В открытых базах популярных сервисов проверки безопасности обнаружены тысячи ссылок, дающих доступ к чужой конфиденциальной информации.

Системы защиты проверяют веб-адреса из писем для предотвращения фишинга. Однако через несколько секунд эти адреса попадают в открытую базу данных. Если в ссылке содержался секретный токен — уникальная последовательность символов, выступающая в роли ключа доступа — она становится доступна всем. Это может привести к раскрытию чужих документов, информации о бронированиях или учётных записей. Такой неожиданный побочный эффект обнаружили исследователи у популярных сервисов проверки URL.

Проблему подробно изучили в научной работе LEAKYLINKS, представленной на IEEE Symposium on Security and Privacy 2026. Учёные проанализировали более 2 млн адресов из открытых данных шести крупных сервисов и выявили свыше 4000 ссылок, позволяющих получить чувствительную информацию с точностью 97%.

Сервисы наподобие URLScan, VirusTotal и Cloudflare Radar используются в качестве дополнительного защитного барьера между пользователем и потенциально опасным сайтом. Они анализируют веб-адреса, проверяют репутацию страниц, исследуют встроенные скрипты и выявляют признаки фишинга или вредоноса. В компаниях этот процесс часто полностью автоматизирован.

Основная проблема заключается в том, как устроены современные веб-приложения. Веб-адреса часто содержат не только путь к странице, но и длинный набор случайных символов — токен, который фактически служит временным цифровым ключом. Такие ссылки используются для сброса пароля, входа без ввода учётных данных, открытия документов, просмотра информации о бронировании или получения временного доступа к определённой странице.

Риск возникает, когда сервис безопасности после анализа размещает просканированный адрес в открытом доступе. Если URL содержал действующий токен, секретная часть становится видна всем. При этом никакого взлома самого сайта не требуется — достаточно получить готовую ссылку и воспользоваться правами, которые она предоставляет.

Открытые базы данных существуют не по ошибке разработчиков. Они полезны для специалистов в области информационной безопасности, позволяя отслеживать появление подозрительных сайтов и обмениваться данными о вредоносных адресах. Опасность появляется тогда, когда система не различает обычный URL от адреса, содержащего секретный ключ.

Хотя отдельные подобные случаи описывались ранее в отчётах и блогах, оценить реальный масштаб проблемы было невозможно. Для полномасштабного исследования создали систему LEAKYLINKS, которая автоматически собирала адреса из открытых источников и анализировала их на наличие доступа к конфиденциальной информации.

Найденные данные оказались серьёзными. Среди обнаруженных материалов были визовые документы, официальные государственные бумаги и сведения о бронированиях. Всего система выявила более 4000 случаев утечки через опубликованные адреса.

Исследователи не раскрыли названия организаций, допустивших утечки, чтобы минимизировать ущерб. После обнаружения проблем авторы связались как с пострадавшими организациями, так и с операторами URL-сервисов, следуя стандартной процедуре ответственного раскрытия уязвимостей.

Остался открытым вопрос: замечает ли кто-нибудь опасные ссылки после их появления в открытой базе? Для проверки исследователи создали специальные ловушки — honeypages. После публикации этих тестовых адресов в сервисах учёные начали отслеживать обращения к ним.

Ловушки привлекли внимание. После появления адресов в открытом доступе к ним стали обращаться автоматизированные системы. Фиксировались обращения к встроенным элементам и другая активность, которая не похожа на простое случайное открытие ссылки.

Определить истинные намерения посетителей по сетевому трафику невозможно. За обращениями могли стоять поисковые роботы, исследовательские инструменты, другие системы безопасности или программы, автоматически собирающие опубликованные адреса. Однако эксперимент доказал, что открытые базы действительно кто-то просматривает и автоматически обрабатывает, поэтому рассчитывать на то, что опубликованный секретный URL никто не заметит, нельзя.

Проблему можно значительно снизить без разрушения самой системы обмена информацией об опасных сайтах. Веб-сервисам рекомендуют сокращать срок действия ссылок с токенами, чтобы случайно опубликованный адрес быстрее становился неработающим. Для критичных операций можно требовать дополнительное подтверждение перед выдачей документа.

URL-сканерам предлагают не публиковать по умолчанию адреса, которые выглядят как потенциально конфиденциальные. По расчётам авторов, после такой фильтрации открытыми остались бы свыше 99% просканированных ссылок, поэтому для специалистов по безопасности практически ничего не изменилось бы.

Данное исследование демонстрирует необычную цепь событий: письмо проверяется для защиты, ссылка отправляется внешнему сервису, сервис анализирует её и публикует результаты, а веб-сайт по-прежнему считает токен секретом. Никто из участников этой цепочки не совершает классическую ошибку, однако несколько нормально функционирующих механизмов встречаются друг с другом неудачным образом.