Vatican का आधिकारिक Click To Pray ऐप, जिसे जनवरी 2019 में खुद Pope Francis ने प्रमोट किया था, ने महीनों तक 700,000 से अधिक यूजर्स के नाम, ईमेल एड्रेस, जन्मतिथि और अकाउंट डिटेल्स को लीक किया। यह सब एक बेहद मामूली API ओवरसाइट के कारण हुआ। इस खामी को अब पैच कर दिया गया है, लेकिन यह तब हुआ जब व्हाइट-हैट हैकर BobDaHacker ने 24 जुलाई, 2026 को Vatican के कॉन्टैक्ट्स को सात महीने तक ईमेल भेजने के बाद भी कोई जवाब न मिलने पर इन फाइंडिंग्स को पब्लिक कर दिया।

प्री-ऑर्डर के साथ 1-month GTA+ सब्सक्रिप्शन प्राप्त करें।
GTA 6 के लिए अभी प्री-ऑर्डर करें
Sequential ID कैसे एक skeleton key बन गई
बात यह है कि यह वल्नेरेबिलिटी (vulnerability) बहुत सोफिस्टिकेटेड नहीं थी। जब कोई यूजर Click To Pray के लिए रजिस्टर करता था, तो ऐप का बैकएंड उन्हें एक sequential न्यूमेरिक ID असाइन करता था। यूजर वन, यूजर टू, यूजर थ्री, और इसी तरह 700,000 से आगे तक। समस्या यह थी कि https://api.clicktopray.org/user/users/[ID] पर मौजूद API एंडपॉइंट को किसी भी तरह के ऑथेंटिकेशन (authentication) की जरूरत नहीं थी। बस कोई भी नंबर डालें और उस यूजर का पूरा प्रोफाइल हासिल करें।
कोई ऑथोराइजेशन चेक नहीं। कोई ओनरशिप वैलिडेशन नहीं। बस ID को बढ़ाते जाओ और किसी और का डेटा कलेक्ट करते जाओ। एक्सपोज्ड फील्ड्स में फर्स्ट नेम, लास्ट नेम, ईमेल एड्रेस, कंट्री, जन्मतिथि (जो बैकएंड में borned_date नाम के फील्ड के तहत स्टोर थी, क्योंकि शायद लैटिन ही अकेली भाषा नहीं है जो यहाँ संघर्ष कर रही है), अकाउंट रोल, और यह जानकारी शामिल थी कि अकाउंट डिलीट किया गया है या नहीं।
रिस्पॉन्स हेडर्स ने यह भी आइडेंटिफाई किया कि सर्वर Express पर चल रहा था, जो कि एक Node.js वेब फ्रेमवर्क है। जैसा कि BobDaHacker ने कहा, Vatican अपना प्रेयर इंफ्रास्ट्रक्चर उस फ्रेमवर्क पर चला रहा था जिसे आप Node.js बूटकैंप के दूसरे हफ्ते में सीखते हैं।
फिक्स से पहले सात महीने की खामोशी
BobDaHacker ने जनवरी 2026 की शुरुआत में इस खामी को खोजा और 3 जनवरी को Vatican और Click To Pray से संबंधित नौ अलग-अलग कॉन्टैक्ट्स को ईमेल किया। किसी ने भी जवाब नहीं दिया। यह वल्नेरेबिलिटी उस पूरी खामोशी के दौरान खुली रही और इसे बिल्कुल भी एड्रेस नहीं किया गया।
स्थिति तब बदली जब BobDaHacker ने इन फाइंडिंग्स को एक जर्नलिस्ट के सामने रखा और 24 जुलाई को ब्लॉग पोस्ट पब्लिश किया। इसके तुरंत बाद, एंडपॉइंट ने चुपचाप दूसरे यूजर्स का डेटा देना बंद कर दिया। कोई पब्लिक एकनॉलेजमेंट नहीं, कोई डिस्क्लोजर नहीं, और उस रिसर्चर को कोई जानकारी नहीं दी गई जिसने इसे फ्लैग किया था। फिक्स अब लाइव है: अपनी खुद की यूजर ID रिक्वेस्ट करने पर अब भी आपका प्रोफाइल मिलता है, जबकि किसी दूसरे यूजर की ID रिक्वेस्ट करने पर केवल उनकी पब्लिक-फेसिंग जानकारी ही मिलती है।
Click To Pray से आने वाले लेजिटिमेट ईमेल भी मेल क्लाइंट्स में ऑथेंटिकेशन वार्निंग्स जनरेट कर रहे थे, जो पैच से पहले ही इसे संभावित फिशिंग के रूप में फ्लैग कर रहे थे। असली ऐप के ईमेल पहले से ही वैसे ही व्यवहार कर रहे थे जैसे कोई बैड एक्टर द्वारा भेजे गए फेक ईमेल करते हैं।
