Viac ako 9 miliónov fotografií tvárí zostalo bez ochrany na internete. Medzi nimi boli aj snímky detí

Nezabezpečené úložisko služby ClarityCheck sprístupnilo viac než 9 miliónov obrazových súborov s ľudskými tvárami. Medzi dátami boli aj citlivé osobné údaje.

tvare ludi
Zdroj: Milkos / depositphotos.com, úprava redakcie

Služby ako ClarityCheck sľubujú, že preveria podozrivý profil zo zoznamky alebo pomôžu zistiť, kto sa nachádza na fotografii. Práve milióny takýchto citlivých obrázkov však zostali dostupné v cloudovom úložisku bez prihlásenia. Bezpečnostný výskumník Jeremiah Fowler objavil viac ako 9 miliónov obrazových súborov, ktoré neboli chránené heslom ani šifrovaním. Celkový objem dát dosahoval 450,2 GB.

Fowler svoje zistenia zverejnil prostredníctvom blogu ExpressVPN. Úložisko obsahovalo priečinky pomenované „faces“ a „profiles“. V obmedzenej vzorke, ktorú výskumník skontroloval, boli fotografie dospelých, tínedžerov aj detí. Išlo o profilové fotografie, screenshoty aj snímky fyzických fotografií, ktoré pravdepodobne používatelia nahrali pri spätnom vyhľadávaní obrázkov.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Fowler úložisko spojil s americkou spoločnosťou ClarityCheck. Nie je však jasné, či ho priamo spravovala firma alebo externý dodávateľ. Viac ako 9 miliónov súborov zároveň neznamená 9 miliónov rôznych ľudí. ClarityCheck neskôr uviedol, že medzi dátami boli aj duplikáty, orezané fotografie či ich zmenšené verzie.

Fotografie mali po 14 dňoch zmiznúť. Niektoré tam boli dlhšie

ClarityCheck sa opisuje ako služba na digitálne vyšetrovanie využívajúca spätné vyhľadávanie obrázkov. Na svojom webe tvrdí, že dokáže „identifikovať kohokoľvek na fotografii, nájsť mená, sociálne profily a online prítomnosť v priebehu sekúnd“. V podmienkach zároveň píše, že nahraté obrázky uchováva 14 dní a potom ich automaticky vymaže.

tvare ludi_2
Zdroj: vova130555@gmail.com / depositphotos.com, úprava redakcie

Fowler však našiel aj obrázky s časovými údajmi staršími než deklarovaných 14 dní. Prečo v úložisku zostali, firma vo svojej reakcii podrobne nevysvetlila.

ClarityCheck spochybnil aj tvrdenie, že dáta boli verejne exponované. Argumentoval tým, že konkrétna URL adresa úložiska nebola indexovaná a bežný návštevník sa k nej cez internetové vyhľadávanie nedostal. Fowler však adresu našiel vo verejne dostupnom zdrojovom kóde stránky. Samotné súbory následne nevyžadovali žiadne prihlásenie.

Podľa zistení magazínu WIRED sa Fowlerovi pri prvých pokusoch nepodarilo dostať upozornenie k správnym ľuďom vo firme. ClarityCheck obmedzil prístup k obrazovým dátam až po tom, ako spoločnosť v júli kontaktovali novinári. Firma následne uviedla, že po doručení hlásenia príslušnému tímu prístup okamžite zabezpečila a upravila aj spôsob prijímania bezpečnostných upozornení.

Ako dlho boli dáta voľne dostupné a či ich stiahol aj niekto ďalší, ukáže až prípadné forenzné vyšetrovanie.

WIRED našiel ďalší problém. Tentoraz išlo o kontaktné údaje

Pri preverovaní služby narazil WIRED ešte na jednu chybnú konfiguráciu. Manipuláciou s URL adresou bolo možné cez API získavať potenciálne e-mailové adresy, telefónne čísla a fyzické adresy ľudí podľa zadaného mena.

ClarityCheck tvrdí, že dáta pochádzali z verejných zdrojov a licencovaných databáz. Po upozornení magazínu WIRED však aj tento prístup zablokoval.

Samotná fotografia väčšinou na zneužitie identity nestačí. V spojení s menom, telefónnym číslom, e-mailom či adresou však podvodník získava podstatne lepší podklad na cielený útok alebo zneužitie identity.

