Az új TeaOnHer app már a rajtnál felborította a magánéletet

Több ezer felhasználói fénykép, személyi igazolvány és privát beszélgetés szivárgott ki nemrég egy népszerű, nőknek szóló randitanácsadó alkalmazás, a Tea hibája miatt; a cég ellen már tíz gyűjtőpert is indítottak az Egyesült Államokban. A kért kártérítési összeg várhatóan több milliárd forint is lehet, sőt, a történetbe a 4chan fórum és az X közösségi oldal is belekeveredett, mivel lehetőséget adtak személyes adatok tömeges terjesztésére.

TeaOnHer – a férfiaknak szánt rivális



Miközben a Tea a botrány kellős közepén áll, felbukkant egy kifejezetten férfiaknak szóló új randitanácsadó és véleményalkalmazás, TeaOnHer néven. Riasztó módon, a TeaOnHer indulását azonnali és súlyos adatvédelmi hibák kísérték. Néhány perc alatt kiderült: a felhasználók személyes adatai, köztük jogosítványról vagy más hivatalos okmányról készült fotók, önarcképek, e-mail-címek teljesen nyilvánosak voltak – bárki számára elérhetőek, mindenfajta korlátozás nélkül.

Nem védett API – minden kint hevert

Az alkalmazás szerveroldali felülete, vagyis az API dokumentációja egyszerű böngészéssel is elérhető volt, benne a fejlesztő adminisztrátori e-mail-címével és jelszavával. Ennél is súlyosabb, hogy több API-parancs végrehajtásához semmilyen hitelesítés nem kellett: jelszó és jogosultság nélkül is lekérhetők voltak a felhasználói adatok, köztük az azonosítók, becenevek, életkor, tartózkodási hely, sőt, közvetlen linkek vezettek a felhasználók igazolványfotóihoz és önarcképéhez.

Teljes hozzáférés egy kattintásra

A képeket az Amazon S3 nyilvános felhőjében tárolták, így bárki – akinek megvolt a webcím – letölthette ezeket. A hibát olyan könnyű volt megtalálni, hogy szinte csak szerencse, ha addig nem fedezték fel rossz szándékúak. Az app fejlesztője, Xavier Lampkin nem válaszolt arra, hogy naplókból visszakereshető-e, ki és mikor használta jogosulatlanul az API-t. A hibák jelentése után ugyan lekapcsolták az API oldalát, de ez már csak a botrány kitörése után történt meg.


Még amikor „javították”, akkor is kamu volt a biztonság

A TeaOnHer még hibásan is felkerült az Apple App Store toplistájának második helyére. Bár a feltárt hibákat elvileg javították, a történet rámutat, mennyire veszélyes, ha egy alkalmazás a személyes adatok (például jogosítványfotó) feltöltését kéri. Ráadásul a Cosmopolitan egyik újságírója nőként is regisztrálni tudott, és szabadon böngészhette a profilokat verifikáció nélkül is – vagyis bárki „értékelheti” a felhasználókat, függetlenül a szabályoktól.

2025, adrienne, it.slashdot.org alapján


Legfrissebb posztok

Az eső vizsgálja a dzsungel titkait: mikroszkopikus forradalom az esőerdőkben

MA 23:51

Az eső vizsgálja a dzsungel titkait: mikroszkopikus forradalom az esőerdőkben

A trópusi esőerdők továbbra is biológiai kincsesbányák, de a magas lombkoronaszintre csak kevesen jutnak fel bonyolult, drága és gyakran a helyszínt károsító kutatómódszerek nélkül. Azonban a legújabb kutatások...

Az arany sötét titkai, egy váratlan felfedezés felforgat mindent

MA 23:26

Az arany sötét titkai, egy váratlan felfedezés felforgat mindent

Jelentőséggel bír, hogy a SLAC és nemzetközi kutatótársai váratlanul arany-hidrid vegyületet, vagyis aranyból és hidrogénből álló kristályt hoztak létre extrém hőmérsékleti és nyomásviszonyok között. Ez a felfedezés alapjaiban...

Az emberi recepciós végnapjai: itt a Zoom MI portása

MA 23:01

Az emberi recepciós végnapjai: itt a Zoom MI portása

🤖 A Zoom legújabb fejlesztése, a Zoom Phone-hoz készült Virtuális Ügyintéző (Virtual Agent for Zoom Phone) már magabiztosan veszi át a recepciósok munkáját a vállalatoknál: a nap 24 órájában...

Egyre több munkahelyen okoz gondot a hőség Magyarországon

MA 22:51

Egyre több munkahelyen okoz gondot a hőség Magyarországon

🌡 A globális felmelegedés új kihívásokat állít a munkavállalók elé, hiszen a tartósan magas hőmérséklet lassan az egyik legveszélyesebb munkahelyi ártalommá válik. Az Egészségügyi Világszervezet (WHO) és a Meteorológiai...

A MI-weboldalépítő, amit ma minden hacker imád

MA 22:26

A MI-weboldalépítő, amit ma minden hacker imád

A Lovable nevű MI-alapú weboldalkészítő platformot kiberbűnözők kihasználják, és pillanatok alatt hitelesnek tűnő adathalász oldalakat gyártanak vele. Szakértők szerint 2025 februárja óta tízezrével jelentek meg Lovable-URL-ek rosszindulatú kampányokban,...

Az újabb kibertámadás, amelybe a Colt belefutott

MA 22:01

Az újabb kibertámadás, amelybe a Colt belefutott

🕵 A Colt Technology Services napokig szüneteltette szolgáltatásainak egy részét, miután kibertámadás érte. Az esettel kapcsolatban a cég nem árult el részleteket, hivatalosan nem nevezték meg sem a támadókat,...

Az első helyi maláriaesetek Amerikában: jönnek a szúnyogok

MA 21:26

Az első helyi maláriaesetek Amerikában: jönnek a szúnyogok

🐛 Amerikában újabb maláriás megbetegedést vizsgálnak, amelyet nem hoztak be külföldről – most éppen New Jerseyben. Az eset néhány héttel azután jelent meg, hogy Washington államban is hasonlót találtak....

Földön kívüli élet, az űrből érkező sugárzás is hozzájárulhat

MA 21:01

Földön kívüli élet, az űrből érkező sugárzás is hozzájárulhat

👽 A Mars, az Európa (Europa) és az Enceladus mélyén is rejtőzhetnek élőlények, amelyek a kíméletlen kozmikus sugárzást használják energiaforrásként, ahelyett hogy a csillag fényére támaszkodnának. Lényeges szempont, hogy...

Melyik MI-modell a jobb, apró eltérések nagy döntést jelentenek

MA 20:53

Melyik MI-modell a jobb, apró eltérések nagy döntést jelentenek

🤔 A mesterséges intelligencia ma már képes matematikai olimpiákat nyerni, de a legtöbben mégis sokkal hétköznapibb feladatokra használjuk: programozási kérdésekre, alapvető Linux-parancsokra vagy egyszerű életvezetési tanácsokra. A valós igényekhez...