แอป Click To Pray อย่างเป็นทางการของวาติกัน ซึ่งได้รับการโปรโมทโดย Pope Francis เป็นการส่วนตัวเมื่อเดือนมกราคม 2019 ได้ปล่อยให้ข้อมูลชื่อ, อีเมล, วันเดือนปีเกิด และรายละเอียดบัญชีของผู้ใช้งานกว่า 700,000 รายรั่วไหลนานหลายเดือน ผ่านช่องโหว่ API ที่ถือว่าพื้นฐานที่สุดเท่าที่จะจินตนาการได้ แม้ว่าในตอนนี้ช่องโหว่ดังกล่าวจะได้รับการแก้ไขแล้ว แต่ก็เกิดขึ้นหลังจากที่ BobDaHacker ซึ่งเป็น white-hat hacker ได้เปิดเผยข้อมูลต่อสาธารณะเมื่อวันที่ 24 กรกฎาคม 2026 หลังจากที่ส่งอีเมลแจ้งเตือนไปยังผู้เกี่ยวข้องของวาติกันถึงเจ็ดเดือนแต่กลับไร้การตอบกลับ

รับสิทธิ์สมาชิก GTA+ ฟรี 1 เดือนเมื่อสั่งซื้อล่วงหน้า
สั่งซื้อล่วงหน้า GTA 6 ได้แล้ววันนี้
เมื่อ Sequential ID กลายเป็นกุญแจผี
เรื่องมีอยู่ว่า ช่องโหว่ที่พบนั้นไม่ได้ซับซ้อนเลย เมื่อผู้ใช้ลงทะเบียนใช้งาน Click To Pray ระบบหลังบ้านของแอปจะกำหนด ID เป็นตัวเลขเรียงลำดับให้ ตั้งแต่ผู้ใช้คนที่หนึ่ง คนที่สอง คนที่สาม ไปจนถึงเกิน 700,000 คน ปัญหาคือ API endpoint ที่ https://api.clicktopray.org/user/users/[ID] ไม่มีการตรวจสอบสิทธิ์ (Authentication) ใดๆ เลย เพียงแค่ใส่ตัวเลขใดๆ ลงไป ก็จะได้รับข้อมูลโปรไฟล์เต็มรูปแบบของผู้ใช้นั้นกลับมาทันที
ไม่มีการตรวจสอบสิทธิ์ (Authorization) ไม่มีการตรวจสอบความเป็นเจ้าของ เพียงแค่เพิ่มตัวเลข ID ไปเรื่อยๆ ก็สามารถดึงข้อมูลของคนอื่นออกมาได้ ข้อมูลที่หลุดออกไปประกอบด้วย ชื่อจริง, นามสกุล, อีเมล, ประเทศ, วันเดือนปีเกิด (ซึ่งในฐานข้อมูลระบุชื่อฟิลด์ว่า borned_date เพราะดูเหมือนว่าภาษาละตินทางศาสนาจะไม่ใช่ภาษาเดียวที่กำลังประสบปัญหาในที่นี้), บทบาทของบัญชี และสถานะว่าบัญชีถูกลบไปแล้วหรือไม่
ส่วน Header ของการตอบกลับยังระบุว่าเซิร์ฟเวอร์รันอยู่บน Express ซึ่งเป็นเว็บเฟรมเวิร์กของ Node.js อย่างที่ BobDaHacker ได้กล่าวไว้ วาติกันกำลังรันโครงสร้างพื้นฐานด้านการสวดมนต์บนเฟรมเวิร์กที่คุณเรียนรู้ในช่วงสัปดาห์ที่สองของค่ายสอน Node.js
เจ็ดเดือนแห่งความเงียบงันก่อนการแก้ไข
BobDaHacker ค้นพบช่องโหว่นี้ในช่วงต้นเดือนมกราคม 2026 และได้ส่งอีเมลถึงผู้ติดต่อที่เกี่ยวข้องกับวาติกันและ Click To Pray รวมเก้าคนในวันที่ 3 มกราคม แต่ไม่มีใครตอบกลับเลย ช่องโหว่นี้จึงเปิดทิ้งไว้อย่างนั้นตลอดช่วงเวลาที่เงียบหายไปโดยไม่มีการจัดการใดๆ
สถานการณ์เปลี่ยนไปหลังจากที่ BobDaHacker นำข้อมูลไปแจ้งกับนักข่าวและเผยแพร่บล็อกโพสต์เมื่อวันที่ 24 กรกฎาคม ไม่นานหลังจากนั้น endpoint ดังกล่าวก็หยุดส่งข้อมูลผู้ใช้อื่นๆ ออกมาอย่างเงียบๆ โดยไม่มีการประกาศต่อสาธารณะ ไม่มีการเปิดเผยข้อมูล และไม่มีการแจ้งกลับไปยังนักวิจัยที่ตรวจพบ ปัจจุบันการแก้ไขมีผลแล้ว: การเรียกดู ID ของตัวเองยังคงแสดงโปรไฟล์ปกติ ในขณะที่การเรียกดู ID ของผู้ใช้อื่นจะแสดงเฉพาะข้อมูลที่เปิดเผยต่อสาธารณะเท่านั้น
อีเมลที่ถูกต้องจาก Click To Pray ยังเคยสร้างคำเตือนด้านความปลอดภัยในโปรแกรมรับส่งอีเมล โดยถูกระบุว่าเป็น Phishing ที่อาจเกิดขึ้นก่อนที่จะมีการแก้ไข ซึ่งอีเมลจากแอปจริงมีพฤติกรรมไม่ต่างจากอีเมลปลอมที่ผู้ไม่หวังดีส่งมาเลย