Biometria sa nedá resetovať: V čom je únik tváre nebezpečnejší než únik hesla

Fotografie tvárí sú citlivejšie než napríklad zoznam e-mailových adries. Heslo alebo číslo platobnej karty môžeš vymeniť. Vzhľad svojej tváre nie. Ak sa fotografia spojí s ďalšími údajmi dostupnými na internete, môže poslúžiť na vytváranie falošných profilov, vydávanie sa za inú osobu alebo pri phishingu, kde skutočná fotografia zvyšuje dôveryhodnosť správy.

Takéto scenáre už poznáme aj z reálnych podvodov. Upozorňovali sme napríklad na podvodníkov zneužívajúcich fotografie zo sociálnych sietí, ktorí pomocou nich vytvárajú falošné dôkazy o únose a následne od rodiny žiadajú peniaze.

Mnohé obrázky mohli pochádzať zo sociálnych sietí, zoznamovacích aplikácií, screenshotov alebo iných webov. Dotknutí ľudia tak o prítomnosti svojej tváre v databáze ClarityChecku nemuseli vôbec tušiť. Fowler však nevie určiť, koľkých prípadov sa to týkalo.

ClarityCheck od používateľov vyžaduje potvrdenie, že majú právo fotografiu nahrať. V praxi však služba nemá ako jednoducho overiť, či používateľ skutočne získal súhlas človeka na snímke.

V exponovanom úložisku sa nachádzali aj fotografie detí. Fowler preto pripomenul prípad z mája 2026, keď britský Guardian informoval o vydieraní škôl pomocou AI-generovaného materiálu vytvoreného z fotografií dostupných na školských weboch a sociálnych sieťach. Netvrdí pritom, že obrázky uložené pri ClarityCheck niekto takto zneužil. Používa prípad len ako príklad toho, čo dnes dokážu dostupné AI nástroje urobiť s obyčajnou fotografiou.

fotografia dietata
Zdroj: Unsplash (Markus Spiske, Stefano Pollio, Zachary Kadolph), Freepik (alicia_mb), Úprava: Vosveteit.sk

ClarityCheck odmieta facial recognition, no WIRED si všimol zvláštny detail

ClarityCheck na svojom webe uvádza, že neposkytuje facial recognition ani identity verification. Súčasne propaguje službu tým, že z fotografie dokáže dohľadať človeka, jeho meno a online profily.

Klasické spätné vyhľadávanie obrázkov a rozpoznávanie tvárí nie sú to isté. Reverse image search môže hľadať rovnaké alebo podobné fotografie na internete. Facial recognition sa zameriava priamo na charakteristiky tváre a porovnáva ich s ďalšími záznamami.

Novinár WIRED však pri vlastnom teste videl počas spracovania fotografie informácie o skenovaní facial landmarks a mapovaní unikátnej geometrie tváre. Platený report ho následne správne identifikoval a zobrazil jeho meno, biografické údaje aj odkazy na fotografie a profily na internete.

Hoci z jedného testu nemožno určiť presnú technológiu v pozadí, opis spracovania tváre sa s tvrdením firmy o obyčajnom vyhľadávaní obrázkov zjavne rozchádza.

V databáze aj bez vlastného vedomia

ClarityCheck nemusíš nikdy navštíviť a tvoja fotografia sa aj tak môže dostať do podobnej služby. Stačí, aby ju niekto stiahol zo sociálnej siete, zoznamovacej aplikácie alebo iného verejného profilu a nahral ju namiesto teba. Ukradnuté fotografie sa pritom roky používajú aj pri vytváraní falošných profilov s cudzou identitou.

Pri podobných službách si preto prever, ako nakladajú s dátami – predovšetkým lehoty ich mazania a prípadné využitie na trénovanie AI modelov.

Ak svoju fotografiu v podobnej databáze objavíš, sprav si screenshoty, ulož URL adresu a požiadaj o vymazanie. Pri obyčajnom preverení podozrivej profilovej fotografie pritom často stačí klasický reverse image search cez Google alebo TinEye. Podozrivú fotku si tak preveríš aj bez toho, aby si ju odovzdával pochybným databázam.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať