Независимый исследователь безопасности Джереми Фаулер выяснил, что инструмент поиска людей ClarityCheck оставил в открытом доступе более 9 млн файлов изображений. При этом ошибка конфигурации привела к публичному раскрытию адресов электронной почты и номеров телефонов пользователей.

Раскрытая база данных ClarityCheck содержала примерно 450 ГБ изображений, включая фото профилей, скриншоты и другие снимки взрослых, подростков и детей. Все изображения хранились в незащищённом хранилище Amazon S3, файлы находились в папках с названиями «лица» и «профили». К ним мог получить доступ любой желающий онлайн через URL‑адрес, включённый в общедоступный код сайта компании.
ClarityCheck — один из сайтов, которые предоставляют возможность поиска в интернете, открытых источниках и других базах данных для идентификации отдельных лиц. На сайте говорится, что поиск может выполняться по номерам телефонов, адресам электронной почты, идентификационным номерам транспортных средств и именам.

В ClarityCheck уже скрыли базу данных изображений, но Фаулер предупреждает, что она, по‑видимому, находилась в открытом доступе в течение нескольких месяцев, а его попытки сообщить о проблеме компании оказались безуспешными.
Хотя веб‑сайт ClarityCheck требует от пользователей подтверждения наличия разрешения на загрузку фотографий, Фаулер отмечает, что на практике те, чьи лица обнаружились в базе, могли даже не подозревать об этом.
Представитель ClarityCheck опроверг утверждения о том, что данные были «раскрыты», заявив, что «обычный гражданин» не мог бы выйти на них. «Доступ требовал знания конкретного, неиндексированного URL‑адреса, который нельзя было обнаружить при обычном использовании сервиса ClarityCheck или при обычном поиске в интернете», — отметил он.

Тем не менее, в индустрии безопасности в целом данные считаются открытыми, если к ним могут получить доступ неавторизованные лица. «Открытость — это состояние, при котором личные или конфиденциальные данные остаются доступными или иным образом подвергаются риску несанкционированного доступа, независимо от того, были ли они уже получены или использованы не по назначению. Общедоступная резервная копия базы данных, неправильно настроенное хранилище или учётные данные, хранящиеся в системе, к которой может получить доступ исследователь, — всё это считается открытой уязвимостью», — говорит Марк Бир, руководитель отдела потребительских товаров в компании Malwarebytes. Фаулер подчёркивает, что раскрытые данные, включая фотографии, как никогда ценны для мошенников и киберпреступников.
В ClarityCheck ответили, что обрабатываемые данные «включают дубликаты, обрезанные и изменённые по размеру копии одних и тех же файлов, а также данные, не являющиеся изображениями, а не 9 млн уникальных фотографий». Компания добавила, что «улучшила» свои процедуры сообщения о нарушениях безопасности.
Тем не менее, ClarityCheck также неправильно настроила свои API, так что URL‑адреса её веб‑сайта можно было манипулировать, чтобы получить данные о людях, просто введя имя; это мог сделать любой пользователь браузера. Ввод имени в один из URL‑адресов возвращал несколько потенциальных адресов электронной почты, физических адресов и номеров телефонов людей с этим именем. Теперь и эти данные защитили. Представитель ClarityCheck заявил, что информация была «получена от лицензированных сторонних поставщиков данных».
Источник: habr.com