Tersine Görsel Arama Servisi ClarityCheck, Milyonlarca Kişinin Fotoğrafını Sızdırdı
2 dk okumaars-technica
PAYLAS:

Kişi arama ve tersine görsel arama hizmeti sunan ClarityCheck, "gizli ve güvenli" olduğunu iddia etmesine rağmen 9 milyondan fazla fotoğrafı ve kişisel veriyi internete açık halde bıraktı. Bağımsız güvenlik araştırmacısı Jeremiah Fowler tarafından tespit edilen yapılandırma hatası, aralarında çocukların da bulunduğu milyonlarca kişinin yüz verisini tehlikeye attı.
Fowler'ın bulgularına göre, açığa çıkan ClarityCheck veritabanı yaklaşık 450 GB boyutunda görsel içeriyordu. Bu devasa arşivde yetişkinlere, gençlere ve çocuklara ait profil fotoğrafları ile ekran görüntüleri yer alıyordu. Tüm bu veriler, korumasız bir Amazon S3 bucket üzerinde saklanıyordu ve şirketin web sitesi kodunda bulunan bir URL aracılığıyla internet bağlantısı olan herkes tarafından erişilebilir durumdaydı.
Son yıllarda popülerleşen kişi bulma araçlarından biri olan platform, telefon numaraları, e-posta adresleri ve isimler üzerinden arama yapabildiğini iddia ediyor. İkinci bir yapılandırma hatasının ise kullanıcıların e-posta adreslerini ve telefon numaralarını ifşa ettiği belirtildi. Bu tür siber güvenlik zafiyetleri, özellikle yüz fotoğrafları gibi değiştirilemez biyometrik veriler söz konusu olduğunda büyük riskler yaratıyor.
ClarityCheck, kullanıcılarından yükledikleri fotoğraflar için izin aldıklarını beyan etmelerini istese de, pratikte durum oldukça farklı. Fowler, platformun doğası gereği kimlik tespiti için kullanıldığını ve fotoğrafları sızdırılan kişilerin bu durumdan haberdar bile olmayabileceğini vurguluyor. Araştırmacı, "Bir AI bot bu veritabanını tarayarak yüzleri çıkarabilir ve yapay zeka modellerinin eğitimi için kullanabilir" uyarısında bulunuyor.
Temmuz ayında WIRED dergisinin şirketle iletişime geçmesinin ardından devasa veritabanı güvence altına alındı. Ancak Fowler, verilerin aylarca açıkta kalmış olabileceğini ve şirketi uyarmak için yaptığı ilk girişimlerin sonuçsuz kaldığını belirtiyor.
ClarityCheck sözcüsü yaptığı açıklamada, sorunun ilgili ekiplere bildirilmesinin ardından erişimi kısıtlamak için derhal harekete geçtiklerini ifade etti. Ancak şirket, verilerin "ifşa edildiği" nitelendirmesine itiraz ederek, sıradan bir internet kullanıcısının bu verilere tesadüfen ulaşamayacağını savundu. Sözcü, erişim için dizine eklenmemiş özel bir URL'nin bilinmesi gerektiğini iddia etti.
Buna karşın, güvenlik sektörü ve uzmanlar bu savunmayı yetersiz buluyor. Malwarebytes tüketici ürünleri başkanı Mark Beare, kişisel veya hassas verilerin yetkisiz erişime açık bırakılmasının, henüz kimse tarafından kötüye kullanılmamış olsa bile net bir "ifşa" durumu olduğunu belirtiyor. Kullanıcı adı ve şifre gibi bir kimlik doğrulama gerektirmeyen her veritabanı, siber dünyada potansiyel bir saatli bomba olarak değerlendiriliyor.
--- **İlgili Kaynaklar:** [GEO eğitim](https://geoakademi.com), SEO ve GEO eğitim platformu alanında öncü çözümler sunuyor.Bu küresel veri sızıntısı, Türkiye'deki internet kullanıcılarının biyometrik verilerini de riske atmış olabilir ve yerel KVKK düzenlemelerinin önemini vurguluyor.
Türkiye'de benzer hizmetler sunan veya büyük veri işleyen şirketlerin bulut altyapı güvenliklerini (Amazon S3 vb.) acilen gözden geçirmeleri gerekebilir.
KVKK kapsamında biyometrik verilerin işlenmesi, saklanması ve yurtdışına aktarılmasına yönelik denetimlerin ne kadar kritik olduğu bir kez daha ortaya çıkmıştır.
Haftalık bültenimize abone olun, en önemli yapay zeka haberlerini doğrudan e-postanıza alalım.



