Масивен теч разкри „другото лице“ на Persona

Всяко селфи или документ за самоличност, качени за верификация в ChatGPT, Roblox, LinkedIn и редица други услуги, преминават през инфраструктурата на една сравнително непозната компания от Сан Франциско – Persona.

Разследване на независим изследовател по киберсигурност с псевдоним Celeste обаче показва, че зад потребителски ориентираната услуга стои и FedRAMP-авторизирана платформа, способна да извършва стотици проверки за наблюдение и профилиране в полза на правителствени агенции на САЩ.

Какво е изтекло и защо е критично

Според публикация на vmfunc.re, изследователят е открил незащитена правителствена инстанция на Persona – app.onyx.withpersona-gov.com – съдържаща пълния код на административния панел.

Акценти от изтеклата информация:

  • 2 456 файла с изходен код,

  • 269 отделни проверки за верификация,

  • функционалности за анализ на селфита, политически експонирани лица (PEP) и „подозрителни лица“,

  • директно подаване на Suspicious Activity Reports към FinCEN и канадската FINTRAC.

„На FedRAMP-авторизиран правителствен ендпойнт това е катастрофално“, пишат изследователите.

Свързване на масовите потребители с държавни системи

По-тревожният аспект е произходът на данните. Persona е доставчик на верификационни услуги за OpenAI, като по собствено проучване на компанията 99% от потребителите се проверяват „без триене“ всеки месец.

Изследователите са открили ендпойнти с имена като openai-watchlistdb, хоствани в Google Cloud, без защита от Cloudflare. Сертификатите показват активност още от ноември 2023 г. – преди OpenAI официално да въведе ID проверки за напреднали модели.

Важно уточнение:
Няма доказателства за директен двупосочен поток от данни между потребителите на ChatGPT и правителствените проверки. Но кодът показва, че и двете системи работят със сходна архитектура и софтуер.

Реакцията на Persona

Главният изпълнителен директор и съосновател на Persona Рик Сонг призна за „пропуск на екипа“, като заяви, че инстанцията е била в ранна разработка и не се използва активно.

В същото време той отрече компанията да работи с федерални агенции за наблюдение:


„Не искаме технологията ни да се използва от правителството за каквито и да е цели по масово наблюдение“, заяви Сонг.

Експертна оценка: тънката граница между сигурност и надзор

Според Алон Гал, съосновател и CTO на Hudson Rock, случаят показва как обикновена възрастова или ID проверка може да се превърне в част от национална инфраструктура за наблюдение.

„Рутинната верификация се оказва жива връзка към система, която комбинира биометрия, финансови записи и правоприлагащи бази данни“, коментира той.

По-широкият контекст

Случаят с Persona поставя сериозни въпроси за:

  • вторичното използване на биометрични данни,

  • прозрачността при FedRAMP-авторизирани доставчици,

  • реалния контрол върху инфраструктури, обслужващи едновременно частния сектор и държавата.

В епоха, в която достъпът до дигитални услуги все по-често изисква лицево разпознаване и документи, границата между удобство, сигурност и наблюдение става опасно тънка.

e-security.bg

Подобни

Масова кампания атакува Vite сървъри и краде AWS и Azure идентификационни данни
15.09.2026
cybercrime-3528223_1280
Сайтът VoteSafe събира подробни профили
15.09.2026
ai-generated-8223753_640
Умните очила на Meta вече имат свой „радар“
12.09.2026
Serious woman working on laptop late at night
Над 1 милион души са засегнати от пробив в Mathspace
8.09.2026
tumisu-mathematics-4710335_640
Русия затяга дигиталната примка
31.08.2026
russian-hackers
Brave скрива истинския ви имейл
31.08.2026
brave

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640