TL;DR
Naruszenie bezpieczeństwa: badacze odkryli 53 MB niechronionego kodu źródłowego Persona, ujawniając tajną bazę danych OpenAI z listami obserwacyjnymi, która sprawdza użytkowników pod kątem agencji rządowych od listopada 2023 r. Zakres nadzoru: ujawniony kod ujawnił 13 typów list śledzenia, w tym rozpoznawanie twarzy i odciski palców urządzeń, a także nazwane tagi programów wywiadowczych i bezpośrednią infrastrukturę raportowania FinCEN. Discord Fallout: Discord porzucił Personę po ostrych reakcjach związanych z nieujawnionym brytyjskim eksperymentem sprawdzania wieku, podczas gdy kierownictwo odmówiło kontraktów z ICE, ale potwierdziło aktywne negocjacje z agencjami rządowymi. Luka w prywatności: OpenAI zaktualizowało swoją politykę prywatności w listopadzie 2024 r., rok po pojawieniu się subdomeny listy obserwowanych, budując język zgody w oparciu o istniejącą wcześniej infrastrukturę nadzoru.
Używając wyłącznie przeglądarki, badacze bezpieczeństwa pobrali 53 MB niechronionego kodu źródłowego TypeScript z serwera produkcyjnego z certyfikatem FedRAMP. Co znaleźli w środku: tajna baza danych OpenAI z listą obserwacyjną, aktywna od listopada 2023 r., sprawdzająca miliony użytkowników pod kątem agencji rządowych, w tym ICE.
Badanie, opublikowane 16 lutego przez vmfunc.re, wykorzystywało rekonesans pasywny – zapytania Shodan, dzienniki przejrzystości certyfikatów, rozpoznawanie DNS i mapę źródeł JavaScript analiza. To, co badacze znaleźli w tych 2456 plikach, zmienia obraz dwóch lat publicznej narracji OpenAI na temat weryfikacji tożsamości.
href=”https://en.wikipedia.org/wiki/Persona_(identity_verification_service)#:~:text=Persona%20Identities%2C%20Inc.%20is%20an,comply%20with%20KYC%2FAML%20wymagania.” target=”_blank”>Persona, firma zajmująca się weryfikacją tożsamości, której głównymi klientami jest OpenAI. Zakres platformy widoczny w plikach TypeScript znacznie wykracza poza opisane publicznie narzędzie do sprawdzania wieku OpenAI.
Ponadto badacze odkryli 13 typów list śledzących, w tym ListFace (zdjęcia twarzy), ListBrowserFingerprint, ListDeviceFingerprint, ListGeolocation, ListGovernmentIdNumber i ListIpAddress – infrastrukturę trwałych baz biometrycznych i behawioralnych użytkowników. Proces weryfikacji obejmuje 269 odrębnych kontroli w ramach 14 typów kontroli, w tym 23 kontrole selfie, 43 kontrole dokumentów rządowych i 29 kontroli dokumentów.
Co więcej, system rozpoznawania twarzy osób narażonych na wpływy polityczne porównuje selfie każdego użytkownika ze zdjęciami referencyjnymi Wikidanych, zwracając niski, średni lub wysoki wynik podobieństwa dla każdej postaci politycznej w bazie danych. Dwa równoległe systemy kontroli PEP działają jednocześnie ze znaną niezgodnością. Platforma zawiera również funkcję SelfieSuspiciousEntityDetection – eksperymentalny model sztucznej inteligencji, którego kod nie definiuje, jakie cechy twarzy powodują wyświetlenie nieujawnionej flagi.
Dlatego niezdefiniowana klasyfikacja wskazuje, że Persona stosuje wynikową punktację twarzy bez kryteriów podlegających kontroli – jest to precyzyjna architektura, na którą ukierunkowali się organy regulacyjne ds. prywatności w USA i UE w niedawnych działaniach mających na celu egzekwowanie zarządzania sztuczną inteligencją.
Tymczasem szczególną uwagę przykuła rozbieżność w przechowywaniu danych biometrycznych. Publiczne ujawnienia OpenAI odnoszą się do danych biometrycznych przechowywanych „do roku”. Interfejs panelu Persona wyodrębniony z pliku AddListModal.tsx informuje jednak administratorów:
„Stan elementu zmieni się na Nieaktywny, a dane biometryczne zostaną usunięte (maks. 3 lata).
Interfejs panelu Persona (przez vmfunc.re)
Na tej podstawie można stwierdzić, że maksymalny okres przechowywania zakodowanych danych wynosi 1095 dni. Dokumenty tożsamości rządowe można zachować na stałe. W przypadku użytkowników, którzy ukończyli weryfikację bez wiedzy o faktycznych okresach przechowywania, luka ta stanowi faktyczną podstawę do egzekwowania przepisów na mocy stanowych przepisów dotyczących prywatności biometrycznej, takich jak Ustawa stanu Illinois o ochronie prywatności informacji biometrycznych (BIPA) – nie jest to kwestia optyki.
