В следующий раз, когда вы будете вводить конфиденциальную информацию в документ Google Docs или любой другой онлайн-инструмент с функцией обмена файлами, будьте осторожны с предоставляемыми вами правами доступа.
В интервью изданию The Register основатель сервиса генерации QR-кодов Pageloot рассказал, что усвоил этот урок на собственном горьком опыте. Сиим Костаби вспомнил, как подрядчик, работавший на компанию, случайно раскрыл учетные данные для входа в тестовую среду — данные, которые никогда не предназначались для использования внутри компании.
Несчастный разработчик имел доступ к тестовой среде (используемой для проверки нового программного кода перед его запуском). Он сохранил данные для входа в систему в документе Google Docs, а затем установил параметр «любой, у кого есть ссылка, может просмотреть».
Оказывается, Google Поиск может индексировать Google Документы с такой настройкой, если ссылка становится доступной в открытом доступе в интернете. Файлы, доступные «всем, у кого есть ссылка», не индексируются автоматически, поэтому мы точно не знаем, как Google обнаружил этот конкретный документ. Известно лишь, что это произошло: файл с учетными данными попал в поиск Google.
Разработчик Pageloot в процессе отладки ввел домен компании в Google, и функция автозаполнения Google выдала имя хоста тестовой версии, за которым следовала строка, похожая на учетные данные. И действительно, документ оказался доступен в интернете. Поиск Google выдавал информацию из документа, который был слишком широко распространен.
К чести Pageloot, компания действовала быстро. Она ограничила доступ подрядчика и изменила все затронутые учетные данные. Кроме того, она запретила хранение паролей в Google Docs, Slack, Notion и любых других общих рабочих пространствах.
Проблема в том, что ни одно из этих решений не существовало до того, как функция автозаполнения вывела пароль на поверхность. Если бы никто этого не заметил, учетные данные могли бы остаться в открытом доступе.
Люди постоянно делятся личными данными в онлайн-инструментах.
Если и есть пример того, почему следует использовать менеджер паролей, то это он. Вместо этого подрядчик ввел свои учетные данные в документ Google Docs, предположительно, чтобы они всегда были под рукой.
Pageloot не единственная компания, сталкивающаяся с этой проблемой. Ateam, японская компания, также играет важную роль. Android Разработчик игр оставил в настройках Google Drive параметр «Любой пользователь интернета, имеющий ссылку, может просматривать» с марта 2017 года по ноябрь 2023 года. Эта единственная ошибка в конфигурации привела к утечке 1369 файлов и личных данных 935 779 человек. Компания Ateam заявила, что не обнаружила никаких доказательств кражи, хотя семилетний период открытого доступа вряд ли внушает уверенность.
Компания Scale AI, занимающаяся разметкой данных и играющая ключевую роль в амбициях Meta в области ИИ, также оставила 85 документов Google Docs с учебными материалами для Meta, Google и xAI доступными для редактирования любому, у кого есть ссылка. Подрядчики назвали эту настройку «невероятно неуклюжей». Позже Scale отключила возможность публичного обмена управляемыми документами для пользователей.
Это тенденция. Три года назад компания Metomic, специализирующаяся на безопасности с использованием искусственного интеллекта, просканировала около 6,5 миллионов файлов Google Drive и обнаружила, что 40,2% из них содержали конфиденциальную информацию. Чуть более трети были переданы внешним пользователям, а 0,5% были полностью общедоступны.
Эти 0,5% могут показаться незначительным показателем, но среди 6,5 миллионов файлов это все равно тысячи общедоступных файлов.
Однако это проблема не только Google. Люди случайно делятся конфиденциальной информацией и через другие инструменты, например, через систему управления проектами Trello. Сделав доску Trello общедоступной, вы делаете её видимой для всех, что стало неприятным сюрпризом для государственных учреждений, когда в 2018 году таким образом были раскрыты пароли и планы безопасности .
Проблема в том, что по мере того, как инструменты становятся все более ориентированными на взаимодействие, люди не успевают за ними. Они совершают ошибки. В отчете Verizon о расследованиях утечек данных за 2025 год около 60% утечек объясняются человеческим фактором, включая неправильную настройку и ненадлежащее использование действительных учетных данных.
Сколько стоил этот флажок
Компания Pageloot столкнулась с еще одним сбоем в системе контроля доступа, связанным с клиентом. Недовольный бывший сотрудник, чей доступ никогда не был отозван, использовал его для перенаправления QR-кодов клиента на сайт конкурента. Причина была та же: никто не следил за тем, кто имеет доступ к чему.
Костаби усвоил урок: нужно следить за тем, кто и к чему имеет доступ.
Потребители также могут принять несколько простых мер предосторожности. Не храните пароли или другую конфиденциальную информацию в обычных общих документах. Используйте менеджер паролей, и прежде чем нажать « Поделиться» в любом онлайн-сервисе, точно проверьте, кто сможет получить доступ к тому, чем вы делитесь.
«Один из лучших комплексов решений для кибербезопасности в мире».
По данным CNET.Прочитать их обзор →





