В официальном мобильном приложении Ватикана, предназначенном для совместных молитв, обнаружена критическая брешь в системе безопасности. Из-за программной ошибки в открытом доступе оказались конфиденциальные сведения сотен тысяч верующих по всему миру. Данный инцидент вновь поднимает вопрос о защите персональных данных в цифровых сервисах религиозных организаций.
Масштаб утечки и технические подробности
Проблема была связана с небезопасной настройкой API (Application Programming Interface), что позволяло неавторизованным лицам извлекать информацию непосредственно из базы данных сервиса. По оценкам специалистов, под угрозой оказались сведения 720 000 пользователей. В список доступных данных входили:
- Имена и фамилии участников сообщества;
- Действующие адреса электронной почты;
- Полные даты рождения.
Подобный набор данных часто используется киберпреступниками для проведения фишинговых атак и социальной инженерии, что делает утечку особенно опасной для пострадавших.
Реакция разработчиков и сроки исправления
Уязвимость была выявлена независимым исследователем в области кибербезопасности, который оперативно уведомил техническую группу Ватикана о наличии дефекта. Однако, несмотря на серьезность ситуации, устранение ошибки заняло около шести месяцев. Активные меры по защите сервера были предприняты администрацией только после того, как информация об инциденте начала распространяться в профильных технологических СМИ.
Ситуация, при которой критические обновления безопасности откладываются на долгий срок, недопустима для приложений с многотысячной аудиторией — подчеркивают эксперты отрасли.
Заключение
На текущий момент техническая неисправность полностью устранена, а доступ к API ограничен. Данный случай демонстрирует необходимость регулярного проведения аудита безопасности программного обеспечения, независимо от его направленности или статуса издателя. В условиях ужесточения законодательства о защите цифровой идентичности (таких как GDPR), организациям необходимо сокращать время реагирования на отчеты об уязвимостях.