Tajna lista obserwacyjna OpenAI
Podstawowa infrastruktura już działała – w tajemnicy. Stwierdzono, że subdomena openai-watchlistdb.withpersona.com działa od 16 listopada 2023 r.
Co więcej, działa ona na dedykowanej instancji Google Cloud, odizolowanej od standardowej infrastruktury Cloudflare firmy Persona – 18 miesięcy przed publicznym ujawnieniem przez OpenAI wymagań dotyczących weryfikacji tożsamości.
Studium przypadku firmy Persona dla OpenAI stwierdza, że system „automatycznie sprawdza ponad 99% użytkowników za kulisami w kilka sekund.” W uzasadnieniu OpenAI, cytowanym na stronie klienta Persona, weryfikację uznano za konieczność bezpieczeństwa: „Aby zaoferować bezpieczne AGI, musimy mieć pewność, że z naszych usług nie korzystają nieodpowiedni ludzie.”
Niemniej jednak 27-miesięczna historia certyfikatów w tej subdomenie wskazuje, że OpenAI korzystało z nieujawnionej infrastruktury przesiewowej przez ponad dwa lata, zanim istniały jakiekolwiek ramy dotyczące zgody – luka w ujawnieniach, której nie wypełnia żadna retroaktywna aktualizacja polityki prywatności.
Rząd Sprawozdawczość dotycząca infrastruktury i finansów
Relacje Persony z rządem wykraczają poza kontrolę po stronie klienta. Firma uzyskała status FedRAMP Authorized na poziomie Low Impact w dniu 7 października 2025 r. i jest gotowa na FedRAMP Ready przy umiarkowanym wpływie, obsługując agencje federalne za pośrednictwem dedykowanego portalu rządowego.
Ponadto Persona składa raporty o podejrzanych działaniach bezpośrednio w FinCEN, a raporty o podejrzanych transakcjach w FINTRAC w Kanadzie. STR w kodzie można oznaczyć do nazwanych programów: Project ANTON, ATHENA, CHAMELEON, GUARDIAN, LEGION, PROTECT i SHADOW.
Dodatkowo subdomena rządowa pojawiła się w dziennikach certyfikatów 4 lutego – dwanaście dni przed opublikowaniem badania. Polityka bezpieczeństwa treści obejmuje punkt końcowy OpenAI API, a przestrzeń nazw Kubernetes nosi nazwę „persona-onyx”.
W rezultacie badacze łączą tę nazwę z kontraktem ICE na rzecz Fivecast ONYX o wartości 4,2 miliona dolarów, chociaż nie istnieją żadne bezpośrednie odniesienia w kodzie do Fivecast ani ICE, a powiązanie pozostaje poszlakowe.
W sumie, autoryzacja FedRAMP, bezpośrednie składanie wniosków do FinCEN, nazwane znaczniki programu wywiadowczego i domena rządowa z interfejsem API OpenAI w swojej polityce bezpieczeństwa wskazuje, że Persona zbudowała techniczne rusztowanie na potrzeby integracji wywiadu federalnego. Infrastruktura ta istnieje niezależnie od tego, czy została zawarta jakakolwiek konkretna umowa z ICE. To nie jest architektura narzędzia do weryfikacji wieku.
Narracja publiczna, która nie pasowała
Centrum pomocy OpenAI opisało Personę w minimalnym zakresie, ukrywając jej zakres:
„Persona to zaufana firma zewnętrzna, z której korzystamy przy weryfikacji wieku.”
Jak poinformował WinBuzzer w kwietniu 2025 r., OpenAI planowało wprowadzenie weryfikacji przyszłego dostępu do modeli. W styczniu 2026 r. była już dostępna na ChatGPT, co wywołało sprzeciw programistów w związku z obowiązkową weryfikacją tożsamości.
Polityka prywatności OpenAI została zaktualizowana 4 listopada 2024 r. i zawierała sformułowania dotyczące zbierania informacji „w celu ustalenia Twojej tożsamości lub wieku”. Aktualizacja ta nastąpiła 12 miesięcy po pierwszym wpisie certyfikatu subdomeny listy obserwacyjnej, co potwierdza, że OpenAI zbudowało swoje ramy zgody w oparciu o istniejącą wcześniej infrastrukturę, a nie na odwrót.
