Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

Wpis użytkownika kontrabanda w Hydepark

Osobistość

w Hydepark

13piorunów

Tea, aplikacja do randkowania dla kobiet, informuje o kradzieży 72 tysięcy zdjęć użytkowniczek

25 lipca 2025 roku o godzinie 6.44 doszło do wycieku 72 tysięcy zdjęć należących do użytkowniczek serwisu Tea — w tym 13 tysięcy headshotów i/lub zdjęć dokumentów tożsamości, jak i też 59 tysięcy zdjęć, które były ogólnie dostępne dla społeczności serwisu.

https://kontrabanda.net/r/tea-wyciek-danych-72-tysiace-zdjec/

Komentarze (14)

Gruba ryba1piorunów

Chat GPT

Oto techniczne szczegóły dotyczące wycieku danych z aplikacji Tea oraz przebieg incydentu — bez ujawniania danych samych użytkowników:
:hammer_and_wrench: Jak doszło do wycieku?
Legacy storage i niewłaściwa konfiguracja Firebase
Dane pochodziły głównie z archiwalnego systemu przechowywania (legacy storage), w którym znajdowało się około 72 000 obrazów – w tym 13 000 weryfikacyjnych selfie i zdjęć dowodów tożsamości, oraz 59 000 zdjęć z postów, komentarzy i wiadomości

Serwis wykorzystuje Google Firebase, ale zasobnik danych (bucket) był skonfigurowany z ustawieniami domyślnymi — bez zabezpieczeń takich jak uwierzytelnienie, szyfrowanie czy kontrola dostępu. Skutkiem była możliwość pobierania zawartości bez logowania się.

Kod generowany przez AI („vibe coding”) bez zabezpieczeń
Firma bardzo polegała na AI (np. generowanie kodu przez ChatGPT) bez wystarczających przeglądów bezpieczeństwa. Eksperci wskazują, że AI-generated code może zawierać liczne luki – co w tym wypadku doprowadziło do pozbawienia prywatnych danych jakiejkolwiek ochrony.

Brak szyfrowania i autoryzacji
Okazało się, że baza była publicznie dostępna — bez szyfrowania, bez wymogu logowania oraz bez ograniczeń typu "read-only". Atakujący mogli przeglądać, kopiować, a często także automatycznie pobierać dane.

Jak ujawniono wyciek?
Incydent został wykryty poprzez publikację linku na 4chanie, gdzie użytkownicy chwalili się dostępem do tej bazy i jej zawartością.

Portal 404 Media jako pierwszy poinformował o wycieku, a następnie informacje były powielane przez inne media (Business Insider, Washington Post, Reuters, Barron’s), powołując się na potwierdzenia firmy Tea.

Aplikacja zareagowała prawdopodobnie w piątek 25 lipca 2025 r., zaraz po zidentyfikowaniu nieautoryzowanego dostępu o godzinie 6:44 AM PST (czyli ok. 15:44 czasu warszawskiego).

Podsumowanie przyczyn incydentu
Problem Co się wydarzyło
Publiczny dostęp do danych był otwarty, dane dostępne publicznie
Brak autoryzacji i szyfrowania Żadne zabezpieczenia warstwy dostępu nie były stosowane
Archiwum pozostawione otwarte Dane starsze niż luty 2024 leżały niechronione
Brak audytu AI‑code Automatycznie wygenerowany kod nie przeszedł bezpeiczeń testów
Fanatyk2piorunów

@Marchew Publicznie dostępne buckety to klasyka gatunku (bo nikt nie umie dobrze skonfigurować vnetów i privatelinków xdd), ale cała reszta to jest next level spierdolenia.

Fanatyk3piorunów

@kontrabanda gdy vibe coding wejdzie za mocno. Kto by tam chciał płacić profesjonalnym bezpiecznikom ( ͡° ͜ʖ ͡°)

Fanatyk2piorunów

@Opornik tak, dokładnie o to mi chodziło

GURU0piorunów

@rith heh

https://en.m.wikipedia.org/wiki/Vibe_coding

Vibe codingVibe coding is an artificial intelligence-assisted software development style popularized by Andrej Karpathy in early 2025. It describes a fast, improvisational, collaborative approach to creating software where the developer and a large language model (LLM) tuned for coding are acting rather like pair programmers in a conversational loop. Unlike traditional AI-assisted coding or prompt engineering, vibe coding emphasizes staying in a creative flow: the human developer avoids micromanaging the code, accepts AI-suggested completions liberally, and focuses more on iterative experimentation than code correctness or structure. Karpathy described it as "fully giving in to the vibes, embracing exponentials, and forgetting that the code even exists." He used the method to build prototypes like MenuGen, letting LLMs generate all code, while he provided goals, examples, and feedback via natural language instructions. The programmer shifts from manual coding to guiding, testing,...Wikipedia
Gruba ryba2piorunów

podobno baza danych nie miala hasla i byla wystawiona na internet

Fanatyk1piorunów

@Marchew o tak się żyje w tym IT. Ile to ja razy musiałem słuchać gadania o super AI, a potem wchodzisz w ich konfigurację/chmure i się zastanawiasz kto im tak spierdolił

Gruba ryba1piorunów

@Marchew jedyne osoby, ktore moga potwierdzic albo zaprzeczyc to leakerzy/hackerzy i tworcy apki. ani jedni ani drudzy nie sa wiarygodni, wiec nie dostaniesz oficjalnie potwierdzonego zrodla, dlatego napisalem, ze podobno

Gruba ryba1piorunów

@5tgbnhy6 Cholera faktycznie ( ͡° ͜ʖ ͡°)
@rith Trafiłeś ( ͡o ͜ʖ ͡o)

GURU12piorunów

Za takie coś powinni ostro beknąć. Zwłaszcza to nieusuwanie zdjęć dowodów osobistych zaraz po weryfikacji. Inną sprawą jest to, że ufanie jakimś losowym aplikacjom, że zabezpieczą takie dane bywa naiwne.

Fanatyk8piorunów

Komentarz usunięty przez moderatora

GURU6piorunów

@Dziwen
> opornik kiedy ktoś napisze "losowe" a nie "randomowe"