Covid 测试数据泄露:130 万名患者记录在网上暴露

一家荷兰 COVID-19 检测实验室将包含 130 万名患者记录的数据库暴露在网上,再次引发了人们对组织如何轻率对待高度敏感的医疗和身份数据的担忧。评论者指出,更广泛的问题在于:疫情期间匆忙搭建的系统安全薄弱、API 设计宽松,以及银行、电信公司和大型科技平台普遍要求扫描身份证件和 KYC 数据。许多人认为,只有更强的立法、为“个人数据提供者”设定更明确的受托式义务,以及对数据处理不当施以真正的处罚或个人责任,才能实质性改变激励机制并减少未来的泄露。

关于数据安全与责任的核心担忧

  • 许多人认为,反复发生的数据泄露、账单滥用以及糟糕的离职交接,是支持使用集中式登录/支付工具的原因;也有人警告,SSO 泄露(如 Okta 等)会造成单点故障。
  • 这里被拿来与银行业比较:银行承担受托责任并有保险,而技术平台往往会免责声明责任,甚至可能根本不披露泄露。
  • 有人认为,身份盗用应当被视为银行的问题(因为是银行发放信用),而不应主要由受害者承担。

支付、身份与便利性的权衡

  • 一些人更偏好虚拟卡或按商户生成的卡号(通过银行或第三方),再配合独立邮箱,以便将损害控制在更小范围内,并轻松取消不想要的收费。
  • 还有人认为,密码管理器和随机生成的密码,比 SSO 在便利性与攻击面之间提供了更好的平衡,不过重置密码会带来不便。

政府身份证件、KYC 与过度收集

  • 对于被要求向电信公司、市场平台和社交媒体上传驾照/护照,许多人感到强烈不适;有些人拒绝后就失去了服务访问权限。
  • “了解你的客户”(KYC)规则和手机银行流程已使拍摄身份证件变得常态化,而这些文件随后会被存储并最终遭到泄露。
  • 有人提到一起房地产黑客事件,泄露了 KYC 文件,被当作警示案例;而修复尝试有时又要求再次发送身份证件。
  • 也有人认为,复制身份证件既非验证身份所必需,也不足以验证身份;至少某个国家的法律被批评为鼓励存储过多敏感数据。

这次“泄露”的性质以及疫情驱动下的偷工减料

  • 有人指出,该数据库是在没有密码的情况下公开可访问的,并认为“泄露”这个词具有误导性;另一些人则说,即便安全措施存在疏忽,未经授权的访问仍是违法行为,也构成泄露。
  • 评论者对此并不惊讶,表示 COVID 系统是在极端时间压力下构建的,安全实践十分宽松。

接下来怎么办以及政策建议

  • 个人感觉此类泄露之后几乎没有可行的追索途径。
  • 有人主张制定强有力的立法,使收集和存储个人数据在法律上风险更高、成本更高,并为数据销毁和责任设定明确规则,类似金融领域的“个人担保”。
  • 线程中简要提到了欧盟式数据保护作为部分模型,但细节仍不清楚。