Официальное приложение Click To Pray от Ватикана, которое лично продвигал Pope Francis еще в январе 2019 года, месяцами «сливало» имена, адреса электронной почты, даты рождения и данные аккаунтов более 700,000 пользователей из-за одного из самых элементарных просчетов в API, которые только можно представить. Уязвимость была устранена, но только после того, как «белый хакер» BobDaHacker публично раскрыл детали 24 июля 2026 года, прождав семь месяцев ответа на свои письма представителям Ватикана.

Оформите предзаказ и получите 1-месячную подписку GTA+.
Оформите предзаказ GTA 6
Как последовательный ID стал мастер-ключом
Суть в том, что сама уязвимость не была чем-то сложным. Когда пользователь регистрировался в Click To Pray, бэкенд приложения присваивал ему последовательный числовой ID. Первый пользователь, второй, третий и так далее — вплоть до 700,000+. Проблема заключалась в том, что API-эндпоинт https://api.clicktopray.org/user/users/[ID] вообще не требовал никакой аутентификации. Вводишь любой номер — получаешь полный профиль пользователя.
Никакой проверки авторизации. Никакой валидации прав доступа. Просто инкрементируешь ID и собираешь чужие данные. В открытом доступе оказались имя, фамилия, email, страна, дата рождения (в бэкенде поле называлось borned_date, видимо, церковная латынь — не единственный язык, с которым здесь возникли проблемы), роль аккаунта и статус удаления профиля.
Заголовки ответа также указывали, что сервер работает на Express, веб-фреймворке для Node.js. Как выразился BobDaHacker, Ватикан запустил свою инфраструктуру для молитв на фреймворке, который изучают на второй неделе любого Node.js буткемпа.
Семь месяцев тишины до фикса
BobDaHacker обнаружил баг в начале января 2026 года и 3 января отправил письма девяти разным контактам, связанным с Ватиканом и Click To Pray. Никто не ответил. Уязвимость оставалась открытой всё это время, и никто не собирался её исправлять.
Ситуация изменилась только после того, как BobDaHacker обратился к журналисту и опубликовал пост в блоге 24 июля. Вскоре после этого эндпоинт тихо перестал выдавать данные других пользователей. Никаких публичных признаний, никаких пояснений, ни слова исследователю, который нашел дыру. Сейчас фикс уже в проде: при запросе своего ID вы получаете свой профиль, а при запросе чужого — только публичную информацию.
Легитимные письма от Click To Pray также вызывали предупреждения об аутентификации в почтовых клиентах, помечаясь как потенциальный фишинг еще до патча. Письма реального приложения вели себя точно так же, как и фейковые рассылки от злоумышленников.
Почему этот набор данных был опасен
Аудитория приложения, одобренного Папой, состоит преимущественно из пожилых людей с низким уровнем технической грамотности. Оценка BobDaHacker была прямой: эти данные — золотая жила для фишинга. Злоумышленник, имея доступ к 700,000 верифицированных имен, email-адресов и стран, связанных с высокоавторитетным религиозным институтом, мог состряпать убедительные таргетированные сообщения, на которые большая часть получателей отреагировала бы без колебаний.
Сценарий очевиден. Письмо с требованием срочного внимания от Святого Престола, отправленное с домена, похожего на ватиканский, и содержащее корректное имя получателя, имело бы экстремально высокий CTR среди этой базы пользователей. Тот факт, что реальные письма Click To Pray уже вызывали спам-фильтры, только усугублял ситуацию. У пользователей не было надежного способа отличить реальное сообщение от подделки.
Что большинство игроков упускает в подобных историях по безопасности, так это то, что техническая простота эксплойта — самая позорная часть. Это был не zero-day. Это не была сложная атака на цепочку поставок. Это был пропущенный if в API-роуте — ошибка уровня первого код-ревью в любой нормальной софтверной компании.
Для более широкого контекста о том, как цифровые системы и архитектурные решения могут привести к неожиданным последствиям, гайд по религии в Nova Roma — хорошее напоминание о том, что даже в играх системы, построенные на слабом фундаменте, имеют свойство рушиться в самый неподходящий момент.
До и после патча API Click To Pray
Фикс рабочий, но таймлайн говорит сам за себя. С момента ответственного раскрытия уязвимости до её устранения прошло семь месяцев. Патч появился только после публичного давления, без какой-либо коммуникации с исследователем. Для приложения с сотнями тысяч пользователей, привязанного к одному из самых узнаваемых институтов в мире, такое время реакции — это серьезный провал базовых принципов безопасности.
Если вы хотите понять, как системы доверия и инфраструктурные решения взаимодействуют друг с другом, наш хаб гайдов охватывает множество игр, где архитектура, выбранная на старте, определяет всё последующее развитие. Ватикану, как оказалось, не помешал бы такой урок перед запуском.
Приложение Click To Pray всё еще доступно. Если вы зарегистрированы, ваши данные теперь должны быть защищены проверкой авторизации, которая должна была стоять там с первого дня. Если отбросить гайд по дереву технологий Nova Roma, общий вывод прост: последовательные ID плюс публичные API-эндпоинты без авторизации равны взлому, который рано или поздно случится. 700,000 человек заплатили за это уравнение, пока в почтовом ящике Ватикана полгода царила тишина.








