180к MAU, 43% детей и „филькина грамота“: как я искал уязвимости, а нашёл бизнес-схему

Представьте себе «Матрицу» – сервис, где создана иллюзия безопасности путем обмана пользователей. Через юридидические документы, которые должны защищать пользователей, но по факту все наоборот: они защищают создателя сервиса.
В «Матрице» обещают данные на «защищенных серверах», но хранят их в публичном облаке. Пишут «только для совершеннолетних», но почти половина анкет – дети и подростки.
История про то, как багхантинг перерастает в расследование о халатности в обращении с персональными данными юзеров.
12340 анкет, 24 тысячи чужих файлов на 7 GB – все оказалось доступным без единого взлома.
Результат – весьма неожиданный…
















