Хакерская группа vmfunc выявила механизм работы сервиса Persona, который используется для подтверждения возраста в таких компаниях, как OpenAI, Roblox и Reddit. Хакерам не пришлось взламывать систему, поскольку они наткнулись на открытый сервер Google Cloud, где размещен сервис openai-watchlistdb.withpersona.com, предназначенный для проверки возраста в ChatGPT.
Процесс подтверждения возраста включает в себя загрузку селфи, которое анализируется по 14 критериям, включая упоминания в СМИ, такие как терроризм и шпионаж. После этого Persona проводит еще 269 проверок, сопоставляя лицо пользователя с данными из интернета и государственных источников.
Кроме распознавания лиц, сервис может проверять санкционные списки и финансовые данные, включая активность на рынке криптовалют. В случае выявления подозрительной информации данные могут быть переданы в Минфин США и Канады.
Хотя хакеры не нашли доказательства автоматической передачи данных властям, совместимость ПО Persona для OpenAI и правительства вызывает опасения. Генеральный директор Persona Рик Сонг подтвердил отсутствие взлома и пообещал ответить на вопросы хакеров. OpenAI отказалась комментировать ситуацию, в то время как Discord прекратил сотрудничество с Persona.