在纽约租房难到什么程度不用多说,但很少有人想到,查一个陌生人的社保号后四位,可能比租到一间房子还容易。一位安全研究者在申请Blackstone旗下地产平台Beam Living的房源时,顺手打开了浏览器的网络面板——这个习惯性动作,牵出了一条只需一个邮箱地址就能读取任意申请人完整档案的授权漏洞。
一个邮箱,换来整份申请档案
问题出在Beam Living的GraphQL接口上。查询申请人信息时,前端把邮箱作为contactId参数直接传给服务器,而不是从登录session里派生。研究者换成朋友的邮箱一试,对方的SSN后四位、出生日期、家庭住址、IP地址、电话、信用分、紧急联系人乃至宠物信息,全部原样返回。
这是一个非常经典的错误,安全圈管它叫BOLA/IDOR——系统只验证"你是否登录",却没验证"你是否有权看这一条记录"。GraphQL的查询语言天生灵活,想拿什么字段就声明什么字段,一旦授权校验缺位,暴露的往往不是一条记录,而是全量历史数据。
五个楼盘,谁的申请记录都可能被翻出来
Beam Living管理着StuyTown、Peter Cooper Village、8 Spruce、Kips Bay Court、Parker Towers这几个纽约地标级公寓社区,共用同一套租赁申请门户。这意味着漏洞不是某一栋楼的孤立问题,而是所有曾经在这套系统里留过申请记录的人都在暴露范围内——不管你现在住不住在那里,只要记录还留着,知道你邮箱的人就能查到你的敏感信息。
披露一个多月,等来的是"没有问题"
技术漏洞好理解,更值得说的是接下来发生的事。研究者6月14日就把漏洞细节发给了Beam Living的隐私邮箱,两天后追加了一封,都没有回音。转而去找自己的租赁经纪人求助,才算把消息传进公司内部。
之后又是十几天的拉锯:6月23日经纪人说"已转发相关团队调查",7月1日、7月8日研究者两次明确警告漏洞仍在活跃,直到7月9日一通电话里公司才第一次正式接住这件事——而在这通电话之前,官方对这个漏洞的口径始终是"检查过了,没有问题"。
挂完电话研究者立刻重新测试,漏洞已经被悄悄修复。没有公开说明,没有致谢,也没有告诉受影响的申请人到底发生过什么。
补丁能悄悄打,责任不能悄悄消失
修完补丁,声明却一直没来
漏洞发生在6月,发现和交涉贯穿整个6月到7月初。但把时间线拉长一个月去看,公开世界里找不到Blackstone或Beam Living任何一句正式回应——没有声明、没有用户通知、没有监管备案。Blackstone同期提交的季度财报文件里,只字未提这起事件。
这才是这件事真正反常的地方。纽约的SHIELD法案规定,企业一旦发现私人信息被未经授权访问,就该尽快通知受影响的居民;如果认定不需要通知,而涉及人数超过一定规模,也要在十天内向州总检察长报备。Beam Living手里握着的是SSN片段、信用分这类高敏感数据,理论上正好落在这条法规要覆盖的场景里。
- 风险.如果这次访问被认定为"未经授权访问"而非仅是研究者的验证性测试,Beam Living目前的沉默本身就可能构成合规缺口,而不仅是公关瑕疵。
需要说清楚的是,目前没有证据表明漏洞被研究者之外的第三方利用过,暴露时长和实际访问日志也无从得知——把这件事直接定性为"确认的大规模数据泄露"还为时过早。但恰恰是这种模糊,才让沉默显得刺眼:企业本可以主动说清楚暴露范围、修复时间、是否触发通知义务,却选择了什么都不说。
机构资本收购的物业系统,谁来负责安全
Beam Living只是Blackstone庞大地产资产下的一个运营管理平台,这类被资本收购、贴牌运营的"隐形基础设施"往往不是安全投入的重点——它们不直接产生现金流叙事,却承接了海量真实身份数据。技术漏洞可以连夜打上补丁,但企业对数据主体和监管机构的透明义务,却可以被无限期悬置,只要没有人追问。
这才是比GraphQL授权缺陷本身更值得记住的一课:漏洞总会被修,真正考验一家机构的,是它在被告知问题之后,选择说话还是选择消失。对曾在这几个楼盘提交过申请的人来说,现在能做的实际动作只有两件——留意是否收到异常的信用查询或钓鱼邮件,以及有必要的话主动申请信用冻结,而不是等一份可能永远不会来的官方说明。
