AI News

「Chat & Ask AI」應用程式發生大規模數據洩漏:3 億條訊息遭曝光

在人工智慧(Artificial Intelligence,AI)時代,一項驚人的發現突顯了數位隱私的脆弱性,一起大規模數據洩漏事件威脅了數百萬用戶的個人資訊。熱門行動應用程式 Chat & Ask AI(可在 Google Play 和 Apple App Store 下載)被發現洩漏了屬於超過 2,500 萬名用戶的約 3 億條私人訊息

此事件提醒人們,與第三方 AI 「外殼」應用程式(wrapper applications)相關的安全風險——這些服務為 ChatGPT 或 Claude 等主要 AI 模型提供界面,但透過其獨立的基礎設施處理用戶數據。

洩漏範圍

該漏洞由一名名為「Harry」的獨立安全研究員發現,他識別出該應用程式後端基礎設施中的一個關鍵缺陷。根據調查結果,暴露的資料庫不僅僅是匿名日誌的集合,還包含高度敏感、可識別身份的對話歷史記錄。

洩漏規模巨大,影響了遍布全球的龐大用戶群。透過分析約 60,000 名用戶和超過 100 萬條訊息的樣本集,研究人員能夠確認暴露的深度。

洩漏事件關鍵數據:

指標 詳細資訊
洩漏訊息總數 約 3 億條
受影響用戶 超過 2,500 萬
洩漏數據類型 完整聊天日誌、時間戳記、模型設定
漏洞來源 Firebase 後端配置錯誤
應用程式發行商 Codeway

被洩漏的數據描繪了用戶與 AI 互動的令人擔憂的圖景。與公開的社交媒體貼文不同,這些互動通常充當私人日記或治療課程。據報導,暴露的日誌包含深刻的個人內容,從心理健康困擾和自殺念頭,到關於藥物製造和駭客技術的非法詢問。

技術解析:Firebase 配置錯誤

此次安全失誤的核心在於 Firebase 後端配置錯誤。Firebase 是 Google 收購的廣泛使用的行動和 Web 應用程式開發平台,以其易用性和即時資料庫功能而聞名。然而,其便利性往往導致疏忽。

在此特定案例中,Chat & Ask AI 的開發者未能對其資料庫實施適當的身分驗證規則。

漏洞運作原理

  1. 大門敞開: 資料庫權限被設定為允許未經身份驗證或身份驗證不當的存取。這意味著任何擁有正確 URL 或了解應用程式結構的人,都可以在沒有有效憑證的情況下「讀取」數據。
  2. 缺乏加密: 雖然數據在傳輸過程中可能已加密(HTTPS),但可存取資料庫存儲桶中靜態(at rest)的數據對於任何能存取端點的人來說似乎都是可讀的。
  3. 「外殼」架構:該應用程式充當「外殼」,實際上是扮演用戶與 OpenAI(ChatGPT)、Anthropic(Claude)或 Google(Gemini)等主要大語言模型(Large Language Model,LLM)供應商之間的中間人。雖然智慧的核心運作是由這些巨頭完成的,但對話歷史的儲存是由應用程式自己的伺服器處理的——在這種情況下,是不安全的 Firebase 實例。

為何「外殼」應用程式具有高風險:

  • 獨立的安全標準: 與擁有龐大安全團隊的大型科技公司不同,外殼應用程式通常由小型團隊或個人開發者構建,他們可能缺乏嚴格的安全協議。
  • 數據保留政策: 這些應用程式通常會儲存用戶查詢以改善其自身服務,或僅僅是為了維持聊天記錄,從而創建了一個新的、脆弱的敏感數據庫。
  • 身份驗證缺口: 將第三方 API 與用戶登入整合通常會產生複雜性,容易出現像 Chat & Ask AI 中那樣的安全漏洞。

人力成本:AI 親密度與隱私

這次洩漏最令人不安的方面不是技術缺陷,而是涉及數據的性質。隨著 AI 變得更加對話化和具備共情能力,用戶越來越多地將這些聊天機器人視為知己。這種現象通常被稱為 AI 親密度(AI intimacy),導致用戶放下戒備,分享他們絕不會透露給另一個人的資訊,更不用說發布在網上了。

洩漏中識別出的敏感數據類型:

