Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
McDonald's'ın McHire yapay zekâ destekli işe alım platformunun, varsayılan giriş bilgileri ve bir API açığı nedeniyle 64 milyon başvuru sahibinin verilerini ifşa ettiği bildirildi
McDonald's'ın yapay zekâ destekli işe alım platformu McHire'da tespit edilen varsayılan şifre ve API güvenlik açıklarının, yaklaşık 64 milyon iş başvurusuna ait hassas verilerin potansiyel olarak erişilebilir hale gelmesine yol açtığı bildirildi.
Olay
Güvenlik araştırmacılarının, McDonald's'ın işe alım platformu McHire'da ciddi bir güvenlik açığı tespit ettiği bildirildi. Platformun bir test ortamındaki yönetim arayüzüne erişimin yalnızca "123456" varsayılan kimlik bilgisiyle korunduğu, çok faktörlü kimlik doğrulama gibi ek güvenlik önlemlerinin bulunmadığı aktarıldı. Araştırmacıların bu erişimle birlikte, başvuru sahibi kimliklerinin sırayla numaralandırılarak kayıtlarına ulaşılmasına imkân tanıyan güvensiz doğrudan nesne referansı (IDOR) türünde ikinci bir açık tespit ettiği belirtildi.
Bu iki açığın birleşiminin, isim, e-posta, telefon numarası, sanal mülakat dökümleri, kişilik testi sonuçları ve hatta adayların kimliğine bürünmeye imkân tanıyan tokenlar dahil olmak üzere yaklaşık 64 milyon iş başvurusuna ait kayda erişime yol açtığı iddia edildi. 30 Haziran 2025'te açığın bildirilmesinin ardından Paradox.ai ve McDonald's'ın bir saat içinde durumu kabul ettiği ve açıkların bir gün içinde giderildiği aktarıldı. Paradox.ai'nin ise yalnızca beş kaydın gerçekte erişildiğini açıkladığı belirtildi.
Olayın, yapay zekâ destekli işe alım platformlarında temel güvenlik uygulamalarının (güçlü kimlik doğrulama, erişim kontrolü) ihmal edilmesinin milyonlarca kişinin hassas verilerini riske atabileceğini gösterdiği değerlendirilmektedir.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?