23andMe 据称正把责任反推给其客户

DNA 检测公司 23andMe 发生了一起重大数据泄露:攻击者利用其他网站先前泄露的密码访问了约 14,000 个账户,并借助“DNA relatives”功能进一步暴露了约 700 万用户的数据。这引发了关于责任与安全的激烈争论。评论者讨论了重复使用密码的用户与 23andMe 之间应各承担多少责任,以及 23andMe 未能强制更强保护措施(如双因素认证、速率限制、对已知泄露凭据的主动检查)是否应被视为主要失误。许多人还认为,基因数据具有独特的敏感性,会影响从未同意的亲属,因此应当受到接近银行或高度监管健康信息那样的保护。

泄露机制与规模

  • 攻击者使用先前在其他网站上泄露的凭据访问了约 14,000 个 23andMe 账户(凭据填充)。
  • 借助这些账户,他们使用“DNA Relatives”/“relative finder”功能查看了大约 700 万个档案的数据。
  • 评论者指出文章表述含糊:“获得访问权限”很可能指的是查看亲属档案(姓名、共享 DNA 百分比、所在地、家谱信息),而不是让全部 700 万个账户都被完全接管。
  • 有些人认为媒体给出的数字被夸大或具有误导性,但也有人认为这反映了大规模数据关联的严重性。

责任:用户 vs 23andMe

  • 一派认为重复使用密码的用户应承担相当大的责任;23andMe 自己的密码库并未被攻破。
  • 另一派认为服务提供商必须假定用户会重复使用密码并据此设计系统;把责任归咎于用户被视为推责。
  • 不少人将 23andMe 的注意义务类比为银行,或至少类比为持有高度敏感信息的平台,因为这些信息也会影响从未注册过的亲属。

提出的以及缺失的安全措施

  • 许多人认为从一开始就应强制启用 2FA,尤其是针对生物特征/基因数据;23andMe 直到事件发生后才强制实施。
  • 建议的控制措施包括:
    • 针对凭据填充的防御和跨 IP/账户的速率限制。
    • 使用类似 Have I Been Pwned 的检查来比对已知泄露密码。
    • 设备/位置/IP 风险评分,以及额外挑战(邮件链接、短信、应用提示、CAPTCHA)。
  • 一些从业者指出,现实中许多公司会忽视这类建议,认为它们成本高或会损害转化率。
  • 也有人反对强制 2FA,理由包括可用性、并非所有人都支持(例如 passkeys)的普及,以及与设备/手机追踪相关的隐私顾虑。

DNA Relatives 功能与同意

  • 该功能允许选择加入的用户查看遗传亲属列表(通常有数千人)以及姓名、近似位置、共享 DNA 片段等信息。
  • 用户以为自己只是与一小圈确认过的亲属共享;实际上,攻击者可以通过少数被攻破的账户汇总数百万份档案。
  • 受影响的用户称自己被告知其密码本身并未被滥用;他们的数据之所以泄露,仅仅是因为他们出现在了被泄露账户的亲属列表中。
  • 有人将这与 Facebook 相比:攻破一个账户会暴露许多其他人的仅好友可见数据;也有人认为 DNA 的风险高得多。

基因数据的敏感性与下游风险

  • 关于这类数据“到底有多关键”存在争论:
    • 怀疑派观点:攻击者不太容易借此实施身份盗用;广告商并不需要基因数据,行为数据就够了。
    • 担忧派观点:基因数据可以与营销画像关联,用于疾病定向广告,卖给不受监管的第三方,或被保险公司/雇主滥用。
  • 评论者强调更广泛的影响:
    • DNA 会牵连从未选择加入的亲属;一个人的检测就可能揭开家族秘密或医疗风险。
    • 执法机构已经在使用家谱数据库(例如高知名度连环杀手案件、对被捕者保留 DNA)。
    • 政府和国家基因库收集 DNA 会带来长期的公民自由问题。

监管、类比与更广泛的担忧

  • 有人认为,鉴于基因暴露不可逆,这类服务应更像金融机构或关键基础设施那样受到监管。
  • 也有人回应说,目前它们并未受到那样的监管;用户是在知情情况下,把广泛且长期的权限交给了一家监管较少的初创公司。
  • 与社交网络的比较:对许多客户而言,核心价值恰恰就是这种大规模共享/匹配,因此若要禁止,可能需要监管层面的修正,而非产品层面的修补。

对报道与沟通的批评

  • 不少人认为原文技术细节不足、指责意味过强,尤其是在“14k → 7M”的叙述上。
  • 23andMe 的公开表述也被广泛批评为缺乏同理心:被认为在强调用户过错、淡化自身设计与安全失误,并招致法律和声誉层面的反噬。