ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

Джон Сойер, специалист в области безопасности мобильных приложений, утверждает, что владельцы знаменитого в определенных кругах сайта PornHub недостаточно серьезно отнеслись к обнаруженным Сойером критическим уязвимостям в игровой платформе для взрослых Nutaku. Самое главное, что возмутило Сойера — ему не заплатили за найденные проблемы безопасности.

Компания Mindgeek, владеющая как PornHub, так и Nutaku, не проявила особого интереса к сообщению Джона Сойера, в котором эксперт утверждал, что в APK-файле Nutaku содержатся уязвимости, допускающие удаленное выполнение кода.

Помимо этой проблемы, эксперт также обнаружил слабую систему хеширования паролей, отправку учетных данных по незащищенному HTTP, а также прямое логирование учетных данных.

Изначально Сойер отправил свой отчет в Nutaku, однако там его отослали к программе PornHub по поиску уязвимостей. По словам исследователя, в Mindgeek не придали особого значения найденным брешам в безопасности.

Некоторые баги были признаны неактуальными, не попадающими под программу по поиску уязвимостей. Соответственно, за них эксперту ничего не заплатили.

«Технически они правы. В правилах Pornhub на платформе HackerOne сказано, что такие уязвимости могут не проходить по правилам программы», — заявил Сойер.

«Тем не менее найденные уязвимости позволяют извлечь учетные данные. Для этого просто потребуется находиться в одной сети с атакуемой системой».

ИИ в WhatsApp получил функцию организации диалогов

В свежей бета-версии WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) для Android (2.26.9.4) появилась новая функция с участием Meta AI. Теперь пользователи могут структурировать диалоги с ИИ: каждый новый промпт запускает отдельную «ветку» общения.

По данным WABetaInfo, часть бета-тестеров уже видит изменения. Формально каждая сессия с Meta AI считается самостоятельным разговором: информация из одной ветки не переносится автоматически в другую. Это должно упростить навигацию и помочь отслеживать, где именно обсуждалась та или иная тема.

При этом все диалоги с ИИ по-прежнему отображаются в едином интерфейсе. Более того, память у Meta AI остаётся общей для всех веток, если пользователь специально не отключит её в настройках контакта. То есть ИИ всё равно может учитывать предыдущие взаимодействия.

 

Функция выглядит удобной для тех, кто активно использует ИИ для поиска информации, генерации текстов или планирования. Но вместе с удобством возникают и вопросы о конфиденциальности.

Сообщения, отправленные Meta AI, обрабатываются на серверах компании, в отличие от обычных пользовательских чатов со сквозным шифрованием. Это значит, что переписка с ИИ выходит за рамки стандартной модели «сквозного» шифрования WhatsApp.

Пользователи могут делиться важной информацией (от личных данных до финансовых или медицинских деталей) не всегда задумываясь, как долго такие данные хранятся и как именно используются. В ЕС регуляторы уже обращали внимание на то, что некоторые сценарии обработки ИИ-данных требуют отдельного согласия.

Кроме того, Meta ранее подвергалась критике за практики обучения своих моделей. В официальных материалах компания отмечала, что взаимодействие с генеративными ИИ-инструментами может использоваться для персонализации контента и рекламы. Отказаться от такого использования данных нельзя.

В компании заявляют, что уделяют большое внимание защите информации. Однако как именно новые механизмы будут работать на практике, покажет время.

RSS: Новости на портале Anti-Malware.ru