499K Logo
เข้าสู่ระบบ / สมัครสมาชิก
นักวิจัยเผย Persona รันการยืนยัน 269 ครั้ง — โค้ดที่เปิดเผยชี้การสกรีนครอบคลุม terrorism ถึง espionage
ยอดเข้าชม: 136 ครั้ง

นักวิจัยเผย Persona รันการยืนยัน 269 ครั้ง — โค้ดที่เปิดเผยชี้การสกรีนครอบคลุม terrorism ถึง espionage

Frontend ของ Persona ถูกเปิดเผยบนเซิร์ฟเวอร์ FedRAMP — โค้ด 2,456 ไฟล์ และการสกรีนครอบคลุมการก่อการร้ายจนถึงการจารกรรม

นักวิจัยพบข้อมูลโค้ด Persona ที่เปิดเผย ชี้การยืนยันตัวตนมีการตรวจสอบถึง 269 รายการ

ทีมนักวิจัยด้านความปลอดภัยรายงานว่าเจอ Persona frontend ที่เปิดสู่สาธารณะบนเซิร์ฟเวอร์ที่ได้รับการอนุญาตตามมาตรฐาน FedRAMP ของรัฐบาลสหรัฐฯ โดยมี source maps ขนาดประมาณ 53MB และไฟล์โค้ด TypeScript ราว 2,456 ไฟล์ ซึ่งเปิดเผยโครงสร้างของแพลตฟอร์มการยืนยันตัวตนอย่างละเอียด

Person typing on a laptop with red and blue lighting
(Image credit: Westend61)

รายละเอียดที่นักวิจัยพบ

จากบล็อกของทีมวิจัยระบุว่าโค้ดที่หลุดออกมาชี้ว่าโปรแกรมการยืนยันตัวตนของ Persona ทำการตรวจสอบทั้งหมด 269 individual verification checks แบ่งเป็น 14 ประเภทการสกรีน หนึ่งในชื่อฟังก์ชันที่ปรากฏคือ SelfieSuspiciousEntityDetection ซึ่งนำนักวิจัยตั้งคำถามว่า "หน้าตาแบบไหนจึงถูกมองว่า suspicious" เพราะไม่มีคำชี้แจงชัดเจนในโค้ดหรือแจ้งให้ผู้ใช้ทราบ

โค้ดยังบอกด้วยว่าแพลตฟอร์มนี้สามารถส่ง Suspicious Activity Reports ไปยังหน่วยงานเช่น FinCEN และมีการเทียบภาพ selfie ของผู้ใช้กับภาพใน watchlist ผ่านระบบจดจำใบหน้า อีกทั้งสกรีนข่าวลบหรือสื่อ "adverse media" ถึง 14 หมวดหมู่ ตั้งแต่ terrorism ไปจนถึง espionage

The process for verifying your age on Discord using Death Stranding
(Image credit: Future)

ความเชื่อมโยงกับ Discord และข้อกังวลด้านความเป็นส่วนตัว

ก่อนหน้านี้ Discord แจ้งว่ามีการทดสอบ age verification บางส่วนในสหราชอาณาจักรร่วมกับผู้ให้บริการอย่าง Persona และบอกว่าการทดสอบดังกล่าวเป็น "limited test" ที่ได้สิ้นสุดลงแล้ว อย่างไรก็ตามการค้นพบ frontend ที่เปิดเผยเพิ่มความกังวลเรื่องการจัดเก็บและการใช้งานข้อมูลใบหน้า รวมถึงใครสามารถเข้าถึงข้อมูลเหล่านี้ได้

นอกจากนี้ยังมีความสนใจเรื่องนักลงทุนของ Persona ซึ่งรอบการระดมทุนล่าสุดมีความเชื่อมโยงกับกองทุนที่ Peter Thiel มีส่วนก่อตั้งและเป็นผู้อำนวยการข้อกังวลเรื่องความสัมพันธ์ระหว่างผู้ให้บริการยืนยันตัวตนกับบริษัทด้านการเฝ้าระวังหรือหน่วยงานรัฐถูกหยิบยกขึ้นมา

สรุปผลและความเสี่ยง

เหตุการณ์นี้เป็นตัวอย่างที่เตือนว่าการยืนยันตัวตนอัตโนมัติที่อาศัยการจดจำใบหน้าและการสกรีนเชิงลึกอาจสร้างข้อมูลเชิงลึกจำนวนมากเกินความจำเป็นสำหรับการตรวจอายุ ความเสี่ยงทั้งจากการรั่วไหลของโค้ดและการนำข้อมูลไปใช้ต่อยังเพิ่มแรงกดดันให้ผู้ใช้อยู่ในความระมัดระวังเมื่อมอบข้อมูลส่วนตัว โดยเฉพาะภาพใบหน้า