Discord Fallout i połączenie Thiel
Discord zerwał współpracę z Personą po ostrych protestach związanych z nieujawnionym brytyjskim eksperymentem sprawdzania wieku prowadzonym na małej liczbie użytkowników przez okres krótszy niż jeden miesiąc. Według Fortune. dyrektor ds. technologii Discord Stanislav Vishnevskiy opublikował na blogu post, w którym ogłosił opóźnienie globalnego wdrożenia platformy polegającej na sprawdzaniu wieku na później w 2026 roku.
Co więcej, fundusz założycielski Petera Thiela zainwestował w Personę – powiązanie to zwróciło uwagę, biorąc pod uwagę rolę Thiela jako współzałożyciela Palantir i powiązania biznesowe tej firmy w zakresie nadzoru. Wielu eksperci ds. bezpieczeństwa potwierdzili DL News ustalenia vmfunc wydają się uzasadnione.
W rezultacie odejście Discorda pokazuje, że infrastruktura tożsamości Persony jest teraz obciążeniem dla platform konsumenckich podlegających kontroli regulacyjnej. Ta dynamika stawia pozostałych klientów firmy – w tym OpenAI i Roblox – pod ponowną presją, aby wyjaśnić swoje własne ustalenia dotyczące udostępniania danych.
Pseudonimowy badacz The Rage opisał to, co ujawnił kod źródłowy wielu badaczom bezpieczeństwa we wnioskach opisanych przez Ars Technica:
„W 2456 publicznie dostępnych plikach kod ujawnił rozszerzony nadzór Oprogramowanie Persona zapewnia użytkownikom bezpieczeństwo w pakiecie łączącym rozpoznawanie twarzy z raportowaniem finansowym – oraz w równoległej implementacji, która najwyraźniej ma służyć agencjom federalnym.”
Rage, pseudonimowy badacz bezpieczeństwa (za pośrednictwem Ars Technica)
Zaprzeczenia danej osoby i to, co pozostaje bez odpowiedzi
W obliczu opublikowanych publikacji ustaleń kierownictwo Persony podjęło działania mające na celu powstrzymanie szkód. Dyrektor operacyjny Persona Christie Kim poinformowała Biometric Update, że firma nie ma umów z ICE ani żadną agencją DHS. Dyrektor generalny Rick Song powiedział DL News, że firma nie współpracuje obecnie z żadną agencją federalną.
Kim stwierdził jednak, że Thiel nie pełni żadnej funkcji w zarządzie, nie pełni roli doradczej ani nie jest zaangażowany w działalność operacyjną oraz że Persona i Palantir nie łączą żadne powiązania biznesowe. To pozycjonuje odpowiedź Persony jako oświadczenie bieżących zamiarów, a nie wyjaśnienie istniejącej architektury. Subdomena listy obserwacyjnej, znaczniki programu wywiadowczego i domena rządowa zawierająca interfejs API OpenAI w polityce bezpieczeństwa to artefakty kodu – nie wymagają istnienia aktualnej umowy ani nie powodują zadawania pytań.
W związku z tym Kim jednocześnie potwierdził aktywne negocjacje w sprawie kontraktów rządowych:
„Jest oczywiste, że aktywnie pracujemy nad kilkoma potencjalnymi kontraktami, które stałyby się publicznie widoczne, jeśli będziemy kontynuować działania. Jednak te zlecenia są przeznaczone wyłącznie dla pracowników bezpieczeństwa pracowników rządowych i nie obejmuje ICE ani żadnej agencji wchodzącej w skład Departamentu Bezpieczeństwa Wewnętrznego.”
Christie Kim, dyrektor operacyjny, Persona (przez Aktualizacja biometryczna)
Ponadto Song dodał osobno, że firma nie chce, aby jej technologia była „wykorzystywana przez ICE lub rząd” do celów inwigilacji. Persona nadal obsługuje Roblox, ChatGPT i Lime w celu sprawdzenia wieku. Żadna z odpowiedzi nie dotyczyła historii operacyjnej subdomeny listy obserwowanych.
W dodatku z 18 lutego badacze vmfunc.re zgłosili bezpośrednią korespondencję z dyrektorem generalnym Rickiem Songiem, opisując go jako reagującego i zaangażowanego w dobrej wierze. Podstawowe ustalenia pozostają jednak bez odpowiedzi do czasu uzyskania pisemnych odpowiedzi na 18 złożonych pytań.
Dla milionów użytkowników, których skany twarzy, odciski palców urządzeń i dokumenty tożsamości znajdują się w bazie danych, o których nie mieli pojęcia, część 2 niesie ze sobą konkretną stawkę. Odpowiedzi Persony albo wypełniają lukę w odpowiedzialności, albo tworzą udokumentowany rejestr uchylania się od płacenia podatków, nad czym organy regulacyjne w USA, Wielkiej Brytanii i UE mogą już zareagować.