Vatikan'ın Ocak 2019'da bizzat Pope Francis tarafından desteklenen resmi Click To Pray uygulaması, hayal edilebilecek en basit API hatalarından biri aracılığıyla aylarca 700,000'den fazla kullanıcının isimlerini, e-posta adreslerini, doğum tarihlerini ve hesap detaylarını sızdırdı. Hata artık yamalandı, ancak bu durum ancak white-hat hacker BobDaHacker'ın, Vatikan yetkililerine gönderdiği yedi aylık cevapsız e-postaların ardından 24 Temmuz 2026'da bulguları kamuoyuyla paylaşmasından sonra gerçekleşti.

Ön sipariş ile 1 aylık GTA+ aboneliği kazanın.
GTA 6 İçin Hemen Pre-Order GTA 6 Now
Sıralı bir ID nasıl bir skeleton key haline geldi
Olay şu: güvenlik açığının kendisi sofistike değildi. Bir kullanıcı Click To Pray'e kaydolduğunda, uygulamanın backend'i onlara sıralı bir sayısal ID atıyordu. Birinci kullanıcı, ikinci kullanıcı, üçüncü kullanıcı derken 700,000'in üzerine kadar gidiyordu. Sorun şuydu ki, https://api.clicktopray.org/user/users/[ID] adresindeki API endpoint'i hiçbir şekilde authentication gerektirmiyordu. Herhangi bir numara gir, o kullanıcının tam profilini geri al.
Authorization kontrolü yok. Ownership doğrulaması yok. Sadece ID'yi artır ve başkasının verilerini topla. İfşa olan alanlar arasında ad, soyad, e-posta adresi, ülke, doğum tarihi (backend'de borned_date alan adı altında saklanıyordu, çünkü görünüşe göre burada zorlanan tek dil kilise Latincesi değil), hesap rolü ve hesabın silinip silinmediği bilgisi yer alıyordu.
Response header'ları ayrıca sunucunun Node.js web framework'ü olan Express üzerinde çalıştığını tanımlıyordu. BobDaHacker'ın ifade ettiği gibi, Vatikan dua altyapısını bir Node.js bootcamp'inin ikinci haftasında öğrendiğiniz framework üzerinde çalıştırıyordu.
Yamadan önce yedi aylık sessizlik
BobDaHacker açığı Ocak 2026'nın başlarında keşfetti ve 3 Ocak'ta dokuz farklı Vatikan ve Click To Pray ile ilgili kişiye e-posta gönderdi. Hiçbiri yanıt vermedi. Güvenlik açığı, bu sessizlik boyunca tamamen ele alınmadan açık kaldı.
Durum ancak BobDaHacker bulguları bir gazeteciye götürüp 24 Temmuz tarihli blog yazısını yayınladıktan sonra değişti. Kısa bir süre sonra, endpoint sessizce diğer kullanıcıların verilerini döndürmeyi bıraktı. Kamuoyuna bir açıklama yok, bilgilendirme yok, durumu bildiren araştırmacıya tek bir söz yok. Yama artık canlı: kendi kullanıcı ID'nizi istediğinizde profiliniz dönmeye devam ediyor, ancak başka bir kullanıcının ID'sini istediğinizde sadece herkese açık bilgileri dönüyor.
Click To Pray'den gelen meşru e-postalar da posta istemcilerinde authentication uyarıları oluşturuyor, yamadan önce potansiyel phishing olarak işaretleniyordu. Gerçek uygulama e-postaları zaten kötü bir aktörün göndereceği sahte e-postalar gibi davranıyordu.
Bu veri seti neden tehlikeliydi
Papa onaylı bir dua uygulamasını kullanan insanlar, daha yaşlı ve teknik deneyimi daha az olan bir demografiye kayıyor. BobDaHacker'ın değerlendirmesi netti: bu veriler bir phishing altın madenini temsil ediyordu. 700,000 doğrulanmış isim, e-posta ve ülkeye erişimi olan ve bunların hepsi yüksek güvene sahip dini bir kurumla ilişkili olan bir saldırgan, alıcıların büyük bir kısmının tereddüt etmeden harekete geçeceği ikna edici hedefli mesajlar hazırlayabilirdi.
Senaryo kendi kendini yazıyor. Kutsal Peder'den acil ilgi bekleyen, Vatikan'a yakın bir domain'e sahip ve alıcının doğru adını içeren bir e-posta, bu kullanıcı tabanında son derece yüksek bir tıklama oranına sahip olurdu. Meşru Click To Pray e-postalarının zaten spam uyarılarını tetikliyor olması durumu iyileştirmedi, aksine daha da kötüleştirdi. Kullanıcıların gerçek iletişimi sahte bir versiyondan ayırt etmeleri için güvenilir bir yolları yoktu.
Çoğu oyuncunun bu tür güvenlik hikayelerinde gözden kaçırdığı şey, exploit'in teknik basitliğinin en mahkum edici kısım olduğudur. Bu bir zero-day değildi. Sofistike bir supply chain saldırısı da değildi. Bu, herhangi bir ciddi yazılım dükkanında ilk kod incelemesinde işaretlenecek türden, bir API rotasında eksik bir if ifadesiydi.
Dijital sistemlerin ve bunların temel altyapı kararlarının beklenmedik şekillerde nasıl sonuçlandığına dair daha geniş bir bağlam için, Nova Roma din rehberi, oyunlarda bile zayıf temeller üzerine inşa ettiğiniz sistemlerin en kötü anda çökme eğiliminde olduğunu hatırlatan iyi bir kaynak.
Click To Pray API'sinin öncesi ve sonrası
Yama işlevsel ancak zaman çizelgesi asıl hikayeyi anlatıyor. Sorumlu disclosure ile iyileştirme arasında yedi ay geçti. Yama ancak kamuoyu baskısından sonra geldi ve sorunu bulan araştırmacıya hiçbir iletişim kurulmadı. Dünyanın en tanınmış kurumlarından biriyle bağlantılı yüz binlerce kullanıcısı olan bir uygulama için bu yanıt süresi, temel güvenlik uygulamalarının ciddi bir başarısızlığıdır.
Güven sistemlerinin ve altyapı kararlarının nasıl etkileşime girdiğini anlamak istiyorsanız, oyun rehberleri merkezimiz, erken aşamada seçtiğiniz mimarinin her şeyi belirlediği birçok oyunu kapsıyor. Vatikan'ın lansmandan önce benzer bir derse ihtiyacı olduğu ortaya çıktı.
Click To Pray uygulaması hala mevcut. Eğer kayıtlıysanız, verileriniz artık ilk günden beri orada olması gereken authorization kontrolünün arkasında korunuyor olmalı. Nova Roma teknoloji ağacı rehberi bir yana, buradaki daha geniş çıkarım basit: sıralı ID'ler artı herkese açık API endpoint'leri artı auth olmaması, gerçekleşmeyi bekleyen bir breach demektir ve Vatikan'ın gelen kutusu yarım yıl boyunca sessiz kalırken 700,000 kişi bu denklemin bedelini ödedi.








