安全研究者Sam Jadali和他的网络安全公司Melurna发现,营销自动化平台Klaviyo的注册页面存在配置错误。新用户填写的邮箱、密码、公司名称和电话号码,可能被同步发送给页面上嵌入的第三方追踪器,包括Facebook、Google、HubSpot、Microsoft及其旗下LinkedIn,还有X。这个问题至少从2024年2月持续到2025年11月,研究者认为实际时间可能更早。

Klaviyo向TechCrunch确认了这次“应用配置问题”并已修复。但公司只承认,基于现有活跃日志,已知受影响者不到200人。这句话留了三个没说清的空白:日志能查多久、漏洞真正持续了多长时间、为什么此前从未公开披露过这起事故。不到200人是日志能覆盖到的范围,不是一次完整审计的结论。

密码是怎么跑到追踪器里的

问题出在网页“像素”上。这类脚本本来用来统计访问量、分析用户行为。如果开发者没有把表单输入字段和追踪脚本的抓取范围隔离开,用户填的任何内容都可能被一并打包发出去。

Klaviyo的注册表单就是这种情况。研究者分析发现,用户按下提交按钮的那一刻,密码字段和页面上其他追踪代码共享了同一次数据请求。

现有证据只能证明信息“可能被发送”出去,没有证据显示Facebook、Google这些公司已经查看或使用过这些密码。

数据是怎么流出去的 用户输入 邮箱 / 密码 公司名 / 电话 注册表单 配置错误 字段与像素未隔离 第三方追踪器 Facebook / Google HubSpot / Microsoft LinkedIn / X 现有证据只证明信息“可能被发送”,不代表第三方已查看或使用

这类事故不是第一次出现。过去几年,医疗行业已经多次因为像素配置错误提交数据泄露报告,也招来过监管执法。那些案例大多涉及健康信息。这次不一样的地方是,泄露的是密码本身——一旦用户在其他网站复用同一密码,风险会直接延伸到Klaviyo注册页之外的账户。

“不到200人”还有哪些没说清楚

Klaviyo没有公开日志保留期限。如果日志只留存了几个月,2024年那批注册用户的数据可能根本没被计入这不到200人里。

Klaviyo也没有说明漏洞真实起点。研究者认为问题可能早于2024年2月就存在,只是这是他们能确认的最早时间点。

Klaviyo同样没有说明为什么此前从未公开披露过这起事故,目前也没有迹象显示公司已经主动通知过所有可能受影响的注册用户——公开的信息,只是对TechCrunch问询的回应。

Klaviyo管理着超过70亿个消费者档案,服务20.5万付费客户。这些数字说明它在营销科技行业里的体量,但和这次注册页泄露没有直接关系,不能拿来推算受影响用户的真实数量。

两类人现在该做什么

对象现在该做的事
2024年2月至2025年11月间注册过Klaviyo的用户立刻修改Klaviyo密码;排查这个密码是否在其他网站复用过;有条件的话开启多因素认证
部署了广告像素或第三方追踪器的营销技术、安全团队审计自家表单字段和追踪脚本的数据流向;确认密码等敏感字段没有被标签管理工具一并抓取;参照医疗行业的做法,评估是否需要提交数据泄露报告

接下来值得盯的是三件事:Klaviyo会不会补充说明日志保留期限和漏洞真实起点,会不会有监管机构介入调查,以及公司会不会发布一份正式的用户通知或数据泄露报告。目前这三点都还没有答案。

【锐评】口径卡在“现有活跃日志”四个字,说明这家公司愿意说的,只是它能证明的那一部分。