一个陌生人上传你的照片,想查出你是谁——这本身就是ClarityCheck这类"反向图片搜索"服务的卖点。而现在,安全研究员Jeremiah Fowler发现,这家公司把存放这些照片的亚马逊云存储桶直接晾在了公网上,无需任何密码,任何人都能翻看。桶里有大约904万份文件、总量约450GB,里面有成年人、青少年,也有儿童的头像和面部截图,一部分就存放在名叫"faces"和"profiles"的文件夹里。

这不是一次被攻破的数据库,而是一次没人上锁的仓库。更值得琢磨的是接下来发生的事:ClarityCheck被曝光后,坚持说这批数据"没有被公开暴露"。这句辩护,恰好戳破了整个人肉搜索行业赖以生存的一个假设。

904万文件是怎么被找到的

Fowler能发现这个桶,靠的不是什么高深的渗透手段,而是从ClarityCheck公开网站的代码里就能推导出这个存储桶的访问链接。换句话说,只要知道去哪看,普通网民也能翻到这些照片。

这不是唯一的漏洞。ClarityCheck的另一处API配置错误允许任何人通过修改网址中的参数,输入一个名字就查到与之关联的邮箱、电话和住址——用普通浏览器就能做到,不需要任何技术门槛。

时间线上,WIRED在2026年7月联系了ClarityCheck,公司随后限制了访问权限,报道于8月19日发布。Fowler说他最初试图直接提醒公司时,没有得到回应。

暴露的到底是什么 904万 暴露文件数 450GB 数据总量 2处 独立配置漏洞 漏洞一:S3存储桶无需密码即可访问,URL可从网站代码推出 漏洞二:API可被操纵,输入姓名即可反查邮箱、电话、住址 数据来源:独立安全研究员Jeremiah Fowler披露,WIRED核实

"未被索引"不算暴露?公司和行业标准吵起来了

ClarityCheck的官方回应,核心就一句话:普通网民不会碰巧撞见这个存储桶,因为访问需要知道一个"未被搜索引擎索引"的具体网址,不算"大规模公开访问"。公司还补充说,904万文件里有大量重复、裁剪、缩放后的副本,并非904万张独立照片,言下之意——数字被夸大了。

但安全行业不这么看。Malwarebytes消费产品负责人Mark Beare的说法代表了业内共识:只要数据能被无关人员访问到、且没有账号密码这类认证保护,就构成"暴露",不管有没有人真的去下载过。美国政府网络安全机构CISA的判定标准也是同一条逻辑。

锁不在有没有人路过,而在于门根本没上锁

这场争论表面是措辞之争,实质是责任划分之争。如果"没被搜到"就不算暴露,那所有配置错误的云存储都能用同一句话开脱。

两种"暴露"定义 ClarityCheck立场 需要知道特定URL 未被搜索引擎索引 普通用户不会碰到 =不构成"公开暴露" 安全行业标准 只要无需认证即可访问 无论是否被搜索到 无论是否已被人下载 =已构成"暴露"

谁真正暴露在风险里

人肉搜索类服务的商业逻辑本身就有一个悖论:它靠抓取别人的脸和联系方式赚钱,而被抓取的人往往从没同意过、也不知情。Fowler点出一个细节——用这类服务的人,通常是想查陌生人是谁,不会去查自己,所以自己的照片被收进数据库,自己反而是最后一个知道的。

这批文件里出现儿童照片,是最扎眼的风险点。一旦这类生物特征数据被爬虫抓走用于AI训练,或者被诈骗团伙用来做仿冒身份的"人设素材",影响是不可逆的——人脸不像密码,没法重设。

  • 风险.面部信息一旦流出无法撤回,儿童照片一旦被滥用,追责和补救都极其困难。

美国公民自由联盟(ACLU)隐私治理负责人Rebecca Williams的判断更悲观:只要一个系统的核心逻辑是靠收集敏感个人信息来验证身份,风险就永远存在,再多的安全加固也只是降低概率,消不掉根源。这句话其实是说给整个人肉搜索、身份验证行业听的,不只是ClarityCheck一家。

目前没有证据显示这批数据已经被恶意下载或用于诈骗,ClarityCheck称已改进了安全报告流程。但这场争论留下的问题没有答案:未成年人照片进入这类数据库,是否触发额外的儿童隐私法责任?监管机构会不会把这次事件当作审查同类服务的样本?这些问题,现在还看不清。