Сервис поиска по фото ClarityCheck открыл в сеть 9 млн снимков лиц
Сервис ClarityCheck, обещающий пользователям, что их «обратный поиск по изображению приватен и надёжен», оставил в публичном доступе более 9 млн файлов с фотографиями. Об этом сообщил независимый исследователь безопасности Джеремайя Фаулер.
По его данным, незащищённый бакет Amazon S3 содержал около 450 ГБ изображений — профильные снимки, скриншоты и другие фотографии взрослых, подростков и детей. Файлы лежали в папках с говорящими названиями «faces» и «profiles», а добраться до них можно было по URL, который присутствовал прямо в открытом коде сайта компании. Вторая ошибка конфигурации раскрывала адреса электронной почты и телефоны: подставив имя в определённый адрес, любой пользователь обычного браузера получал список возможных email, физических адресов и номеров.
Биометрия, которую нельзя сменить
Опасность в том, что речь идёт о биометрических данных, которые, в отличие от пароля, поменять невозможно. Фаулер подчёркивает парадокс подобных сервисов: они созданы, чтобы устанавливать личность посторонних людей. Значит, тот, чьё лицо оказалось в базе, скорее всего даже не подозревал об этом — ведь себя или близких искать по фото никто не станет. Формально сайт требует подтвердить, что у загружающего есть разрешение на публикацию снимка, но на практике эта галочка ничего не гарантирует. Исследователь предупреждает, что такую базу мог бы обойти ИИ-бот, извлечь лица и использовать их для обучения моделей, — а детских фотографий там немало.
Спор о слове «утечка»
После того как в июле с компанией связалось издание WIRED, доступ закрыли, однако, по оценке Фаулера, база оставалась открытой месяцами, а первые попытки предупредить владельцев остались без ответа. При этом ClarityCheck отказывается признавать данные «раскрытыми»: по версии представителя, обычный посетитель на них бы не наткнулся, поскольку требовалось знать конкретный неиндексируемый адрес. Компания также заявила, что 9 млн файлов — это не уникальные изображения, а в том числе дубликаты, обрезанные и уменьшенные копии и неграфические данные.
Специалисты по безопасности трактуют ситуацию иначе. Как отмечает Марк Бир из Malwarebytes, данные считаются раскрытыми, если к ним могут получить доступ те, кому это не предназначалось, — особенно когда они лежат в открытом интернете без пароля, независимо от того, воспользовался ли этим кто-то. Того же подхода придерживается и федеральное правительство США.
Ребекка Уильямс из ACLU напоминает, что сервисы, которые опираются на сбор чувствительных данных ради идентификации людей, будут нести такие риски всегда — сама их модель построена на накоплении подобной информации. А Фаулер рисует наглядный сценарий злоупотребления: мошеннику достаточно пролистать снимки, выбрать два десятка самых привлекательных лиц и с помощью ИИ собрать из них фальшивые личности для обмана.
Источник: Ars Technica
Комментарии
Войдите, чтобы комментировать.