• Beranda
  • Game
  • Panduan
  • Berita
  • Ulasan
  • Misi
  • Kotak Misteri
  • Buy Games
  • Daftar
  • GAMES+
  • Penawaran & Diskon (Buka dengan GAMES+)
  • Kalender Game (Buka dengan GAMES+)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 bagian0%
  1. Beranda
  2. Berita
  3. Aplikasi Doa yang Dipromosikan Paus Ternyata Jadi Tambang Emas Phishing

Aplikasi Doa yang Dipromosikan Paus Ternyata Jadi Tambang Emas Phishing

Aplikasi Click To Pray milik Vatikan memiliki celah API yang mengekspos data pribadi 700.000+ pengguna, dan baru diperbaiki setelah masalah ini terungkap ke publik.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

Diperbarui Jul 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

Aplikasi resmi Vatikan, Click To Pray, yang dipromosikan secara pribadi oleh Pope Francis pada Januari 2019, menghabiskan waktu berbulan-bulan membocorkan nama, alamat email, tanggal lahir, dan detail akun lebih dari 700,000 pengguna melalui salah satu kelalaian API paling mendasar yang bisa dibayangkan. Celah tersebut kini telah ditambal, namun hanya setelah white-hat hacker BobDaHacker mempublikasikan temuan tersebut pada 24 Juli 2026, menyusul tujuh bulan email yang tidak dijawab oleh pihak Vatikan.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

Dapatkan langganan GTA+ 1 bulan dengan melakukan pre-order.

Pre-Order GTA 6 Sekarang

Pre-Order GTA 6 Sekarang

Bagaimana ID sekuensial menjadi kunci utama

Masalahnya adalah: kerentanan itu sendiri tidaklah canggih. Saat pengguna mendaftar ke Click To Pray, backend aplikasi memberikan mereka ID numerik sekuensial. Pengguna satu, pengguna dua, pengguna tiga, dan seterusnya, hingga melewati angka 700,000. Masalahnya adalah endpoint API di https://api.clicktopray.org/user/users/[ID] sama sekali tidak memerlukan autentikasi. Masukkan nomor berapa pun, Anda akan mendapatkan profil lengkap pengguna tersebut.

Tidak ada pemeriksaan otorisasi. Tidak ada validasi kepemilikan. Cukup tingkatkan ID-nya dan ambil data orang lain. Bidang yang terekspos mencakup nama depan, nama belakang, alamat email, negara, tanggal lahir (disimpan di backend dengan nama bidang borned_date, karena tampaknya bahasa Latin gerejawi bukan satu-satunya bahasa yang bermasalah di sini), peran akun, dan apakah akun tersebut telah dihapus.

Header respons juga mengidentifikasi server tersebut menjalankan Express, framework web Node.js. Seperti yang dikatakan BobDaHacker, Vatikan menjalankan infrastruktur doanya pada framework yang dipelajari di minggu kedua bootcamp Node.js.

Tujuh bulan keheningan sebelum perbaikan

BobDaHacker menemukan celah tersebut pada awal Januari 2026 dan mengirim email ke sembilan kontak terpisah dari Vatikan dan pihak terkait Click To Pray pada 3 Januari. Tidak satu pun yang merespons. Kerentanan tersebut dibiarkan terbuka selama masa keheningan itu, sama sekali tidak ditangani.

peringatan
Aplikasi tersebut juga tidak memiliki rate limiting pada endpoint itu, yang berarti aktor jahat dapat melakukan scraping terhadap seluruh dataset 700,000+ pengguna secara otomatis dalam waktu yang sangat singkat, tanpa hambatan teknis apa pun.

Situasi baru berubah setelah BobDaHacker membawa temuan tersebut ke jurnalis dan menerbitkan postingan blog pada 24 Juli. Tak lama kemudian, endpoint tersebut diam-diam berhenti menampilkan data pengguna lain. Tidak ada pengakuan publik, tidak ada pengungkapan, tidak ada kabar kepada peneliti yang melaporkannya. Perbaikan kini telah aktif: meminta ID pengguna Anda sendiri tetap menampilkan profil Anda, sementara meminta ID pengguna lain hanya menampilkan informasi publik mereka.

Email resmi dari Click To Pray juga menghasilkan peringatan autentikasi di klien email, yang ditandai sebagai potensi phishing sebelum adanya patch. Email aplikasi yang asli sudah berperilaku seperti email palsu yang akan dikirim oleh aktor jahat.

Mengapa dataset khusus ini berbahaya

Orang-orang yang menggunakan aplikasi doa yang didukung Paus cenderung berasal dari demografi yang lebih tua dan kurang berpengalaman secara teknis. Penilaian BobDaHacker sangat lugas: data ini merupakan tambang emas phishing. Penyerang dengan akses ke 700,000 nama, email, dan negara yang terverifikasi, semuanya terkait dengan institusi keagamaan dengan tingkat kepercayaan tinggi, dapat menyusun pesan target yang meyakinkan yang akan direspons oleh sebagian besar penerima tanpa ragu-ragu.

