ClarityCheck оставил открытым доступ к миллионам изображений лиц
Исследователь Jeremiah Fowler обнаружил, что база ClarityCheck с более чем 9 млн файлов изображений была доступна через незащищенный Amazon S3 bucket. Компания ограничила доступ, но спорит с формулировкой о публичной утечке
Один основной источник · Как мы проверяем новости

Что произошло
Независимый исследователь безопасности Jeremiah Fowler обнаружил, что ClarityCheck оставил доступной базу с более чем 9 млн файлов изображений. В нее входили фотографии лиц, а также другие изображения.
Отдельная ошибка конфигурации, согласно материалу, раскрыла адреса электронной почты и номера телефонов людей.
Как были доступны данные
Изображения хранились в незащищенном Amazon S3 bucket. Файлы находились в папках с названиями «faces» и «profiles», а доступ к ним можно было получить через URL, который был включен в публично доступный код сайта ClarityCheck.
Fowler предупреждает, что база, по всей видимости, была доступна месяцами. Его первые попытки сообщить компании о проблеме не увенчались успехом, а доступ был ограничен после обращения WIRED.
Что представляет собой ClarityCheck
ClarityCheck относится к сервисам поиска людей. Такие сайты заявляют, что могут искать по интернету, публичным записям и другим базам данных, чтобы идентифицировать людей.
На сайте ClarityCheck указано, что сервис может выполнять поиск по номерам телефонов, адресам электронной почты, идентификационным номерам транспортных средств и именам. Страница поиска по фото обещает помочь идентифицировать человека на снимке и найти профили в соцсетях.
Почему это важно
Случайные раскрытия данных несут риск для любой персональной информации, но особенно для чувствительных и неизменяемых биометрических данных, таких как изображения лиц.
Fowler отметил, что люди, чьи лица оказались в базе, могли не знать, что ClarityCheck хранит их изображения. По его словам, AI-бот мог бы обойти такую базу, извлечь лица и использовать их для обучения.
Позиция компании
Представитель ClarityCheck заявил WIRED, что компания ценит усилия Fowler по уведомлению о проблемах и после передачи информации соответствующим командам немедленно ограничила доступ.
Компания не согласилась с характеристикой данных как публично раскрытых. По ее версии, доступ требовал знания конкретного неиндексируемого URL, который нельзя было найти при обычном использовании сервиса или через общий веб-поиск.
В заявлении ClarityCheck также сказано, что нет указаний на вредоносный доступ, а 9 млн файлов не являются 9 млн уникальных изображений, поскольку данные включали дубликаты, обрезанные и измененные копии одних и тех же файлов, а также не относящиеся к изображениям данные.
Источники
Один основной источник. Как мы проверяем новости


