- महिलाओं की safety dating app 'Tea' का database एक्सपोज़ हो गया, जिससे हजारों उपयोगकर्ताओं की चेहरे की तस्वीरें और ID जानकारी 4chan पर लीक हो गई
- यह DB Google Firebase पर बिना authentication के सार्वजनिक था, और 4chan उपयोगकर्ताओं ने automated scripts का उपयोग करके इसे बड़े पैमाने पर डाउनलोड किया
- Tea के 16 लाख से अधिक उपयोगकर्ता हैं, और यह user verification के लिए selfie और ID upload करने की मांग करता है
- 404 Media ने Tea app के code को decompile करके यह पुष्टि की कि संबंधित storage URL वास्तव में मौजूद था
- Tea ने मीडिया या Google की पूछताछ का जवाब नहीं दिया, मूल पोस्ट हटाई जा चुकी है, लेकिन archive और बाद की पोस्टों में लीक के संकेत लगातार दिखते रहे
Tea app data leak घटना का सार
एक्सपोज़ हुआ Firebase storage
- Tea app का Google Firebase database बिना authentication के सार्वजनिक था, और कोई भी इसे access कर सकता था
- 4chan उपयोगकर्ताओं ने इस कमजोरी का पता लगाकर व्यक्तिगत जानकारी और selfie तस्वीरों की हजारों फाइलें डाउनलोड कर लीं
- डेटा automated scripts की मदद से एकत्र किया गया, और संबंधित scripts भी पोस्ट में साझा की गईं
लीक हुई जानकारी
- इसमें उपयोगकर्ताओं की चेहरे की तस्वीरें, driving licence के scanned copies, जन्मतिथि, location जानकारी आदि शामिल होने की पुष्टि हुई
- 4chan thread में इसे स्पष्ट और बिना censored images बताकर, हजारों फाइलें जुटाए जाने का उल्लेख किया गया
- पोस्ट “अगर आपने Tea app पर अपना चेहरा और driving licence upload किया है, तो अब आपको सार्वजनिक रूप से dox कर दिया गया है” जैसे वाक्य के साथ फैलाया गया
app संरचना की पुष्टि और verification प्रक्रिया
- Tea app signup के समय username, location, जन्मतिथि, face photo और ID photo मांगता है
- 404 Media ने Android version app को decompile करके पुष्टि की कि Firebase storage URL वास्तव में code में शामिल था
- verification प्रक्रिया में यह जांचने के लिए selfie upload करनी होती है कि उपयोगकर्ता महिला है या नहीं, और waiting time कभी-कभी 17 घंटे तक पहुंच जाता है
Tea app की growth पृष्ठभूमि
- 2023 में लॉन्च होने के बाद, हाल में यह अमेरिकी App Store की ऊपरी रैंकिंग में पहुंचा, जिससे उपयोगकर्ता तेजी से बढ़े
- app, 'Are We Dating the Same Guy?' जैसे Facebook groups की तरह, महिलाओं को पुरुषों के बारे में अपने अनुभव गुमनाम रूप से साझा करने की सुविधा देता है
- app page पर लिखा है: “हमारे community से पूछें। हम बताएंगे कि वह आदमी सुरक्षित है या नहीं, और क्या वह cheating कर रहा है”
कमजोर प्रतिक्रिया
- Tea app और इसके संस्थापक Sean Cook ने मीडिया और private messages का जवाब नहीं दिया
- Google को भी एक user ने इस समस्या की रिपोर्ट दी, लेकिन कोई कार्रवाई हुई या नहीं, यह स्पष्ट नहीं है
- लीक हुआ Firebase page अब ब्लॉक है और इस समय “Permission denied” error दिखाता है
सुरक्षा खामी को लेकर चिंता
