你上传一张照片查"渣男",你的脸可能正在暗网被叫卖
ClarityCheck的网站首页写着一行大字:"你的反向图片搜索,私密且安全。"
你上传一张照片,它能帮你找出这个人的姓名、住址、电话、社交媒体账号。
但安全研究员Jeremiah Fowler发现,这家公司把900万张人脸照片,存放在一个没有密码的亚马逊云存储桶里。文件夹名字就叫"faces"和"profiles"。
更讽刺的是,这个存储桶的链接,就藏在ClarityCheck自己网站的前端代码里。
你想用它来保护自己,结果你先把自己卖了。
01 "私密且安全",成了一句黑色幽默
ClarityCheck不是小作坊。它是一家正规注册的美国公司,提供"反向电话、邮箱、图片、车辆查询"服务。它的使用场景听起来很合理:你想确认网恋对象是不是真人,想查查约会对象有没有案底,想核实一个陌生来电是谁打的。
你的初衷是自卫,但你上传的每一张照片,都在给一个你从未授权的数据库"投喂"。
Fowler发现的这个存储桶里,有超过900万个图像文件,总计450GB。里面不只是证件照,还有社交媒体头像、约会软件截图、甚至未成年人的照片。这些照片躺在"faces"和"profiles"文件夹里,不需要任何密码,任何人只要有链接就能打开。
当你用隐私去交换"安全感",你换来的往往是双倍的暴露。
02 你查的人可能不认识你,但你的脸已经"在场"了
"在场之尺"问的是:你的信息,真的在你的掌控之中吗?
ClarityCheck的用户协议要求你承诺"有权上传这张照片"。但问题是,这家公司的商业模式就是让你上传别人的照片来查他们。那些被搜索的人,绝大多数根本不知道自己的脸被上传了,更不知道它被存进了这个数据库。
Fowler在接受WIRED采访时说:"如果你试图找出一个人是谁,你可能根本没有获得授权或许可。所以人们可能完全不知道,自己的图像已经被倾倒进这个公开的数据库里。"[citation:6]
更离谱的是,Fowler发现有些照片的时间戳超过了ClarityCheck自己承诺的14天保留期限[citation:11]。它的"私密且安全"是写在首页上的,但它的代码和文件夹,暴露了真相。
"在场"的反面不是"缺席",是你以为你掌控着局面,其实你连入场券都被人拿走了。
03 第二道门:连名字都能直接"扒"出电话和住址
Faces的泄露已经够惊悚了。但ClarityCheck还有第二道漏洞。
WIRED的报道披露,ClarityCheck的API存在严重配置错误:只要在浏览器里输入一个特定格式的URL,再填上一个人的名字,就能直接返回这个人的多个邮箱、电话号码、甚至物理地址[citation:6]。
不需要黑客工具,不需要破解密码,任何会用浏览器的人都能做到。
你可以用它来找人,别人也可以用同样的方式来找你。区别只是——你不知道。
这就是"健康v2"理论里说的"慢性压力":你的恐惧不是来自某个具体的威胁,而是来自你永远不知道谁在什么时候、用什么方式拿到了你的什么信息。这种不确定性,会像菌群失调一样,慢慢侵蚀你对"安全"这件事的基本感知。
当你以为自己在暗处观察别人时,你才是被观察得最清楚的那个。
04 "我不承认这是泄露"——最可怕的不是技术漏洞,是态度
ClarityCheck在被WIRED联系后,迅速关闭了那个存储桶和API漏洞[citation:6]。但它的官方回应才是最值得玩味的部分。
公司发言人坚称:"我们不接受数据被'公开暴露'的说法。获取数据需要知道一个特定的、未被索引的URL,普通公众无法通过常规使用或一般网络搜索发现它。 "[citation:6]
翻译成人话就是:我把门锁拆了,但只要没人发现这门没锁,就不算"失窃"。
安全行业对"暴露"的定义是:任何个人或敏感数据被留在互联网上、没有认证保护、可被未经授权的人访问的状态[citation:6]。 不管你承不承认,它就在那里。Fowler发现它花了几个月,期间多次联系ClarityCheck未果[citation:2]。如果不是有记者介入,这900万张脸可能还在那躺着。
当一个公司用"你没找到,就不算泄露"来回应安全漏洞时,它已经把用户的信任当成了免责声明。
05 脸不是密码,你换不掉它
这是所有"人脸数据泄露"事件里最残忍的一点:密码可以改,银行卡可以挂失,但你的脸,永远换不掉。
ClarityCheck的这900万张照片,一旦被爬虫抓取,可以被用来做AI模型训练、做深度伪造、做诈骗素材。Fowler警告说:"一个AI机器人可以爬取这些数据,提取人脸,并用它们进行训练。而且里面有很多孩子的照片。"[citation:6]
你拍下一张照片上传的那一刻,你的面部生物特征就已经"上线"了。它不像密码那样可以撤回。你永远不知道这张照片被复制了多少次、保存在谁的硬盘里、将来会被用来做什么。
当你用一张照片去查一个"可疑的人"时,你可能正在把自己的生物身份证,交给一个连基本安全配置都做不好的公司。
06 "切断恐惧电源":你不必活在"被看见"的焦虑里
"切断恐惧电源"不是让你卸载所有APP、注销所有账号、回到原始社会。它是在问:你真正害怕的是什么?
你害怕的不是ClarityCheck。你害怕的是你无法控制谁在看你的脸、谁在存你的信息、谁在用你的数据。你害怕的是"不知道"本身。
所以真正的问题不是"ClarityCheck还该不该用",而是:你愿不愿意为一分钟的好奇心,押上你永远拿不回来的生物特征?
如果一件事的代价是你无法撤回的,那它根本不值得"试一下"。
三个问题,你自己回答:
- 你用过"查人"类的工具吗?当时上传的照片,现在还能删掉吗?
- 如果一个网站宣称"私密且安全",你用什么标准去验证它——是它的首页文案,还是它的代码?
- 下一次你想"查一下这个人是谁"的时候,你会先问自己什么?
#隐私泄露 #人脸识别 #数据安全 #ClarityCheck #网络安全 #个人信息保护 #生物特征