Prihlasovacie údaje k testovaciemu prostrediu firmy Pageloot skončili vo vyhľadávaní Google. Externý vývojár ich uložil do dokumentu v Dokumentoch Google a nastavil ho na „ktokoľvek s odkazom môže zobraziť“, píše portál Malwarebytes Labs. To isté nastavenie zdieľania má na svojom Disku aj bežný používateľ.
Nie je to ojedinelý prípad. Staršie zistenie bezpečnostnej spoločnosti Metomic hovorí, že pri skene približne 6,5 milióna súborov na Disku Google obsahovalo citlivé informácie 40,2 % z nich. Úplne verejných bolo 0,5 %. Pri takom počte súborov sú to ale tisíce voľne dostupných dokumentov.
Súbor s heslami sa ocitol vo vyhľadávaní, cesta k nemu je nejasná
Prípad opísal zakladateľ Pageloot Siim Kostabi v rozhovore pre server The Register, takže nejde o dnešnú udalosť. Dátum zdroj neuvádza. Text vysvetľuje, že vyhľadávanie Google vie zaindexovať dokument s nastavením „ktokoľvek s odkazom“, ak sa odkaz stane dohľadateľným na verejnom webe. Súbor s prihlasovacími údajmi sa vo výsledkoch naozaj ocitol.
Ten istý text ale hneď dodáva, že súbory nastavené na „ktokoľvek s odkazom“ sa neindexujú automaticky. Nevie sa teda, ako Google objavil práve tento dokument. Neplatí preto, že by vyhľadávač plošne zbieral všetko, čo ľudia zdieľajú odkazom.
Odhalilo sa to náhodou. Vývojár Pageloot pri ladení napísal do vyhľadávania doménu firmy a našepkávač mu ponúkol názov testovacieho hostiteľa a za ním reťazec vyzerajúci ako prihlasovacie údaje. Dokument bol naozaj dostupný online. Našepkávač problém odhalil, nespôsobil ho. Či šlo o toho istého človeka, ktorý údaje uložil, zdroj nehovorí.
Pageloot podľa zdroja zareagovala rýchlo. Externistovi odobrala prístup, zmenila dotknuté prihlasovacie údaje a zakázala ukladanie hesiel do Dokumentov Google, do pracovného chatu Slack, Notionu aj iných zdieľaných priestorov. Žiadne z tých opatrení predtým neexistovalo. Keby si problém nikto nevšimol, údaje mohli zostať vystavené ďalej.
Rovnaké nastavenie vystavilo osobné údaje 935 779 ľudí
Pageloot v tom nie je sama. Japonský vývojár hier Ateam mal inštanciu Disku Google nastavenú na „ktokoľvek na internete s odkazom môže zobraziť“ od marca 2017 do novembra 2023. Jediné chybné nastavenie vystavilo 1 369 súborov a osobné údaje 935 779 ľudí. Dôkaz o odcudzení dát firma podľa zdroja nemá.
Spoločnosť Scale AI, ktorá označkúva dáta a je podľa zdroja kľúčová pre ambície Mety v oblasti AI, nechala 85 dokumentov Google s tréningovými materiálmi upraviteľných pre kohokoľvek s odkazom. Dodávatelia to označili za „neuveriteľne odflákané“. Verejné zdieľanie spravovaných dokumentov firma neskôr vypla; kedy sa to stalo, zdroj nepíše.
Nejde pritom len o službu Googlu. Verejná nástenka v nástroji Trello je viditeľná pre kohokoľvek a v roku 2018 sa to vypomstilo vládnym používateľom, ktorí takto vystavili heslá aj bezpečnostné plány. O vládu ktorej krajiny išlo, sa z textu nedozvieme.
Zdroj to podáva ako trend, nie ako jednorazové zlyhanie. Čím viac sú nástroje stavané na spoluprácu, tým menej im ľudia stíhajú a tým častejšie pomýlia nastavenie zdieľania. Vydanie správy operátora Verizon o vyšetrovaní narušení dát z roku 2025 pripisuje zhruba 60 % narušení ľudskému faktoru vrátane chybnej konfigurácie a zneužitia platných prihlasovacích údajov.
Čo z toho platí u nás? Zdroj nespomína Slovensko ani Európsku úniu a mimo firmy Pageloot neuvádza počty zasiahnutých, takže dosah na slovenských používateľov sa potvrdiť nedá. Rovnaké nastavenie zdieľania má na svojom Disku aj čitateľ u nás. Komu heslo vypadlo z hlavy, tomu poradí náš postup, ako zrušiť Facebook bez hesla.
Úkon pre čitateľa je krátky. Prejdite si na Disku Google, čo máte nastavené na „ktokoľvek s odkazom“, a heslá odtiaľ presuňte do správcu hesiel. Nastavenia zdieľania nájdete v tom istom Google účte, cez ktorý dokumenty rozposielate. Samotné Dokumenty Google pritom zostávajú užitočné a vieme z nich napríklad uložiť obrázky do počítača.
Otvorené zostáva to podstatné. Ako dlho bol dokument dostupný, či sa k nemu dostal niekto cudzí a či boli údaje zneužité, zdroj nehovorí. O reakcii Googlu v ňom nie je ani slovo, takže o zmene nastavení z jeho strany reč nie je. Zdieľanie na vlastnom Disku si prejdite sami, dokument po dokumente.
V širšom kontexte
Ak si teraz prechádzate Disk Google, zíde sa aj náš starší návod, ako zrušiť zálohovanie fotiek na Google Drive. Vysvetľuje, kde sa automatické nahrávanie vypína a čo sa stane so snímkami, ktoré už v cloude sú. Heslá sa dajú ukladať aj priamo v prehliadači a postup, ako vymazať heslá z Google Chrome, ukazuje, kde ich prehliadač drží a ako ich odtiaľ dostať preč.
V Dokumentoch Google sa dá aj to, čo sa v ponuke hľadá ťažko. Rozobrali sme, ako v nich zistiť počet slov a znakov bez inštalovania čohokoľvek navyše. A keďže dnešná téma je o tom, komu čo sprístupníte, patrí sem aj náš prehľad, ako funguje zdieľanie polohy cez Messenger. Ukazuje, kde sa poloha v Messengeri zapína a ako sa zdieľanie vypne.
Z posledných dní stojí za pozretie ešte niekoľko vecí mimo tejto témy. Vysvetlili sme, kedy vám banka vráti peniaze po podvode a kedy s tým nepochodíte. Pozreli sme sa aj na to, prečo sa lacnejšie notebooky s Windowsom vracajú, hoci odznak Copilot+ na nich nenájdete. A kto nadáva na Prieskumníka, nájde u nás správu o tom, že zamrznutia v Prieskumníkovi majú ubudnúť a že sa dá vrátiť staršia podoba kontextového menu.