Этим инструментом является ClarityCheck — сервис, который позволяет загрузить фото для идентификации изображенного на нем человека. Его веб-сайт сообщает пользователям, что «ваш поиск по изображению является конфиденциальным и безопасным». Исследователь Деремайя Фаулер (Jeremiah Fowler) опубликовал свои находки через ExpressVPN. Фаулер известен тем, что обнаруживает незащищенные базы данных, оставленные открытыми в интернете.
В открытом хранилище находилось около 450 ГБ данных, и для доступа к нему не требовался пароль, сообщил Фаулер. Это значительный объем для потребительского сервиса среднего масштаба. Множество файлов лежало в папках с метками «faces» (лица) и «profiles» (профили). Среди них были фотографии профилей, скриншоты и другие изображения взрослых, подростков и детей.
Фаулер оценил общее количество файлов более чем в 9 миллионов. Именно масштаб привлекает внимание: одна ошибка конфигурации сделала миллионы лиц доступными для любого, у кого есть ссылка.
Как произошла утечка
Хранилище было доступно по веб-адресу, который обнаружился в коде публичного сайта самого ClarityCheck, согласно отчетам. Поисковые системы не индексировали эту ссылку, но файлы за ней не имели никакой защиты. Позднее компания ограничила доступ к данным, говорится в отчетах. Фаулер уведомил ClarityCheck, после чего компания заблокировала хранилище.
В обоих отчетах не уточняется, как долго данные находились в открытом доступе до того, как он их обнаружил. Фаулер заявил, что не может сказать, скачивал ли кто-нибудь еще эти файлы, поскольку в хранилище не велось общедоступных журналов доступа, которые он мог бы изучить.
Обнаружилась и вторая проблема. Изменяя определенные веб-адреса ClarityCheck и вводя чье-либо имя, злоумышленники могли получить потенциальные адреса электронной почты, номера телефонов и физические адреса, сообщил WIRED. Для этого не требовалось никаких специальных прав доступа. Это отдельная уязвимость, не связанная с открытым хранилищем изображений: она указывает на собственную поисковую систему сервиса, а не на бакет для хранения данных.
Фаулер не нашел свидетельств того, что кто-либо обращался к базе данных со злым умыслом до того, как компания обеспечила ее безопасность, говорится в отчетах. На данный момент специалисты не связали утечку контактных данных напрямую с утечкой фотографий. Согласно отчетам, это были две отдельные ошибки конфигурации: одна — для изображений, а другая — для персональных данных.
Почему это чувствительный вопрос
Характер самого сервиса делает этот промах особенно неловким. ClarityCheck создан для того, чтобы помогать людям проверять незнакомцев и решать, кому можно доверять в интернете. Утечка фотографий, загруженных самими пользователями, противоречит этому обещанию. Сервис просит людей доверить ему именно те изображения, которые они используют для проверки других. Согласно данным Digital Trends, ClarityCheck позиционирует этот поиск как способ выявления фальшивых аккаунтов (кетфишинга) и поддельных профилей на сайтах знакомств.
В Digital Trends отметили, что инцидент с утечкой загруженных пользователями материалов является особенно неприятным для сервиса, который продается под лозунгами доверия и безопасности.
Люди, изображенные на фотографиях, могли никогда не пользоваться этим инструментом. ClarityCheck позволяет пользователю загрузить чужое лицо для поиска. Это означает, чей-то портрет оказался в базе данных, хотя этот человек мог вообще не иметь никакого отношения к сервису.
Некоторые изображения, по данным Фаулера, судя по всему, были взяты из социальных сетей, профилей знакомств и со скриншотов. Это порождает вероятность того, что люди даже не подозревали о нахождении своих лиц в этом хранилище.
Он также сообщил, что нашел файлы с временными метками, превышающими заявленный ClarityCheck 14-дневный лимит на хранение загруженных изображений. Если это верно, то сервис хранил некоторые изображения дольше, чем разрешает его собственная политика. В своем заявлении ClarityCheck не прокомментировал вопрос о сроках хранения данных, отмечается в отчетах.
Что говорят в ClarityCheck
ClarityCheck оспорил описание своего хранилища как «публично открытого». В заявлении для WIRED компания утверждала, что для доступа к файлам требовался конкретный, неиндексированный веб-адрес. Исходя из этого, данные, по их заявлению, не были просто открыты для широкой публики. При этом компания не стала оспаривать количество файлов, согласно отчетам.
Журналистские расследования опровергают эту защиту. Сами файлы не были защищены паролем, отметили WIRED и Digital Trends, а Фаулер обнаружил адрес внутри кода на собственном сайте ClarityCheck. Малоизвестная ссылка — это не то же самое, что защищенная, написала редакция Digital Trends, поскольку ее нашел исследователь, и другие тоже могли ее обнаружить.
TNW не проводила независимую верификацию базы данных. Информация здесь опирается на исследование Фаулера, отчеты WIRED и Digital Trends, а также на заявление ClarityCheck для WIRED.
Более широкая тенденция
Утечки данных лиц — это повторяющаяся проблема. В июне группировка ShinyHunters опубликовала 45 ГБ записей Madison Square Garden, включая данные систем распознавания лиц. Инструменты сканирования лиц распространяются повсеместно: от камер в магазинах, подключенных к полицейским оповещениям, до сервисов, сопоставляющих фотографии с именами. Каждое новое хранилище биометрических данных становится очередной целью.
Ставки растут по мере того, как ИИ упрощает злоупотребление подобными изображениями. Исследователи предупреждали, что сгенерированный контент сделал выдачу себя за других людей и мошенничество намного проще осуществимыми. Аналитики также предостерегают, что следующий инцидент с нарушением конфиденциальности может не потребовать класической утечки данных для нанесения ущерба. Утекший пароль человек может сменить, а свое лицо — никто.
Регуляторы начали реагировать на крупные провалы в безопасности. В этом году Южная Корея оштрафовала ритейлер Coupang на рекордную сумму из-за крупномасштабной утечки данных. Для людей, чьи лица хранились в базе ClarityCheck, тревога куда проще: их изображениями владел сервис, которым многие из них никогда не пользовались, и какое-то время любой, кто находил ссылку, мог их увидеть.
Опубликовано 20 августа 2026 - 04:20 Наверх



