De volgende keer dat je iets gevoeligs typt in een Google Doc – of een andere online tool met een deelfunctie – let dan goed op welke machtigingen je verleent.
In een gesprek met The Register vertelde de oprichter van QR-codegeneratieservice Pageloot dat hij dit op de harde manier had geleerd. Siim Kostabi herinnerde zich hoe een externe medewerker van het bedrijf per ongeluk inloggegevens voor de testomgeving openbaar maakte – gegevens die nooit buiten de interne testomgeving hadden mogen komen.
De onfortuinlijke ontwikkelaar had toegang tot een testomgeving (die gebruikt wordt om nieuwe softwarecode te testen voordat deze live gaat). Hij bewaarde de inloggegevens in een Google Doc en stelde vervolgens in dat "iedereen met de link deze kan bekijken".
Het blijkt dat Google Search Google Docs met die instelling kan indexeren als de link openbaar vindbaar wordt. Bestanden met de instelling "Iedereen met de link" worden niet automatisch geïndexeerd, dus we weten niet precies hoe Google dit specifieke document heeft gevonden. Wat we wel weten, is dat het is gebeurd: het bestand met de inloggegevens is in Google Search terechtgekomen.
Een ontwikkelaar van Pageloot typte tijdens het debuggen de domeinnaam van het bedrijf in Google, en de autocomplete-functie van Google toonde een staging-hostname gevolgd door iets wat op een inloggegevensreeks leek. En inderdaad, het document was online toegankelijk. Google Search toonde informatie uit een document dat te wijdverspreid was.
Pageloot heeft gelukkig snel gehandeld. Het bedrijf heeft de toegang van de aannemer geblokkeerd en alle betrokken inloggegevens gewijzigd. Daarnaast is het opslaan van wachtwoorden in Google Docs, Slack, Notion en andere gedeelde werkruimtes verboden.
Het probleem is dat geen van die oplossingen bestond voordat de automatische aanvulfunctie het wachtwoord naar boven haalde. Als niemand het had opgemerkt, zouden de inloggegevens openbaar zijn gebleven.
Mensen delen voortdurend privégegevens via online tools.
Als er ooit een voorbeeld was waarom je een wachtwoordmanager zou moeten gebruiken, dan is dit het wel. In plaats daarvan typte de aannemer zijn inloggegevens in een Google Doc, vermoedelijk om ze bij de hand te hebben.
Pageloot is niet de enige die met dit probleem kampt. Ateam, een Japans bedrijf, heeft er ook last van. Android Een gameontwikkelaar liet een Google Drive-account ingesteld staan op "Iedereen met toegang tot de link kan deze bekijken" van maart 2017 tot november 2023. Door deze ene verkeerde configuratie werden 1.369 bestanden en persoonlijke gegevens van 935.779 mensen openbaar. Ateam zegt geen bewijs te hebben gezien dat er iets is gestolen, hoewel zeven jaar open toegang natuurlijk niet bepaald geruststellend is.
Scale AI, het datalabelbedrijf dat een centrale rol speelt in Meta's AI-ambities, liet ook 85 Google Docs met trainingsmateriaal voor Meta, Google en xAI achter, die door iedereen met een link bewerkbaar waren. Aannemers noemden de opzet "ongelooflijk knullig". Scale schakelde later de mogelijkheid voor gebruikers uit om beheerde documenten openbaar te delen.
Dit is een trend. Drie jaar geleden scande AI-beveiligingsbedrijf Metomic ongeveer 6,5 miljoen bestanden in Google Drive en ontdekte dat 40,2% gevoelige informatie bevatte. Iets meer dan een derde werd extern gedeeld, terwijl 0,5% volledig openbaar was.
Die 0,5% klinkt misschien niet als veel, maar bij 6,5 miljoen bestanden vertegenwoordigt het nog steeds duizenden openbaar toegankelijke bestanden.
Dit is echter niet alleen een probleem van Google. Mensen delen per ongeluk ook gevoelige informatie via andere tools, zoals het projectmanagementsysteem Trello. Door een Trello-bord openbaar te maken, kan iedereen het inzien, wat in 2018 nadelige gevolgen had voor overheidsinstanties toen op die manier wachtwoorden en beveiligingsplannen openbaar werden gemaakt .
Het probleem is dat naarmate tools steeds meer op samenwerking gebaseerd worden, mensen het tempo niet kunnen bijhouden. Ze maken fouten. Het Data Breach Investigations Report 2025 van Verizon schrijft ongeveer 60% van de datalekken toe aan menselijke factoren, waaronder verkeerde configuratie en misbruik van geldige inloggegevens.
Wat het selectievakje kost
Pageloot stuitte opnieuw op een toegangsbeheerprobleem met een klant. Een ontevreden ex-medewerker, wiens toegang nooit was ingetrokken, gebruikte deze om de QR-codes van de klant door te sturen naar de website van een concurrent. De oorzaak was dezelfde: niemand hield bij wie toegang had tot welke gegevens.
Kostabi heeft zijn lesje geleerd: hij moet goed in de gaten houden wie toegang heeft tot wat.
Consumenten kunnen ook een paar eenvoudige voorzorgsmaatregelen nemen. Bewaar wachtwoorden of andere zeer gevoelige informatie niet in gewone gedeelde documenten. Gebruik een wachtwoordmanager voor wachtwoorden en controleer, voordat u op 'Delen' klikt in een online dienst, precies wie toegang heeft tot wat u deelt.
“Een van de beste cyberbeveiligingspakketten ter wereld.”
Volgens CNET.Lees hun recensie →





