Всяко селфи или документ за самоличност, качени за верификация в ChatGPT, Roblox, LinkedIn и редица други услуги, преминават през инфраструктурата на една сравнително непозната компания от Сан Франциско – Persona.
Разследване на независим изследовател по киберсигурност с псевдоним Celeste обаче показва, че зад потребителски ориентираната услуга стои и FedRAMP-авторизирана платформа, способна да извършва стотици проверки за наблюдение и профилиране в полза на правителствени агенции на САЩ.
Какво е изтекло и защо е критично
Според публикация на vmfunc.re, изследователят е открил незащитена правителствена инстанция на Persona – app.onyx.withpersona-gov.com – съдържаща пълния код на административния панел.
Акценти от изтеклата информация:
-
2 456 файла с изходен код,
-
269 отделни проверки за верификация,
-
функционалности за анализ на селфита, политически експонирани лица (PEP) и „подозрителни лица“,
-
директно подаване на Suspicious Activity Reports към FinCEN и канадската FINTRAC.
„На FedRAMP-авторизиран правителствен ендпойнт това е катастрофално“, пишат изследователите.
Свързване на масовите потребители с държавни системи
По-тревожният аспект е произходът на данните. Persona е доставчик на верификационни услуги за OpenAI, като по собствено проучване на компанията 99% от потребителите се проверяват „без триене“ всеки месец.
Изследователите са открили ендпойнти с имена като openai-watchlistdb, хоствани в Google Cloud, без защита от Cloudflare. Сертификатите показват активност още от ноември 2023 г. – преди OpenAI официално да въведе ID проверки за напреднали модели.
Важно уточнение:
Няма доказателства за директен двупосочен поток от данни между потребителите на ChatGPT и правителствените проверки. Но кодът показва, че и двете системи работят със сходна архитектура и софтуер.
Реакцията на Persona
Главният изпълнителен директор и съосновател на Persona Рик Сонг призна за „пропуск на екипа“, като заяви, че инстанцията е била в ранна разработка и не се използва активно.
В същото време той отрече компанията да работи с федерални агенции за наблюдение:
„Не искаме технологията ни да се използва от правителството за каквито и да е цели по масово наблюдение“, заяви Сонг.
Експертна оценка: тънката граница между сигурност и надзор
Според Алон Гал, съосновател и CTO на Hudson Rock, случаят показва как обикновена възрастова или ID проверка може да се превърне в част от национална инфраструктура за наблюдение.
„Рутинната верификация се оказва жива връзка към система, която комбинира биометрия, финансови записи и правоприлагащи бази данни“, коментира той.
По-широкият контекст
Случаят с Persona поставя сериозни въпроси за:
-
вторичното използване на биометрични данни,
-
прозрачността при FedRAMP-авторизирани доставчици,
-
реалния контрол върху инфраструктури, обслужващи едновременно частния сектор и държавата.
В епоха, в която достъпът до дигитални услуги все по-често изисква лицево разпознаване и документи, границата между удобство, сигурност и наблюдение става опасно тънка.









