返回

文章详情

反向查找服务暴露了数百万人的面部照片

Wired2026年8月19日 10:00

当有人向人们搜索工具ClarityCheck上传照片时,网站有一个明确的信息:“您的反向图像搜索是私密且安全的。”然而新的研究显示,该网站公开暴露了超过900万个图像文件,包括人脸照片。第二次错误配置则公开暴露了人们的电子邮件地址和电话号码。根据独立安全研究员Jeremiah Fowler的研究结果,暴露的ClarityCheck数据库包含大约450 GB的图像,涵盖了看似个人资料图片、截图以及其他成年人、青少年和儿童的照片。所有图像都存储在一个不安全的Amazon S3存储桶中,文件夹名为“faces”和“profiles”,可以通过公司公开的网页代码中的网址被任何人在线访问。ClarityCheck是近年来出现的多种所谓的人物查找工具之一。这些网站广泛声称能够搜索互联网、公共记录和其他数据库以识别个人。ClarityCheck的网站表示,它可以针对电话号码、电子邮件地址、车辆识别号码和姓名进行搜索。其图片搜索页面表示可以帮助“识别照片中的任何人”,并能在“几秒钟内”找到社交媒体档案。虽然在WIRED于7月联系公司后,ClarityCheck对巨大的图像数据库进行了加固,但Fowler警告说,这些图像似乎暴露了几个月,并且他最初尝试向公司报告问题的努力未能成功。意外的数据暴露对任何个人信息都构成风险,但特别是对敏感和无法更改的生物识别数据如面部图像。在ClarityCheck的网站上,尽管要求人们证明他们有权限将照片上传到该网站,但Fowler指出,实际上,面孔被暴露的人可能根本不知道ClarityCheck持有他们的图像。毕竟,他指出,这项服务的设计目的是为了身份识别,人们通常不会主动试图识别自己或他们认识的人。“如果你试图找出一个人是谁,你可能没有授权或许可,因此人们可能不知道他们的图像已经被加载到这个公开的数据库中,”Fowler对WIRED说。“一个AI机器人可以爬行这个数据库,提取面孔,并用来进行训练。这里面有很多孩子的照片。”在向WIRED发出的声明中,一位发言人表示,ClarityCheck对Fowler对问题的提醒表示感谢。“一旦这些问题引起了相关团队的注意,我们立即采取了行动限制访问,”发言人说道。公司对数据“暴露”的任何描述表示异议,称“普通公众”不会碰到这些数据。“我们不接受临时存储位置中的数据是‘公开暴露的’,这意味着大规模的公开访问,”发言人说。“访问需要了解一个特定的、未索引的URL,而这个URL不会被通过普通使用ClarityCheck服务或一般的网页搜索发现。”安全行业以及美国联邦政府普遍认为,如果数据可以被不应有权限的人访问,特别是如果它可以在互联网上公开访问而不需要身份验证要求(如用户名和密码),那么数据就是暴露的。“曝光是个人或敏感数据被留下可访问、可发现或以其他方式处于未经授权访问风险的状态,无论是否有人已经采取或滥用这些数据,”安全公司Malwarebytes的消费品负责人Mark Beare说。“一个公开可达的数据库备份、一个错误配置的存储桶、或是一个研究人员能够访问的系统里的凭证都是曝光。” “正如研究人员所指出的,没有恶意访问的暗示,”ClarityCheck的声明继续说道。“涉及的数据包括重复、裁剪和调整大小的相同文件的副本,以及非图像数据,而不是900万个独特的图像。”该公司还补充说,它已经“改进”了其安全报告程序,以帮助其他研究人员在未来联系该公司。除了面部数据外,ClarityCheck还错误配置了其API,以致其网站URL可以通过输入姓名来操控,从而揭示关于人们的数据;任何使用任何消费者浏览器的人都可以做到这一点。在其中一个URL中输入一个名字,将返回多个可能的电子邮件地址、实际地址和电话号码。WIRED联系公司后,这些URL得到了保护。ClarityCheck发言人在声明中表示,显示的细节“来自公开可用的信息和经过许可的第三方数据提供者。”ClarityCheck的面部搜索功能允许人们上传一张照片。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