安全攻防
morning
反向查找服务暴露了数百万张人脸照片
摘要
When someone uploads a photo to the people-search tool ClarityCheck, the website has a clear message: “Your reverse image search is private and secure.” New research , though, shows that the website l...
the
and
ClarityCheck
people
that
website
exposed
search
image
images
2026-08-19
1 阅读
约4分钟阅读
Lily Hay Newman, Matt Burgess
字号:
当有人将照片上传到人物搜索工具 ClarityCheck 时,该网站会发出明确的信息:“您的反向图像搜索是私密且安全的。”不过,新的研究表明,该网站留下了超过 900 万张图像文件,其中包括公开曝光的人脸照片。第二个错误配置公开了人们的电子邮件地址和电话号码。总体而言,根据独立安全研究员 Jeremiah Fowler 的调查结果,暴露的 ClarityCheck 数据库包含大约 450 GB 的图像,其中包括似乎是成人、青少年和儿童的个人资料图像、屏幕截图和其他照片。所有图像都存储在不安全的 Amazon S3 存储桶中,文件位于名为“faces”和“profiles”的文件夹中,任何人都可以通过该公司公开网站代码中包含的 URL 在线访问这些图像。 ClarityCheck 是近年来出现在网上的众多所谓的寻人工具之一。这些网站广泛声称能够搜索网络、公共记录和其他数据库来识别个人身份。 ClarityCheck 的网站称,它可以对电话号码、电子邮件地址、车辆识别号码和姓名进行搜索。其照片搜索页面称,它可以帮助“识别照片中的任何人”并“在几秒钟内”找到社交媒体资料。虽然 ClarityCheck 在《连线》杂志于 7 月份联系该公司后保护了这个巨大的图像数据库,但福勒警告说,该数据库似乎已经暴露了几个月,而且他最初向该公司报告该问题的努力并未成功。意外的数据泄露会给任何个人信息带来风险,尤其是敏感且不可更改的生物识别数据(例如面部图像)。虽然 ClarityCheck 的网站要求人们证明他们有权将照片上传到其网站,但福勒指出,实际上,脸部暴露的人可能不知道 ClarityCheck 保存了他们的照片。他指出,毕竟,该服务是专门为识别而设计的,人们通常不会寻求识别自己或他们认识的人的身份。 “如果你想找出一个人是谁,你可能没有授权或许可,所以人们可能不知道他们的图像已被转储到这个公开的数据库中,”福勒告诉《连线》杂志。 “人工智能机器人可以抓取它,提取人脸,并将其用于训练。里面有很多孩子的照片。”在发给《连线》杂志的一份声明中,一位发言人表示,ClarityCheck 感谢福勒为向该公司发出有关问题的警报所做的努力。该发言人表示:“一旦引起相关团队的注意,我们立即采取行动限制访问。”该公司对任何有关数据“暴露”的描述提出异议,称“普通公众”不会遇到这些数据。 “我们不接受临时存储位置的数据被‘公开暴露’,这意味着大规模的公共访问,”发言人表示。 “访问需要了解特定的、未索引的 URL,而通过普通使用 ClarityCheck 服务或一般网络搜索无法发现该 URL。”从广义上讲,尤其是美国联邦政府,如果数据可以被不打算访问的人访问,特别是如果数据可以在开放互联网上访问而不受身份验证要求(例如用户名和密码)的保护,则认为数据会被暴露。安全公司 Malwarebytes 消费产品主管 Mark Beare 表示:“暴露是指个人或敏感数据被访问、发现或面临未经授权访问风险的状态,无论是否有人获取或滥用这些数据。” “可公开访问的数据库备份、配置错误的存储桶或研究人员可以访问的系统中的凭据都属于暴露风险。”
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