Skip to content
TopicTracker
来自 daringfireball.net查看原文
译文语言译文语言

大麻俱乐部访问应用PuffPal泄露100万用户护照信息

据报道,用于访问西班牙大麻俱乐部的应用PuffPal因存在严重安全漏洞,泄露了约100万用户的护照、驾照等身份证件照片,以及电话号码、地址和消费偏好等敏感信息。研究人员发现该应用将身份证件存储于简单的公开URL中,且每日新增约5000份证件照片。安全专家指出,这一事件凸显了将高价值凭证(如护照)用于低价值身份验证系统所带来的风险——低安全级别的系统被攻破,导致高价值凭证陷入危险。随着全球各地立法要求对在线活动进行年龄验证,此类身份信息泄露事件恐将愈发频繁。

背景速读

- PuffPal 是一款用于进入西班牙大麻俱乐部的手机应用,用户需上传护照或身份证进行年龄验证。其开发商 Nefos Systems 因安全防护极差,导致约 100 万用户的护照、驾照、住址、电话、消费记录等敏感信息泄露。 - 研究者 Sammy Azdoufal 在反编译该应用时发现:Stripe 支付密钥明文硬编码在代码中;用户档案仅靠 URL 中的一个数字即可遍历访问;身份证件照片存放在完全公开且可猜测的网址上。俱乐部每天仍在向这些不安全地址上传约 5000 张新身份证照片。 - 安全专家 Bruce Schneier 指出此事的典型模式:高价值凭证(护照)被用于低价值验证系统(大麻店年龄核验),而低价值系统遭攻破,导致高价值凭证暴露。这正是全球各地推动的「网络年龄验证」立法可能带来的后果:每次验证都将敏感证件交由一个安全水平未知的第三方系统处理,泄露几乎不可避免。

相关报道