ทีมวิจัยระบุว่าการค้นพบครั้งนี้เริ่มจากการสำรวจแบบ passive recon แต่กลับพบโครงสร้างที่เปิดเผยอย่างชัดเจนโดยไม่ต้องสั่งโจมตีใดๆ ขณะที่ความชัดเจนว่าการรั่วไหลนี้เกี่ยวข้องกับการทดสอบของ Discord มากน้อยแค่ไหนยังไม่แน่ชัด แต่เรื่องความเป็นส่วนตัวของวิธีการยืนยันตัวตนดิจิทัลยังเป็นประเด็นที่ต้องจับตาต่อไป


ฝากร้านขายเกม Steam ทั้งไอดีมือ 1 มือ 2 และ CD-Key ไว้หน่อยนะครับผม สนใจเลือกดูสินค้า คลิ๊ก 499K Network

รีวิวจากผู้ใช้จริง


รีวิวทั้งหมด: (/0)

ดูรีวิวทั้งหมด

กำลังฮิตในตอนนี้

...

Terraria

Key / Gift Steam

฿220.00

฿120.00
...

- 45%

Key / Gift Steam

Terraria

฿220.00

฿120.00
...

Windows 11 Pro

Key / Gift Microsoft

฿4890.00

฿190.00
...

- 96%

Key / Gift Microsoft

Windows 11 Pro

฿4890.00

฿190.00
...

฿1799.00

฿80.00
...

- 96%

ไอดี Offline Steam

...

WorldBox - God Simulator

ไอดี Offline Steam

฿400.00

฿25.00
...

- 94%

ไอดี Offline Steam

WorldBox - God Simulator

฿400.00

฿25.00
...

[DLC ครบ] Marvel's Spider-Man 2

ไอดี Offline Steam

฿1990.00

฿70.00
...

- 96%

ไอดี Offline Steam

...

Forza Horizon 6 Premium Edition

ไอดี Offline Steam

฿3500.00

฿85.00
...

- 98%

ไอดี Offline Steam

...

฿1690.00

฿60.00
...

- 96%

ไอดี Offline Steam

...

฿2390.00

฿70.00
...

- 97%

ไอดี Offline Steam

...

Project Zomboid

ไอดีมือ 1 Steam

฿400.00

฿70.00
...

- 83%

ไอดีมือ 1 Steam

Project Zomboid

฿400.00

฿70.00
...

Walk of Life + No Time to Relax

ไอดี Offline Steam

฿678.00

฿40.00
...

- 94%

ไอดี Offline Steam

...

God of War

ไอดี Offline Steam

฿1290.00

฿40.00
...

- 97%

ไอดี Offline Steam

God of War

฿1290.00

฿40.00

ข่าวสารจากทางร้าน

Daniel Vávra ไม่ได้นำทีมพัฒนาเกมถัดไปของ Warhorse — ไม่ใช่ 'เลิกกัน' แต่ไปทำ Kingdom Come film

เขาย้ายไปทำ Kingdom Come film ขณะที่สองทีมงานเก๋าขึ้นเป็น Creative Directors

ดูรายละเอียด

แชมป์โลก Excel ที่ Las Vegas เคยคิดว่า esport จะเกิดขึ้นได้ไหม

Diarmuid Early คว้าแชมป์ที่ Las Vegas รับเข็มขัดและ $5,000

ดูรายละเอียด

รายงาน 2025: Roblox สร้างชั่วโมงเล่นกว่า 10 พันล้านชั่วโมงต่อเดือน มากกว่า Steam, PlayStation และ Fortnite รวมกัน

รายงานโดย Matthew Ball ระบุ Roblox มีชั่วโมงการเล่นมากกว่า Steam, PlayStation และ Fortnite รวมกัน

ดูรายละเอียด

Highguard: เว็บล่มแต่ทีมบอกเป็นเรื่องทางการ ไม่รีบแก้เพราะ 'reputational damage' เกิดแล้ว

Wildlight ชี้เว็บไซต์ถูกย้ายเป็นประเด็นด้านการจัดการ ไม่เร่งแก้เพราะ 'reputational damage' เกิดขึ้นแล้ว

ดูรายละเอียด