Skenarionya sudah jelas. Email yang mengklaim perhatian mendesak dari Bapa Suci, dengan domain yang berdekatan dengan Vatikan dan nama penerima yang benar, akan memiliki tingkat klik yang sangat tinggi di antara basis pengguna tersebut. Fakta bahwa email resmi Click To Pray sudah memicu peringatan spam membuat situasi menjadi lebih buruk, bukan lebih baik. Pengguna tidak memiliki cara yang dapat diandalkan untuk membedakan komunikasi asli dari versi spoofing.

Apa yang dilewatkan oleh kebanyakan pemain dalam cerita keamanan seperti ini adalah bahwa kesederhanaan teknis dari eksploitasi tersebut adalah bagian yang paling merugikan. Ini bukan zero-day. Ini bukan serangan rantai pasokan yang canggih. Ini adalah pernyataan if yang hilang pada rute API, jenis kelalaian yang ditandai dalam tinjauan kode pertama di perusahaan perangkat lunak serius mana pun.

Untuk konteks yang lebih luas tentang bagaimana sistem digital dan keputusan infrastruktur dasarnya berperan dengan cara yang tidak terduga, panduan agama Nova Roma adalah pengingat yang baik bahwa bahkan dalam game, sistem yang Anda bangun di atas fondasi yang lemah cenderung runtuh pada saat yang paling tidak tepat.

Sebelum dan sesudah API Click To Pray

Loading table...

Perbaikannya berfungsi, tetapi linimasa menceritakan kisah yang sebenarnya. Tujuh bulan berlalu antara pengungkapan yang bertanggung jawab dan remediasi. Patch baru tiba setelah tekanan publik, tanpa komunikasi kepada peneliti yang menemukan masalah tersebut. Untuk aplikasi dengan ratusan ribu pengguna yang terikat pada salah satu institusi paling dikenal di dunia, waktu respons tersebut merupakan kegagalan serius dari praktik keamanan dasar.

Jika Anda ingin memahami bagaimana sistem kepercayaan dan keputusan infrastruktur berinteraksi dengan cara yang penting, pusat panduan gaming kami mencakup banyak game di mana arsitektur yang Anda pilih sejak awal menentukan segalanya yang mengikuti. Vatikan, ternyata, bisa menggunakan pelajaran serupa sebelum peluncuran.

Aplikasi Click To Pray tetap tersedia. Jika Anda terdaftar, data Anda sekarang seharusnya terlindungi di balik pemeriksaan otorisasi yang seharusnya ada sejak hari pertama. Mengesampingkan panduan tech tree Nova Roma, kesimpulan yang lebih luas di sini sederhana: ID sekuensial ditambah endpoint API publik ditambah tanpa otorisasi sama dengan pelanggaran yang menunggu untuk terjadi, dan 700,000 orang menanggung akibat dari persamaan tersebut sementara kotak masuk Vatikan tetap diam selama setengah tahun.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

Kepala Operasional

Laporan

diperbarui

Juli 27. 2026

diposting

Juli 27. 2026

Berita Terkait

Lihat Semua
DLC Revelations Adalah Hal Terbaik untuk DOOM: The Dark Ages image
3 jam yang lalu•3 menit baca

DLC Revelations Adalah Hal Terbaik untuk DOOM: The Dark Ages

DLC Revelations memberikan dorongan yang dibutuhkan DOOM: The Dark Ages untuk menyempurnakan desain permainannya yang sempat menuai perdebatan.

Pembaruan Game
Update AC Black Flag Resynced Perbaiki Kassandra Pose Secara Diam-diam image
3 jam yang lalu•4 menit baca

Update AC Black Flag Resynced Perbaiki Kassandra Pose Secara Diam-diam

Ubisoft telah memperbaiki Kassandra Pose di AC Black Flag Resynced, sebuah perubahan kecil yang telah lama dinantikan oleh para penggemar.

Pembaruan Game
Demo Darkstone Restoration Hadirkan Kembali Aksi Hack-and-Slash Klasik image
3 jam yang lalu•4 menit baca

Demo Darkstone Restoration Hadirkan Kembali Aksi Hack-and-Slash Klasik

Darkstone Restoration kini tersedia dalam early access dengan demo gratis di Steam, menampilkan aksi hack-and-slash 1999 dengan visual dan kontrol yang diperbarui.

Pengumuman
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
3 menit yang lalu•3 menit baca

Loadout FG42 Terbaik di Multiplayer dan Zombies Black Ops 7

FG42 menjadi senjata meta di Season 2 Black Ops 7. Simak setup attachment terbaik untuk mendominasi mode Multiplayer dan Zombies.

Laporan
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
6 menit yang lalu•3 menit baca

Wish Upon A Cat kini tersedia gratis di iOS

Jelajahi berbagai dimensi dalam Wish Upon A Cat dari Odencat untuk memperbaiki hubungan dengan sahabat Anda melalui kisah yang menyentuh hati.

Laporan
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3 jam yang lalu•4 menit baca

Meccha Chameleon Jadi Game PC Terlaris Kedua di Bulan Juni

Game indie seharga $5.99 ini menempati posisi kedua game PC terlaris Juni setelah Fortnite, dengan total 15 juta penjualan yang fantastis.

Laporan