- उपयोगकर्ताओं की बेहद संवेदनशील जानकारी रखने वाली सेवा होने के बावजूद बुनियादी authentication settings भी लागू नहीं थीं
- इसे ऐसे app का典型 मामला माना जा रहा है, जिसने संवेदनशील जानकारी मांगते हुए भी security लापरवाही के कारण बड़े पैमाने पर leak पैदा कर दिया
- भरोसे पर आधारित महिलाओं के लिए सुरक्षित community के रूप में Tea app के brand को इससे बड़ा नुकसान होने की आशंका है
1 टिप्पणियां
Hacker News की राय
archive.today का लिंक पर देखा जा सकता है
यह ऐप मूल रूप से Peeple जैसा ही ढांचा है, बस इसमें केवल महिलाओं को साइन अप करने की अनुमति है। Peeple के फेल होने की वजह यह थी कि bias और चुगली को 100% रोकना संभव नहीं था। कोई व्यक्ति जलन में किसी दूसरे को बदनाम कर दे और उसे सच की तरह पोस्ट कर दे, तो पीड़ित को नौकरी या रिश्तों में नुकसान हो सकता है। इसलिए VC और पूरे इंटरनेट ने उसका मज़ाक उड़ाया और अंततः वह बंद हो गया। Tea आखिर कानूनी कैसे है, यह सवाल है, और कानूनी रूप से मानो time bomb लगी defamation जैसा लगता है
मेरा मानना है कि जो कंपनियाँ सीधे financial services से जुड़ी नहीं हैं, उन्हें सरकार द्वारा जारी ID माँगने की अनुमति नहीं होनी चाहिए। Facebook पर भी यही बात लागू होती है। आखिर ऐसे ऐप्स की वजह से हज़ारों लोग identity theft के जोखिम में आ जाते हैं। इसे growth hacking की योजना कहना भी बहुत अनैतिक होगा
अब समय आ गया है कि ऐसी गंभीर security breach से निपटने वाली नीतियों पर सोचा जाए (लगता है Tea का data store भी पूरी तरह असुरक्षित था)
MY_PERSONAL_INFOtable अनिवार्य करने का विचारयह सवाल है कि user की driving license image को verification पूरा होने के बाद भी एक पल के लिए अतिरिक्त क्यों रखा गया
अगर कोई LLM का इस्तेमाल करके fake profiles बना सके और activity को automate कर सके, तो ऐसे user data की विश्वसनीयता या उपयोगिता बिल्कुल नहीं बचेगी। driving license भी जाली बनाया जा सकता है, और असली license लेकर कोई दूसरे व्यक्ति का नाटक भी कर सकता है। Tea की सेवा, उसका implementation, और उसकी process — सब design flaws हैं और डेवलपर्स के लिए कानूनी जोखिम हैं
मुझे पूरा यक़ीन है कि IT startup शुरू करने वालों में कम से कम एक व्यक्ति का technical background होना चाहिए। चाहे outsourcing पूरी कर दी जाए, फिर भी security से जुड़े सवाल सीधे पूछना आना चाहिए। समस्या सिर्फ यह नहीं थी कि database इंटरनेट पर खुला था, बल्कि वह वास्तव में पूरी तरह public था। लोगों की ID को public DB में रखा गया था — यह सचमुच चौंकाने वाली बात है
मीडिया में इसे “data breach” कहा गया, लेकिन वास्तव में यह exposed DB था। ऐसे मामलों में ज़्यादा सटीक शीर्षक चाहिए। खबर की headline में hacker को दोष देने से पहले service operator की गलती पर ज़ोर होना चाहिए
जब देश या स्थानीय सरकारें ID verification को और मजबूत करने की दिशा में बढ़ रही हैं, यह घटना अच्छी तरह दिखाती है कि ऐसे हादसे क्यों बुरे परिणाम ला सकते हैं
“'सुरक्षा' शब्द शीर्षक में बहुत बड़ी भूमिका निभा रहा है, लेकिन वास्तव में यह बस एक gossip app है”