Сервис поиска людей по фотографиям ClarityCheck оставил в открытом доступе облачное хранилище с миллионами изображений лиц людей. Как сообщает 9to5Mac со ссылкой на исследователя в области кибербезопасности Джеремайю Фаулера, база не была защищена паролем и не использовала шифрование.
По оценке специалиста, в хранилище находилось около 9 042 977 файлов общим объёмом 450,2 ГБ. Основную часть составляли фотографии лиц, размещённые в папках с названиями «faces» и «profiles». Среди просмотренных в рамках ограниченной выборки изображений были фотографии взрослых, подростков и детей. Часть файлов могла дублироваться: например, в базе могли находиться обрезанные или изменённые по размеру версии одних и тех же снимков.
Как работает сервис
ClarityCheck позволяет загрузить фотографию человека и попытаться найти связанные с ним аккаунты и сведения в интернете, включая страницы в социальных сетях. При загрузке сервис требует подтвердить наличие разрешения на использование снимка. Однако Фаулер усомнился, что это условие могло эффективно защитить людей, чьи изображения загружали третьи лица.
На сайте ClarityCheck публиковались материалы о поиске людей на сайтах знакомств по адресу электронной почты. По словам исследователя, обнаруженные фотографии могли быть получены из частных профилей, социальных сетей, сервисов знакомств, скриншотов или с физических снимков, которые загрузили пользователи платформы.
Уже закрыто
Фаулер связал обнаруженное хранилище с ClarityCheck. Компания, как отмечается, подтвердила владение базой и сообщила, что ограничила к ней доступ. Не уточняется, успели ли посторонние лица скачать изображения до устранения проблемы и как долго данные оставались доступными.
Утечка подобных материалов создаёт дополнительные риски для людей с фотографий. Изображения лиц вместе с доступными в интернете персональными сведениями могут использоваться для создания поддельных страниц, сообщений от мошенников и более убедительных схем социальной инженерии. В частности, злоумышленники могут выдавать себя за родственников или знакомых и просить срочно перевести деньги.
Мнение редакции
Подобный инцидент может дать понять, насколько опасным может быть сочетание технологий поиска по лицу и слабой защиты данных. Даже если сервис формально возлагает ответственность за согласие на загрузчика, человек на фотографии часто не контролирует ни появление снимка в такой базе, ни дальнейшее обращение с ним.
Для подобных платформ защита хранилищ должна быть не дополнительной мерой, а базовым условием работы: последствия утечки биометрически чувствительных изображений трудно исправить после того, как файлы оказались в сети. Теперь, видимо, можно ожидать продолжения истории, но уже со штрафом за утчеку.