यह डेटा सेट इतना खतरनाक क्यों था
Pope द्वारा एंडोर्स किए गए प्रेयर ऐप का इस्तेमाल करने वाले लोग अक्सर उम्रदराज और कम टेक्निकल जानकारी रखने वाले होते हैं। BobDaHacker का असेसमेंट सीधा था: यह डेटा फिशिंग के लिए एक खजाना था। एक अटैकर जिसके पास 700,000 वेरिफाइड नाम, ईमेल और कंट्रीज का एक्सेस हो, और जो एक हाई-ट्रस्ट धार्मिक संस्थान से जुड़े हों, वह ऐसे कन्विंसिंग टारगेटेड मैसेज बना सकता था जिन पर बड़ी संख्या में लोग बिना सोचे-समझे रिएक्ट कर देते।
यह स्थिति खुद ही सब बयां करती है। होली फादर की तरफ से अर्जेंट अटेंशन का दावा करने वाला एक ईमेल, जिसमें Vatican से मिलता-जुलता डोमेन और रिसीवर का सही नाम हो, उस यूजर बेस के बीच बहुत ज्यादा क्लिक रेट हासिल कर लेता। यह तथ्य कि लेजिटिमेट Click To Pray ईमेल पहले से ही स्पैम वार्निंग्स ट्रिगर कर रहे थे, स्थिति को और खराब बना रहा था। यूजर्स के पास असली कम्युनिकेशन और स्पूफ्ड वर्जन के बीच फर्क करने का कोई भरोसेमंद तरीका नहीं था।
इस तरह की सिक्योरिटी स्टोरीज में ज्यादातर प्लेयर्स जो मिस कर देते हैं, वह यह है कि इस एक्सप्लॉइट की टेक्निकल सादगी ही सबसे ज्यादा हैरान करने वाली है। यह कोई जीरो-डे नहीं था। यह कोई सोफिस्टिकेटेड सप्लाई चेन अटैक नहीं था। यह एक API रूट पर एक मिसिंग if स्टेटमेंट था, जो कि ऐसी गलती है जिसे किसी भी सीरियस सॉफ्टवेयर शॉप में पहले कोड रिव्यू में ही फ्लैग कर दिया जाता है।
डिजिटल सिस्टम और उनके अंडरलाइंग इंफ्रास्ट्रक्चर के फैसले कैसे अनपेक्षित तरीके से सामने आते हैं, इस पर व्यापक संदर्भ के लिए, Nova Roma religion guide एक अच्छा रिमाइंडर है कि गेम्स में भी, जो सिस्टम आप कमजोर नींव पर बनाते हैं, वे अक्सर सबसे खराब समय पर ढह जाते हैं।
Click To Pray के API का 'पहले' और 'बाद'
फिक्स फंक्शनल है, लेकिन टाइमलाइन असली कहानी बयां करती है। रिस्पॉन्सिबल डिस्क्लोजर और रेमेडिएशन के बीच सात महीने बीत गए। पैच पब्लिक दबाव के बाद ही आया, और उस रिसर्चर को कोई सूचना नहीं दी गई जिसने समस्या ढूंढी थी। दुनिया के सबसे पहचाने जाने वाले संस्थानों में से एक से जुड़े लाखों यूजर्स वाले ऐप के लिए, रिस्पॉन्स टाइम बेसिक सिक्योरिटी प्रैक्टिस की एक गंभीर विफलता है।
यदि आप यह समझना चाहते हैं कि ट्रस्ट सिस्टम और इंफ्रास्ट्रक्चर के फैसले कैसे इंटरैक्ट करते हैं, तो हमारा gaming guides hub ऐसे कई गेम्स को कवर करता है जहाँ आप शुरुआत में जो आर्किटेक्चर चुनते हैं, वही सब कुछ तय करता है। पता चला कि Vatican को भी लॉन्च से पहले इसी तरह के सबक की जरूरत थी।
Click To Pray ऐप अभी भी उपलब्ध है। यदि आप साइन अप हैं, तो आपका डेटा अब उस ऑथोराइजेशन चेक के पीछे सुरक्षित होना चाहिए जो पहले दिन से ही वहां होना चाहिए था। Nova Roma tech tree guide को छोड़ दें, तो यहाँ मुख्य सीख सरल है: sequential IDs प्लस पब्लिक API एंडपॉइंट्स प्लस नो ऑथ का मतलब है एक ऐसा ब्रीच जो कभी भी हो सकता है, और 700,000 लोगों ने उस इक्वेशन की कीमत चुकाई जबकि Vatican का इनबॉक्स आधे साल तक शांत रहा।








