一个陌生人上传你的照片,想查出你是谁——这本身就是ClarityCheck这类"反向图片搜索"服务的卖点。而现在,安全研究员Jeremiah Fowler发现,这家公司把存放这些照片的亚马逊云存储桶直接晾在了公网上,无需任何密码,任何人都能翻看。桶里有大约904万份文件、总量约450GB,里面有成年人、青少年,也有儿童的头像和面部截图,一部分就存放在名叫"faces"和"profiles"的文件夹里。
这不是一次被攻破的数据库,而是一次没人上锁的仓库。更值得琢磨的是接下来发生的事:ClarityCheck被曝光后,坚持说这批数据"没有被公开暴露"。这句辩护,恰好戳破了整个人肉搜索行业赖以生存的一个假设。
904万文件是怎么被找到的
Fowler能发现这个桶,靠的不是什么高深的渗透手段,而是从ClarityCheck公开网站的代码里就能推导出这个存储桶的访问链接。换句话说,只要知道去哪看,普通网民也能翻到这些照片。
这不是唯一的漏洞。ClarityCheck的另一处API配置错误允许任何人通过修改网址中的参数,输入一个名字就查到与之关联的邮箱、电话和住址——用普通浏览器就能做到,不需要任何技术门槛。
时间线上,WIRED在2026年7月联系了ClarityCheck,公司随后限制了访问权限,报道于8月19日发布。Fowler说他最初试图直接提醒公司时,没有得到回应。
"未被索引"不算暴露?公司和行业标准吵起来了
ClarityCheck的官方回应,核心就一句话:普通网民不会碰巧撞见这个存储桶,因为访问需要知道一个"未被搜索引擎索引"的具体网址,不算"大规模公开访问"。公司还补充说,904万文件里有大量重复、裁剪、缩放后的副本,并非904万张独立照片,言下之意——数字被夸大了。
但安全行业不这么看。Malwarebytes消费产品负责人Mark Beare的说法代表了业内共识:只要数据能被无关人员访问到、且没有账号密码这类认证保护,就构成"暴露",不管有没有人真的去下载过。美国政府网络安全机构CISA的判定标准也是同一条逻辑。
锁不在有没有人路过,而在于门根本没上锁
这场争论表面是措辞之争,实质是责任划分之争。如果"没被搜到"就不算暴露,那所有配置错误的云存储都能用同一句话开脱。
谁真正暴露在风险里
人肉搜索类服务的商业逻辑本身就有一个悖论:它靠抓取别人的脸和联系方式赚钱,而被抓取的人往往从没同意过、也不知情。Fowler点出一个细节——用这类服务的人,通常是想查陌生人是谁,不会去查自己,所以自己的照片被收进数据库,自己反而是最后一个知道的。
这批文件里出现儿童照片,是最扎眼的风险点。一旦这类生物特征数据被爬虫抓走用于AI训练,或者被诈骗团伙用来做仿冒身份的"人设素材",影响是不可逆的——人脸不像密码,没法重设。
- 风险.面部信息一旦流出无法撤回,儿童照片一旦被滥用,追责和补救都极其困难。
美国公民自由联盟(ACLU)隐私治理负责人Rebecca Williams的判断更悲观:只要一个系统的核心逻辑是靠收集敏感个人信息来验证身份,风险就永远存在,再多的安全加固也只是降低概率,消不掉根源。这句话其实是说给整个人肉搜索、身份验证行业听的,不只是ClarityCheck一家。
目前没有证据显示这批数据已经被恶意下载或用于诈骗,ClarityCheck称已改进了安全报告流程。但这场争论留下的问题没有答案:未成年人照片进入这类数据库,是否触发额外的儿童隐私法责任?监管机构会不会把这次事件当作审查同类服务的样本?这些问题,现在还看不清。
