详细内容或原文请订阅后点击阅览
9 million images of people’s faces exposed by reverse lookup service
一名研究人员发现了一个暴露的数据库,其中包含属于人物查找服务 ClarityCheck 的 900 万张图像。
来源:Malwarebytes Labs 博客据《连线》报道,研究员 Jeremiah Fowler 发现了一个云数据库,其中包含超过 900 万个无需身份验证即可访问的图像文件。
该漏桶包含约 450 GB 的图像,可追溯到一家名为 ClarityCheck 的美国注册公司。
用 ClarityCheck 自己的话说:
“使用反向图像搜索来识别照片中的任何人。在几秒钟内查找姓名、社交资料和在线状态。”
虽然 ClarityCheck 表示不使用面部识别,但它确实将其图像功能描述为识别人员并查找其姓名和社交资料的一种方式。
当然,这是有区别的。
但是,当您的脸部上传并存储在不安全的云环境中时,这种差异重要吗?
请务必记住,面孔是持久标识符。泄露的密码可以重置,但人无法轻易更换自己的面孔。当某人的图像与姓名、社交资料、地址、电子邮件或电话号码链接时,该信息可能会被滥用于冒充、有针对性的网络钓鱼、人肉搜索或鲶鱼攻击。
ClarityCheck 质疑该数据已公开,因为访问该数据需要未索引的 URL。然而,这些图像不需要身份验证,福勒能够通过网站的代码发现 URL。
目前尚不清楚该水桶在福勒发现之前暴露了多久。尽管 Fowler 早些时候发出了警报,但 ClarityCheck 并没有限制对数据库的访问,直到 WIRED 在 7 月份联系该服务部门。
人员查找工具是一种在线服务,可聚合公共记录、联系数据和社交足迹,以帮助使用姓名、电话号码、电子邮件或地址来定位个人。