  • 心理健康數據: 關於憂鬱、焦慮和自我傷害的詳細對話。
  • 個人身份識別: 雖然聊天內容本身是主要的洩漏點,但長對話歷史中的上下文線索可以輕易揭示用戶的真實身份、位置和工作場所。
  • 職業秘密: 用戶經常使用 AI 進行工作相關的腦力激盪,這可能會暴露專有的商業策略或代碼。
  • 非法活動: 與非法活動相關的查詢,雖然法律上很複雜,但會讓用戶面臨勒索或法律審查。

安全專家認為,涉及 AI 聊天日誌的數據洩漏與信用卡或密碼洩漏有本質上的不同。你可以更改信用卡號碼;但你無法「更改」一段關於你內心深處恐懼或病史的對話。一旦這些數據被不法分子抓取並存檔,就可能被用於高度針對性的社交工程攻擊、勒索或肉搜(doxxing)。

行業反應與 E-E-A-T 分析

在 Creati.ai,我們透過 Google 的 E-E-A-T(經驗、專業知識、權威性和信任度)標準來分析此類事件。這次洩漏代表了應用程式發行商 Codeway 在**信任度(Trustworthiness)**方面的災難性失敗。

  • 信任: 用戶含蓄地信任該應用程式會處理其私人想法,並假設其具備實際並不存在的安全標準。
  • 專業知識: 未能保護標準 Firebase 資料庫的安全,顯示開發團隊缺乏基本的網絡安全專業知識。
  • 權威: 發行商的沉默(Codeway 尚未回應置評請求)進一步侵蝕了權威和公眾信心。

相比之下,主要的 AI 供應商(OpenAI、Google、Anthropic)都維持著嚴格的安全認證(如 SOC 2 合規性)。這一事件突顯了第一方使用(直接使用 ChatGPT)與第三方使用(使用外殼應用程式)之間的差距。

給用戶的建議

鑑於此次洩漏,Creati.ai 建議 「Chat & Ask AI」及類似第三方 AI 應用程式的用戶立即採取行動。

給受害者的立即步驟:

  1. 停止使用該應用程式: 必須立即停止輸入數據。解除安裝應用程式可以防止未來的數據收集,但不會刪除過去的數據。
  2. 要求刪除數據: 如果應用程式提供符合 GDPR 或 CCPA 的數據刪除請求機制,請立即使用。但請注意,如果後端已被入侵,這些請求可能無法得到履行或安全處理。
  3. 監控數位足跡: 警惕引用了你可能僅與聊天機器人討論過的細節的釣魚攻擊。

AI 使用最佳實踐:

  • 堅持使用官方應用程式: 盡可能使用模型供應商的官方應用程式(例如 OpenAI 的官方 ChatGPT 應用程式)。這些組織受到更高程度的監督,並擁有更多專門用於安全的資源。
  • 清理你的輸入: 絕不要與 AI 聊天機器人分享個人身份資訊(Personally Identifiable Information,PII)、財務數據、密碼或高度敏感的醫療資訊,無論是誰開發的。
  • 檢查隱私政策: 在下載新的 AI 工具之前,檢查它是在你的設備本地儲存數據還是在雲端伺服器上儲存。本地儲存通常對隱私更安全。
  • 審查應用程式權限: 對要求與其功能無關的權限(例如存取聯絡人或精確位置)的 AI 應用程式保持懷疑。

結論

「Chat & Ask AI」洩漏事件對整個 AI 行業敲響了警鐘。在我們衝刺將人工智慧整合到生活各個方面的同時,絕不能讓興奮蓋過安全。對於開發者來說,這是關於後端配置和數據治理至關重要性的一課。對於用戶來說,這是一個嚴酷的提醒:在數位世界中,便利往往是以隱私為代價的。

在 Creati.ai,我們將繼續關注此情況,並在獲得有關 Codeway 的回應和潛在監管行動的更多資訊時提供更新。

常見問題解答

問:我可以檢查我的數據是否在此次洩漏中被曝光嗎?
答:目前,針對此次特定洩漏尚無公開可搜尋的資料庫。然而,如果數據在暗網上廣泛流傳,像是「Have I Been Pwned」之類的服務可能會更新其記錄。

問:是否所有 AI 應用程式都不安全?
答:不是。主要的官方第一方應用程式通常具有強大的安全性。對於可能不遵循安全最佳實踐的不知名第三方「外殼」應用程式,風險顯著更高。

問:什麼是 Firebase 配置錯誤?
答:當開發者未能設定「規則」來告知資料庫誰被允許讀取或寫入數據時,就會發生這種情況。由於預設或錯誤,這些規則有時會保持開放狀態,允許互聯網上的任何人存取數據。