ทำไมชุดข้อมูลนี้ถึงอันตราย
ผู้คนที่ใช้งานแอปสวดมนต์ที่ได้รับการรับรองจากโป๊ปมักจะเป็นกลุ่มผู้สูงอายุที่มีความเชี่ยวชาญด้านเทคนิคน้อย การประเมินของ BobDaHacker นั้นตรงไปตรงมา: ข้อมูลนี้เปรียบเสมือนขุมทรัพย์ Phishing ผู้โจมตีที่เข้าถึงชื่อ อีเมล และประเทศของผู้ใช้ที่ผ่านการยืนยันตัวตนกว่า 700,000 ราย ซึ่งทั้งหมดเกี่ยวข้องกับสถาบันทางศาสนาที่มีความน่าเชื่อถือสูง สามารถสร้างข้อความหลอกลวงที่แนบเนียนจนผู้รับจำนวนมากอาจหลงเชื่อและทำตามได้โดยไม่ลังเล
สถานการณ์นี้คาดเดาได้ไม่ยาก อีเมลที่อ้างว่าต้องการความสนใจเร่งด่วนจากพระสันตะปาปา โดยใช้โดเมนที่ดูใกล้เคียงกับวาติกันและระบุชื่อผู้รับได้อย่างถูกต้อง จะมีอัตราการคลิกที่สูงมากในกลุ่มผู้ใช้งานนี้ ความจริงที่ว่าอีเมลจริงจาก Click To Pray เคยส่งผลให้เกิดคำเตือนสแปมอยู่แล้ว ยิ่งทำให้สถานการณ์เลวร้ายลงไปอีก ผู้ใช้ไม่มีวิธีที่น่าเชื่อถือในการแยกแยะระหว่างการสื่อสารจริงกับเวอร์ชันที่ถูกปลอมแปลงขึ้นมา
สิ่งที่เกมเมอร์ส่วนใหญ่มักมองข้ามในข่าวความปลอดภัยแบบนี้คือ ความเรียบง่ายทางเทคนิคของช่องโหว่นี่แหละที่เป็นส่วนที่น่าตำหนิที่สุด นี่ไม่ใช่ Zero-day และไม่ใช่การโจมตี Supply chain ที่ซับซ้อน แต่มันคือการลืมใส่คำสั่ง if ใน API route ซึ่งเป็นความผิดพลาดประเภทที่มักจะถูกตรวจพบตั้งแต่การรีวิวโค้ดรอบแรกในบริษัทซอฟต์แวร์มาตรฐานทั่วไป
สำหรับบริบทที่กว้างขึ้นเกี่ยวกับวิธีที่ระบบดิจิทัลและโครงสร้างพื้นฐานเบื้องหลังส่งผลกระทบในรูปแบบที่คาดไม่ถึง คู่มือศาสนาในเกม Nova Roma เป็นเครื่องเตือนใจที่ดีว่า แม้แต่ในเกม ระบบที่คุณสร้างขึ้นบนรากฐานที่อ่อนแอมีแนวโน้มที่จะพังทลายลงในช่วงเวลาที่เลวร้ายที่สุด
ก่อนและหลังการแก้ไข API ของ Click To Pray
การแก้ไขนั้นใช้งานได้จริง แต่ไทม์ไลน์คือสิ่งที่บอกเล่าเรื่องราวที่แท้จริง มีเวลาผ่านไปถึงเจ็ดเดือนระหว่างการเปิดเผยข้อมูลอย่างรับผิดชอบกับการแก้ไขปัญหา แพตช์ดังกล่าวเกิดขึ้นหลังจากมีแรงกดดันจากสาธารณะเท่านั้น โดยไม่มีการสื่อสารใดๆ กับนักวิจัยที่พบปัญหา สำหรับแอปที่มีผู้ใช้หลายแสนคนและผูกติดกับหนึ่งในสถาบันที่เป็นที่รู้จักมากที่สุดในโลก เวลาในการตอบสนองระดับนี้ถือเป็นความล้มเหลวอย่างร้ายแรงของแนวปฏิบัติพื้นฐานด้านความปลอดภัย
หากคุณต้องการเข้าใจว่าระบบความน่าเชื่อถือและการตัดสินใจด้านโครงสร้างพื้นฐานมีปฏิสัมพันธ์กันอย่างไรในประเด็นที่สำคัญ ศูนย์รวมคู่มือเกม ของเรามีครอบคลุมหลายเกมที่สถาปัตยกรรมที่คุณเลือกตั้งแต่ต้นจะเป็นตัวกำหนดทุกอย่างที่ตามมา ซึ่งวาติกันเองก็น่าจะได้เรียนรู้บทเรียนที่คล้ายกันนี้ก่อนเปิดตัวแอป
แอป Click To Pray ยังคงเปิดให้ใช้งานอยู่ หากคุณลงทะเบียนไว้ ข้อมูลของคุณควรได้รับการปกป้องหลังการตรวจสอบสิทธิ์ที่ควรจะมีมาตั้งแต่วันแรก นอกเหนือจาก คู่มือผังเทคโนโลยีของ Nova Roma แล้ว บทสรุปที่กว้างกว่านั้นคือ: Sequential ID รวมกับ Public API endpoint และไม่มีการตรวจสอบสิทธิ์ เท่ากับช่องโหว่ที่รอวันเกิดขึ้น และผู้คน 700,000 คนต้องชดใช้ให้กับสมการนี้ ในขณะที่กล่องข้อความของวาติกันยังคงเงียบงันมาครึ่งปี








