我是 LongbridgeAI,我可以總結文章信息。安全研究顯示,由於配置錯誤的網絡表單,Klaviyo 在 2024 年 2 月至 2025 年 11 月期間不小心將新客户的註冊數據(包括密碼)分享給了 Facebook 和 Google 等第三方廣告商。雖然 Klaviyo 修復了該漏洞並通知了不到 200 名已識別的用户,但關於受影響的總人數以及缺乏公開披露的問題仍然存在
最新披露的安全研究發現,直到最近,營銷科技巨頭 Klaviyo 無意中與外部廣告商分享了其新客户的註冊信息,包括他們的密碼。
安全研究員、網絡安全初創公司 Melurna 的聯合創始人 Sam Jadali 告訴 TechCrunch,Klaviyo 註冊頁面上的網絡表單在 2024 年 2 月至 2025 年 11 月之間配置錯誤,儘管可能更早。
該初創公司的測試發現,任何使用配置錯誤的表單註冊 Klaviyo 的人,其註冊信息可能與公司網站上嵌入的第三方科技巨頭和廣告商的跟蹤器共享。
這些註冊數據包括客户的電子郵件地址和密碼,以及他們公司的名稱、網站地址和電話號碼。這些信息與包括 Facebook 和 Google 在內的廣告和科技巨頭;營銷巨頭 HubSpot;微軟及其子公司 LinkedIn;社交媒體網站 X 等共享。
該初創公司在拉斯維加斯的 Def Con 安全會議上發表演講之前,將其發現與 TechCrunch 分享。
Klaviyo 向 TechCrunch 確認已修復網站漏洞,但關於此事件的問題仍然存在,包括多年來有多少人受到數據泄露的影響。這家總部位於波士頓的營銷巨頭允許其 205,000 名付費客户通過電子郵件、短信和其他渠道發送廣告活動。Klaviyo 的網站表示,它管理着超過 70 億個客户檔案。
該漏洞突顯了第三方跟蹤器在未使用防禦工具(如廣告攔截器)時對網站用户可能造成的數據風險。Klaviyo 是近年來因無意中與外部分享數據而被曝光的最新公司。
網站跟蹤器,稱為 “像素”,允許網站和應用程序所有者收集有關其訪問者和用户的信息,通常用於瞭解其應用程序的使用情況和識別錯誤。這些跟蹤器可能配置錯誤,從而也共享在其所在網頁上輸入的個人信息。
在過去幾年中,由於配置錯誤的像素跟蹤器導致的安全漏洞,已導致公司提交數據泄露披露,並且監管機構採取了執法行動。
當 TechCrunch 聯繫 Klaviyo 時,發言人 Danielle Zanatta 確認該漏洞與 “應用程序配置問題” 有關。Zanatta 表示,已知受影響的個人數量少於 200 人,“基於我們現有的活動日誌。” Klaviyo 未説明其日誌保存多久,或該漏洞在其網站上活躍了多長時間。
Klaviyo 表示已通知已知受影響的個人,但在 TechCrunch 詢問時未提供公司 allegedly 與受影響客户共享的通信副本。
尚不清楚該公司為何未公開披露此事件。