精選
AirMusic
AirMusic
AirMusic.ai 可從文字提示生成高品質的 AI 音樂曲目,支援風格與情緒自訂,並能匯出分軌(stems)。
AdsCreator.com
AdsCreator.com
即時從任何網站 URL 生成精緻、符合品牌調性的廣告素材,適用於 Meta、Google 與 Stories。
KiloClaw
KiloClaw
託管的 OpenClaw 代理:一鍵部署,超過 500 款模型,安全的基礎設施,並為團隊和開發者提供自動化代理管理。
Atoms
Atoms
由 AI 驅動的平台,透過多代理自動化在幾分鐘內建立全端應用程式與網站,無需編碼。
VoxDeck
VoxDeck
引領視覺革命的AI簡報製作工具
Skywork.ai
Skywork.ai
Skywork AI 是一款創新的工具,旨在利用 AI 提高生產力。
Refly.ai
Refly.ai
Refly.AI 讓非技術創作者能使用自然語言與視覺畫布自動化工作流程。
Pippit
Pippit
提升您的內容創造力,使用 Pippit 的強大 AI 工具!
Diagrimo
Diagrimo
Diagrimo 即時將文字轉換為可自訂的 AI 產生圖表和視覺圖像。
BGRemover
BGRemover
輕鬆地在線移除圖像背景,使用SharkFoto BGRemover。
Qoder
Qoder
Qoder 是一款由人工智能驅動的程式碼助理,自動化軟體專案的規劃、編碼和測試。
FineVoice
FineVoice
讓文字化為情感 — 在數秒內克隆、設計並創造富有情感的 AI 聲音。
Flowith
Flowith
Flowith 是一個基於畫布的代理型工作空間,提供免費的 🍌Nano Banana Pro 和其他高效模型...
SuperMaker AI Video Generator
SuperMaker AI Video Generator
輕鬆打造驚艷的影片、音樂和圖像,使用SuperMaker。
Elser AI
Elser AI
一體化網頁創作工作室,將文字與影像轉換為動畫風格藝術、角色、聲音與短片。
FixArt AI
FixArt AI
FixArt AI 提供免費、無限制的影像與影片生成 AI 工具,免註冊。
Funy AI
Funy AI
將你的幻想化為影片!從圖片或文字生成AI比基尼、親吻影片。體驗AI換衣功能。完全免費,無需註冊!
SharkFoto
SharkFoto
SharkFoto 是一個整合型的 AI 平台,用於高效率地創建與編輯影片、影像和音樂。
paperclaw
paperclaw
一個 AI 工作區,可在幾分鐘內生成可直接發表的科學圖表、示意圖、海報和可編輯 SVG。
Questie AI - Game Companion
Questie AI - Game Companion
即時 AI 遊戲夥伴,可觀看你的螢幕、用語音聊天,並在遊玩時即時提供教學指導。
OnlyDoc Summarizer
OnlyDoc Summarizer
OnlyDoc 的免費 PDF 摘要工具會通讀 PDF,並以乾淨、結構化的摘要提煉出重點
AnimeShorts
AnimeShorts
輕鬆使用尖端的AI技術創作驚人的動漫短片。
CreateMemorial
CreateMemorial
CreateMemorial 協助家屬建立可長久保存的線上追思網站與葬禮紀念影片,以緬懷摯愛親人。
AIsa
AIsa
AIsa 透過與 OpenAI 相容的存取方式,為 AI 代理提供連接模型、技能、API 與支付的單一入口。
StitchPilot.ai
StitchPilot.ai
基於瀏覽器的 AI 刺繡工具,可將圖像轉換、預覽針跡檔案並檢查機器格式。
WriteHybrid AI Humanizer
WriteHybrid AI Humanizer
WriteHybrid 是一款 AI 擬人化與偵測工具,可自然重寫文字,同時幫助使用者繞過 AI 偵測。
Scavio AI
Scavio AI
即時多平台搜尋 API,協助 AI 代理擷取結構化的網頁、購物、影片與社群資料。
Flaq AI Media API
Flaq AI Media API
Flaq AI 是一個統一的 AI 媒體 API 平台,可用於生成圖片、影片,以及由 LLM 驅動的工作流程,並採用穩定模型
VidMage
VidMage
使用AI技術輕鬆在照片和視頻中交換面孔。
AdMakeAI
AdMakeAI
可在數秒內為品牌建立高成效靜態與 UGC 廣告的 AI 廣告生成器。
AI Gift finder by wishwave
AI Gift finder by wishwave
