კიბერუსაფრთხოება
/
23.02.2026
კრიტიკული მონაცემების გაჟონვა: Persona-ს ასაკის ვერიფიკაციის სისტემა დაუცველი აღმოჩნდა აშშ-ის სამთავრობო სერვერზე
უსაფრთხოების მკვლევრებმა აღმოაჩინეს Persona-ს (ასაკის ვერიფიკაციის სერვისი) ფრონტენდი, რომელიც დაუცველი იყო ინტერნეტში აშშ-ის სამთავრობო სერვერზე. გაჟონილ მონაცემებში შედის პლატფორმის სრული კოდის ბაზა, API წერტილები და ალგორითმები, რაც სერიოზულ შეშფოთებას იწვევს მომხმარებელთა კონფიდენციალურობასთან დაკავშირებით. აღსანიშნავია, რომ Persona დაკავშირებულია Palantir-ის თანადამფუძნებელ პიტერ ტიელთან, რაც კიდევ უფრო ამძაფრებს უსაფრთხოების საკითხებს.
Discord-ის ასაკის ვერიფიკაციის სისტემის დანერგვა პლატფორმის მრავალ მომხმარებელში, რბილად რომ ვთქვათ, შეშფოთებით შეხვდა, ბევრი უკეთეს, კონფიდენციალურობაზე ორიენტირებულ ალტერნატივას ეძებდა. ეს ამბავი კიდევ უფრო ნაკლებად პოზიტიურად მიიღეს, როდესაც Discord-მა გაერთიანებული სამეფოს ზოგიერთ მომხმარებელს აცნობა, რომ ისინი შეიძლება ყოფილიყვნენ „ექსპერიმენტის“ ნაწილი ასაკის ვერიფიკაციის მიმწოდებელ Persona-სთან ერთად, რომლის წამყვანი ინვესტორი, კაპიტალის დაფინანსების ბოლო რაუნდებში, იყო სარისკო კაპიტალის ფონდი, რომელიც პიტერ ტიელის მიერ იყო თანადაარსებული და იმართებოდა. მოგეხსენებათ, ის Palantir-ის თანადამფუძნებელია, სათვალთვალო ტექნოლოგიების ფირმის, რომელიც ცოტა ხნის წინ მოხვდა სათაურებში იმის გამო, რომ მუშაობდა აპლიკაციებზე აშშ-ის მთავრობის დეპორტაციის მცდელობების სამიზნეების თვალყურის დევნებისთვის. ასევე არსებობს პრეტენზიები, რომ მას შეუძლია შეაგროვოს მონაცემთა ბაზები აშშ-ის მოქალაქეების პირადი ინფორმაციისგან. რა თქმა უნდა.
Discord-მა მოგვიანებით განაცხადა, რომ Persona-ს პლატფორმასთან ტესტირება დაასრულა. მიუხედავად ამისა, Persona-ს მონაცემთა ვერიფიკაციის მცდელობების ირგვლივ უსაფრთხოებისა და პირადი მონაცემების შეშფოთება ვრცელდება და ახლა სამი უსაფრთხოების მკვლევარი აცხადებს, რომ მათ აღმოაჩინეს Persona-ს ფრონტენდი, რომელიც ღია ინტერნეტში იყო გამოაშკარავებული აშშ-ის მთავრობის მიერ ავტორიზებულ სერვერზე (Rage-ის მეშვეობით). მკვლევრების ბლოგიდან ციტირებით, გუნდი აცხადებს, რომ მათი მუშაობა იყო „პასიური სადაზვერვო გამოძიება“, რომელიც სწრაფად გადაიზარდა „უღრმეს კვლევად იმის შესახებ, თუ როგორ მუშაობს კომერციული ხელოვნური ინტელექტი და ფედერალური მთავრობის ოპერაციები ერთად ჩვენი კონფიდენციალურობის დარღვევისთვის ყოველ გაღვიძებულ წამს.“ „ჩვენ არც კი მოგვიწია ერთი ექსპლოიტის დაწერა ან შესრულება, მთელი არქიტექტურა უბრალოდ ხელმისაწვდომი იყო“, – აცხადებს გუნდი.
„53 მეგაბაიტი დაუცველი საწყისი კოდის რუკები FedRAMP-ის სამთავრობო წერტილზე, რითაც გამოაშკარავდა პლატფორმის მთელი კოდის ბაზა, რომელიც FinCEN-ში საეჭვო აქტივობის შესახებ ანგარიშებს წარადგენს, თქვენს სელფის სამოქმედო სიის ფოტოებს ადარებს სახის ამოცნობის გამოყენებით, გამოგიცდით 14 კატეგორიის უარყოფითი მედიის წინააღმდეგ ტერორიზმიდან ჯაშუშობამდე და ანგარიშებს აქტიური სადაზვერვო პროგრამების კოდური სახელებით აღნიშნავს.“ – აგრძელებს ბლოგი. „2,456 საწყისი ფაილი, რომელიც შეიცავს TypeScript-ის სრულ კოდის ბაზას. ყველა ნებართვა, ყველა API წერტილი, ყველა შესაბამისობის წესი, ყველა შემოწმების ალგორითმი. ხელმისაწვდომია აუთენთიფიკაციის გარეშე საჯარო ინტერნეტში. თანაც სამთავრობო პლატფორმაზე.“
იმ გასაოცარი ფაქტის გარდა, რომ ასეთ მონაცემებზე წვდომა ასე მარტივად იყო შესაძლებელი, აშკარაა, რომ Persona მუშაობს იმაზე ღრმად, ვიდრე ვინმე გონივრულად მოელოდა. მკვლევრები ამბობენ, რომ სრული ვერიფიკაციის პროგრამა ასრულებს 269 ინდივიდუალურ შემოწმებას 14 ტიპის შემოწმებაში, მათ შორის „SelfieSuspiciousEntityDetection“ („საეჭვო სუბიექტის სელფის ამოცნობა“). „რა ხდის სახეს 'საეჭვოს'?“ – ამბობენ მკვლევრები. „კოდი არ აკონკრეტებს. მომხმარებლებს არ ეუბნებიან.“
თუმცა, ხშირად გვეუბნებიან, რომ ასაკის ვერიფიკაცია ჩვენს ინტერესებშია, რათა ბავშვებს მავნე კონტენტის ყურება ავუკრძალოთ. მიუხედავად ამისა, გენიოსობა არ სჭირდება იმის გაცნობიერებას, რომ სახის ამოცნობის მონაცემებში გაცილებით მეტი ღირებულებაა, ვიდრე უბრალოდ იმის დადასტურება, რომ ვინმე საკმარისად დიდია ზრდასრულთა მასალის სანახავად. რამდენად ეხება ეს გაჟონვა Discord-ის ადრინდელ ტესტირებას, გაურკვეველია. თუმცა, ეს შესანიშნავი მაგალითია იმისა, თუ რატომ არიან კონფიდენციალურობის დამცველები ხმამაღლა არაკომფორტულად მიმდინარე ციფრული ასაკის ვერიფიკაციის მეთოდების იდეასთან დაკავშირებით, და რატომ უნდა იყოთ ძალიან, ძალიან ფრთხილად, თუ ვის გადასცემთ თქვენს მონაცემებს. თუ, მოდით ვიყოთ გულახდილები, საერთოდ ვინმეს.
წყარო: www.pcgamer.com
გაზიარება