
疑似身分驗證資料外洩:上傳證件後,風險由誰承擔?
一個名為 Nexus 的身分盜竊網站近日聲稱,可搜尋超過 1.5 億份屬於美國及加拿大居民的駕駛執照與護照資料;獨立保安記者 Brian Krebs 的調查指,資料可能來自身分驗證服務商 IDScan。TechCrunch 報道稱,Krebs 能在資料庫找到自己的駕駛執照紀錄,並與保安研究員 Zach Edwards 一同把 IDScan 辨認為可能來源。若指控屬實,這將是近年規模極大的證件資料外洩之一。
不過,事件目前仍應視為疑似入侵,而非已獲 IDScan 證實的事實。IDScan 行政總裁未有回覆 TechCrunch 查詢,公司營運總監則向 Krebs 表示正調查事件;報道亦稱美國聯邦調查局新奧爾良辦事處正在跟進,但 FBI 未回覆 TechCrunch。Nexus 在 Krebs 報道刊出後不久已下線。對曾經提交證件的人而言,網站下線不代表資料已收回,更不代表原始入侵範圍、保存方式及流向已有定論。
證件驗證的方便,建立在高度集中之上
很多服務要求用戶拍攝或上傳護照、駕駛執照,原意是確認年齡、打擊欺詐、核對租車人資料,或讓受規管平台完成身分審查。用戶通常只會看到一次短暫的上傳流程,感覺像是「核實完就完」;實際上,驗證供應商可能需要接收證件影像、文字欄位及自拍相片,再交由系統比對。當同一供應商為大量客戶處理驗證,資料集中帶來效率,也把大量高價值目標集中到同一處。
Nexus 的宣傳帖文更聲稱,每日新增約 50 萬份文件,資料來自一家「大型身分驗證公司」,暗示攻擊者可能曾接近即時存取相關系統。這一點目前只是犯罪網站的說法,不能當成已確認的技術細節;但它突出了此類事故的核心風險:一旦資料庫或內部存取權被攻破,外洩的未必只是姓名和電郵地址,而可能是一套足以被濫用於冒充身分的完整證明材料,包括證件相片及持證人照片。
年齡驗證擴大了「交證件」的接觸面
TechCrunch 把事件放在年齡驗證政策愈來愈普及的背景下討論。部分網站及 app 要求成年人上傳身分文件,以證明符合使用年齡。政策目標可以是限制未成年人接觸特定內容,但落實方式若依賴長期保存證件副本,便把原本一次性的資格判斷,轉化為可累積、可被攻擊的個人資料庫。
這並不表示所有年齡驗證或身分核實都不應使用,也不能單憑這宗未獲確認的個案推定所有供應商保安不足。較合理的分析是,驗證需求與資料最小化之間存在明顯取捨:服務方需要足夠資料作出判斷,但不必然需要長期持有完整證件影像。若系統能在完成核實後只保留有限的驗證結果、減少可識別欄位,或訂明刪除期限,單一事件可造成的損害理論上會較小。反過來說,保存得愈久、複製到愈多合作方,日後難以控制的風險便愈高。
對香港用家而言,重點不在於這次資料庫是否涉及本地證件,而是同樣的使用習慣:在金融服務、平台帳戶或年齡驗證流程中,提交身分文件已很常見。用戶往往只能決定交不交,卻未必容易知道由哪一家第三方處理、原圖是否保存、保存多久、是否會用作其他用途。這正是服務設計應更清楚交代的部分,不應只把責任推回由用戶閱讀冗長的私隱政策。
提交前後,可做的實際保護
在必須交證件前,先確認自己正在使用官方網站或 app,避免從短訊、電郵或社交平台連結進入上傳頁面;釣魚網站最常利用用戶對核實流程的熟悉感取得文件。若服務提供替代驗證方法,應比較其所需資料;若上傳確實不可避免,可先查看私隱說明有否交代處理者、用途、保存期及刪除渠道。這些資料不能保證零風險,但能幫助判斷服務是否交代得足夠具體。
提交後亦不宜把警覺只放在信用卡交易。證件資料若被濫用,可能引發帳戶接管、假冒開戶或針對性釣魚;因此應為電郵、金融及主要平台帳戶啟用雙重驗證,優先使用驗證器 app 或其他較穩妥的方法,並留意陌生登入提示、異常的帳戶核實通知,以及來歷不明卻掌握個人資料的聯絡。若服務容許撤回或刪除證件副本,也可在不再需要該服務後提出要求,保留申請紀錄以便日後跟進。
這宗事件下一步值得觀察的是 IDScan 的調查結果、受影響資料的實際範圍,以及有否客戶或監管機構公布通知安排。更廣泛而言,年齡與身分驗證服務能否說清楚「核實後還保存甚麼、保存多久」,將直接影響用戶是否能在便利與私隱風險之間作出有根據的選擇。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- TechCrunch — It sure looks like hackers breached a major ID card verification service — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