一款 AI 禮物搜尋工具,能從數百家熱門商店的真實商品建立可分享的願望清單。
Mubert AI
Mubert AI
Mubert 是一個 AI 音樂平台,可在幾秒內生成、延長、重混並加入人聲的免版稅曲目。
Iara Chat
Iara Chat
Iara Chat:一個由AI驅動的生產力和通信助手。
SkyGen Plus
SkyGen Plus
一個多模型 AI 創作平台,透過單一流暢工作流程生成圖片、影片和音樂。
InstantChapters
InstantChapters
即時生成吸引人的書籍章節。
UNI-1 AI
UNI-1 AI
UNI-1 是一個結合視覺推理與高保真影像合成的統一影像生成模型。
NerdyTips
NerdyTips
由 AI 驅動的足球預測平台,為全球聯賽提供以數據為基礎的比賽建議。
insmelo AI Music Generator
insmelo AI Music Generator
以 AI 為驅動的音樂生成器,將提示、歌詞或上傳內容在約一分鐘內轉為精緻且免版稅的歌曲。
EaseMate AI
EaseMate AI
一站式 AI 助理,將聊天、寫作、學習輔助、圖片創作與影片生成整合於同一個基於瀏覽器的平台。
MusicGPT
MusicGPT
一個 AI 音樂平台,可透過簡單提示詞生成歌曲、音效、歌聲與音訊編輯。
AIToHuman
AIToHuman
一款免費的 AI 文字人性化工具,可即時將 AI 生成內容改寫為自然、如人類撰寫般的文字。
Gemini Omni - Video Generator
Gemini Omni - Video Generator
用於對話式編輯、多模態參考與一致性短影音生成的 AI 影片創作平台。
AI Clothes Changer by SharkFoto
AI Clothes Changer by SharkFoto
SharkFoto 的 AI Clothes Changer 可即時讓您虛擬試穿服裝,呈現逼真的合身度、材質與光影。
Anijam AI
Anijam AI
Anijam 是一個 AI 原生動畫平台,透過代理式影片創作將點子轉化為精緻的故事。
WhatsApp AI Sales
WhatsApp AI Sales
WABot 是一款 WhatsApp AI 銷售副駕駛,提供即時腳本、翻譯與意圖偵測。
Kirkify
Kirkify
Kirkify AI 為迷因創作者即時生成帶有招牌霓虹故障美學的臉部置換爆紅迷因。
BeatMV
BeatMV
基於網頁的人工智慧平台,將歌曲轉換為電影感音樂影片並用 AI 創作音樂。
whatslove.ai
whatslove.ai
一款 AI 約會教練,能根據你的個性量身打造建議、聊天開場白和約會點子。
Tome AI PPT
Tome AI PPT
由 AI 驅動的簡報製作工具,可在數分鐘內生成、優化並匯出專業投影片。
AI Pet Video Generator
AI Pet Video Generator
使用 AI 驅动的範本與即時 HD 匯出,從照片建立可病毒式傳播且便於分享的寵物影片,適用於社交平台。
Ampere.SH
Ampere.SH
免費託管的 OpenClaw 主機。使用 $500 的 Claude 點數,60 秒內部署 AI 代理。
HappyHorseAIStudio
HappyHorseAIStudio
適用於文字、圖片、參考素材和影片編輯的瀏覽器式 AI 影片生成器。
Text to Music
Text to Music
將文字或歌詞轉換為完整的錄音室級別歌曲,包含 AI 生成的人聲、樂器與多軌匯出。
Free GPT Image 2
Free GPT Image 2
一款免費的 GPT Image 2 生成器,可用來建立海報、廣告、漫畫和 UI 模擬稿,並具備準確的排版效果。
Claude API
Claude API
Claude API for Everyone
Couple AI - AI Couple Photo Maker
Couple AI - AI Couple Photo Maker
從自拍建立逼真的 AI 情侶肖像,具備主題風格、快速生成與私密 HD 下載。
AI Video API: Seedance 2.0 Here
AI Video API: Seedance 2.0 Here
透過單一金鑰提供頂尖生成模型的統一 AI 影片 API,且成本更低。
GPT Image 2 Online
GPT Image 2 Online
一款具備寫實效果、精準文字渲染與強大提示詞遵循能力的 AI 圖像生成與編輯器。
HookTide
HookTide
由 AI 驅動的 LinkedIn 成長平台,學習你的語氣以產生內容、互動並分析表現。
