемые данные «включают дубликаты, обрезанные и изменённые по размеру копии одних и тех же файлов, а также данные, не являющиеся изображениями, а не 9 млн уникальных фотографий». Компания добавила, что «улучшила» свои процедуры сообщения о нарушениях безопасности.
Тем не менее, ClarityCheck также неправильно настроила свои api, так что URL‑адреса её веб‑сайта можно было манипулировать, чтобы получить данные о людях, просто введя имя; это мог сделать любой пользователь браузера. Ввод имени в один из URL‑адресов возвращал несколько потенциальных адресов электронной почты, физических адресов и номеров телефонов людей с этим именем. Теперь и эти данные защитили. Представитель ClarityCheck объявил, что информация была «получена от лицензированных сторонних поставщиков данных».
Читают сейчас

56 минут назад
Ozon и Wildberries запустят оплату в цифровых рублях
Российские маркетплейсы Wildberries и Ozon с 1 сентября запустят оплату в цифровых рублях, рассказали их представители РИА «Новости». Читать далее

59 минут назад
Приложения Ozon, Ozon Fresh, Ozon Travel, «Ozon Селект», Ozon Job и Ozon Seller вернулись в Google Play
21 августа 2026 года приложения Ozon, Ozon Fresh, Ozon Travel и Ozon Seller снова стали доступны для поиска и скачивания в магазине Google Play. Ознакомиться далее

1 час назад
Apple сократила команду по разработке приложений для виртуальной реальности
Apple сократила команду по разработке приложений для виртуальной реальности, сообщил новостной сайт AppleInsider со ссылкой на источники. По их словам, под увольнения попали минимум 60 сотрудников, св

1 час назад
VK потребовала от Apple компенсации по 58 млн рублей за каждые сутки, когда в AppStore не было приложений холдинга
VK потребовала взыскивать с Apple по 58 млн рублей в сутки, если американская компания не исполнит будущее подход российского суда о восстановлении трёх мобильных приложений холдинга в АppStore (VK, V

1 час назад
Агенты пишут исходник, а кто его проверяет?
AI-агенты постепенно меняют привычный процесс разработки: человек всё меньше пишет код напрямую и всё больше выступает в роли оркестратора — ставит задачи, направляет агентов, проверяет результат и вы