全球超过72万人的真实姓名、电子邮箱、出生日期,就这么毫无遮掩地挂在公网API上,连最基础的登录验证都不要,输入一串连续的数字ID就能随手打包带走。这不是暗网泄密论坛,而是梵蒂冈教宗全球祈祷网络官方推出的“Click To Pray”应用——一款被信众当作精神庇护所的手机软件,却成了用户隐私的筛子,而且漏洞敞开了至少半年没人管。
事情要从2026年1月说起。化名BobDaHacker的安全研究员偶然发现,这个教皇专属的祈祷App,安全性为零。更直白地说,它的后端API像个公共图书馆,任何人只要知道门牌号,就能进去翻看所有用户档案。不需要黑客工具,不用破解密码,仅仅往API接口里输入一个用户ID,对应的姓名、邮箱、生日等信息就会原样吐出来。BobDaHacker第一时间向与App相关的九个电子邮箱发送了漏洞报告,可六个月内,一封回复都没收到,漏洞纹丝不动。
直到事情被捅上新闻,修复才姗姗来迟——但创造漏洞的团队自始至终没给发现者哪怕一句“收到”。
下面我们用清单方式,把这起荒诞的安全事件拆得明明白白。
第一,泄露了什么信息,为什么这么糟?App后台数据库开放的字段远比想象中丰富:用户的名(first name)、姓(last name)、完整的电子邮件地址、出生日期,可能还有其他不明的用户元数据。单看这些,似乎没有身份证号或银行卡号那么“致命”,但任何一个懂社会工程学的攻击者都能告诉你,真实的姓名配对有效邮箱,是钓鱼攻击的黄金门票。尤其是电子邮件——它是重置密码、发送诈骗链接、植入木马的第一入口。BobDaHacker直言,这款App的用户群体中,很多是年纪偏大、不太熟悉网络诈骗套路的人。对专门收集邮箱黑产的人来说,这简直是座上宾名录。
第二,漏洞有多容易被利用?简直像把家门钥匙挂在门框上。新注册用户的ID是顺序生成的,不是随机字符串。这种设计意味着攻击者不需要猜,只需要从1开始往上加,就能遍历所有用户。更要命的是,API没有任何速率限制——你可以写一个简单的脚本,一秒发送几十上百条GET请求,数据库就毫无抵抗地返回整批整批的个人信息。整个过程自动化后,几分钟就能把全部72万用户的资料拖走。此外,用于验证账户注册有效性的验证哈希值,竟然也明文存放在可公开访问的接口里。攻击者完全能代替用户验证账户,甚至利用系统发出的验证邮件本身就是一副钓鱼邮件模样——内容形式混乱、缺乏官方标识——让真实的用户更难分辨哪封是官方的、哪封是假的。
第三,为什么一份祈祷App会成为攻击目标?你可能会觉得,和动辄数亿用户泄露的巨头事件相比,72万算不了什么。但网络安全从来不只看总数,而看攻击成本和回报比。一个几乎无门槛获取的精准邮箱列表,背后对应的是对宗教社区有情感依赖、防骗意识较弱的真实人群。哪怕只有1%的人上当,那也是7200多个活生生的受害者,足以让一条黑产链条吃得很饱。钓鱼邮件可以伪装成教会通知、信仰募捐、甚至教皇的亲自问候——由于攻击者拿到的数据本身就来自祈祷软件,他们完全有上下文来设计高度可信的诈骗剧本。
第四,责任方为何沉默六个月?BobDaHacker在一月份发现漏洞后,主动联系了多个相关对象,全部石沉大海。无奈之下,他找到了《Dark Reading》的安全记者Nate Nelson,希望借助媒体声音让事件曝光。结果记者同样遭遇“已读不回”的冷处理。直到Nelson的报道正式上线,漏洞才被悄悄补上,而App的运营方从未正式联系过BobDaHacker,更没有感谢、致歉或任何形式的安全公告。这种对待外部安全研究的态度,比漏洞本身还要让人心寒。
第五,这起事件给全球教会科技的应用敲了什么警钟?教会数字化转型本意是拉近与信众的距离,但若把用户数据当儿戏,最终只会消耗人们最珍贵的信任。一个连速率限制和明文哈希都不懂的技术团队,却操盘着数百万人的精神与数据安全;一个完全可预防的漏洞,却被拖了半年才由外部压力推动修复。从技术治理角度看,这是典型的没有安全生命周期管理的产品,是开发者意识缺位与组织责任逃避的叠加。
直到现在,Click To Pray的开发者仍未公开承认这起安全事件,更未说明是否已通知受影响用户。而那个被随手修复的API,就像一个曾经敞开的大门,如今只是悄悄关上门栓,却从没有向里面的人解释过:为什么你的名字曾经在整个街区广播了半年。
热门跟贴