wan 2.7-image
wan 2.7-image
一款可控的 AI 圖像生成器,可精準控制臉部、配色、文字與視覺連貫性。
Wan 2.7
Wan 2.7
專業級 AI 影片模型,具精準動作控制與多視角一致性。
Lyria3 AI
Lyria3 AI
AI 音樂生成器,可即時從文字提示、歌詞與風格建立高保真、完整製作的歌曲。
Seedance 2.0 Video AI
Seedance 2.0 Video AI
根據提示、圖片與參考片段,生成具同步音訊的電影級 1080p 影片。
Paper Banana
Paper Banana
以 AI 為動力的工具,可即時將學術文字轉換為已達投稿品質的方法圖與精確的統計圖表。
Image 2 AI
Image 2 AI
由 OpenAI 驅動的影像生成與編輯工具,適用於寫實風格視覺、精準文字渲染與 UI 模型圖。
Gptimg2 AI
Gptimg2 AI
一站式 AI 工作室,可透過文字、圖片或參考素材創建圖像與影片。
Hitem3D
Hitem3D
Hitem3D 使用 AI 將單張影像轉換為高解析度、可投入生產的 3D 模型。
Create WhatsApp Link
Create WhatsApp Link
免費的 WhatsApp 連結與 QR 產生器,具備分析、品牌連結、路由與多代理聊天功能。
Gobii
Gobii
Gobii 讓團隊建立全天候(24/7)自主的數位工作者,以自動化網路研究與例行工作。
happy horse AI
happy horse AI
開源 AI 影片生成器,可從文字或圖片建立同步的影片與音訊。
Image3D - AI 2D to 3D Model Generator (GLB, OBJ, STL, PLY)
Image3D - AI 2D to 3D Model Generator (GLB, OBJ, STL, PLY)
基於瀏覽器的 AI,可在 30 秒內將任何 2D 圖像或文字提示轉換為 3D 模型。可匯出 GLB、OBJ、STL、PLY——免費
kinovi - Seedance 2.0 - Real Man AI Video
kinovi - Seedance 2.0 - Real Man AI Video
免費的 AI 影片產生器,輸出逼真人物畫面,無浮水印,並享有完整商業使用權。
GenPPT.AI
GenPPT.AI
由 AI 驅動的簡報製作工具,能在數分鐘內建立、美化並匯出專業的 PowerPoint 簡報,包含講者備註與圖表。
Video Sora 2
Video Sora 2
Sora 2 AI 將文字或圖像在幾分鐘內轉換為短篇、物理準確的社交及電商影片。
Palix AI
Palix AI
為創作者提供的一體化 AI 平台,使用統一點數生成影像、影片和音樂。
Image to Video AI without Login
Image to Video AI without Login
免費的影像轉影片 AI 工具,立即將照片轉成平滑且高品質的動畫影片,並且無浮水印。
Seedance 20 Video
Seedance 20 Video
Seedance 2 是一款多模態的 AI 影片生成器,提供角色一致性、多鏡頭敘事與 2K 原生音訊。
AI FIRST
AI FIRST
透過自然語言自動化研究、瀏覽器任務、網頁擷取與檔案管理的對話式 AI 助手。
WhatsApp Warmup Tool
WhatsApp Warmup Tool
由 AI 驅動的 WhatsApp 預熱工具,可自動化大量發送訊息並防止帳號被封。
Veemo - AI Video Generator
Veemo - AI Video Generator
Veemo AI 是一個整合型平台,可從文字或圖片快速生成高品質的影片與影像。
GLM Image
GLM Image
GLM Image 結合自回歸與擴散混合模型,生成高保真 AI 圖像並具備卓越的文字渲染能力。
TextToHuman
TextToHuman
免費的 AI 人性化工具,能即時將 AI 文字重寫為自然、類人的寫作風格。無需註冊。
Manga Translator AI
Manga Translator AI
AI Manga Translator 即時在線將漫畫影像翻譯為多種語言。
Remy - Newsletter Summarizer
Remy - Newsletter Summarizer
Remy通過將電子郵件摘要成易於理解的洞察,自動化新聞稿管理。

Chat & Ask AI 應用程式在資料外洩事件中曝光 3 億則私人訊息

未正確設定的 Firebase 後端使來自 2,500 萬用戶的 3 億則 AI 聊天訊息曝光,包含完整對話記錄與設定。