Ứng dụng Click To Pray chính thức của Vatican, được chính Pope Francis quảng bá vào tháng 1 năm 2019, đã để rò rỉ tên, địa chỉ email, ngày sinh và thông tin tài khoản của hơn 700,000 người dùng trong nhiều tháng thông qua một trong những lỗ hổng API sơ đẳng nhất có thể tưởng tượng được. Lỗ hổng này hiện đã được vá, nhưng chỉ sau khi white-hat hacker BobDaHacker công khai các phát hiện vào ngày 24 tháng 7 năm 2026, sau bảy tháng gửi email cho các đầu mối liên hệ tại Vatican mà không nhận được phản hồi.

Nhận 1 tháng đăng ký GTA+ khi đặt trước.
Đặt trước GTA 6 ngay
Cách một ID tuần tự trở thành chìa khóa vạn năng
Vấn đề nằm ở chỗ: bản thân lỗ hổng này không hề tinh vi. Khi người dùng đăng ký Click To Pray, hệ thống backend của ứng dụng sẽ gán cho họ một ID số tuần tự. Người dùng thứ nhất, thứ hai, thứ ba, và cứ thế tiếp tục cho đến hơn 700,000. Vấn đề là endpoint API tại https://api.clicktopray.org/user/users/[ID] hoàn toàn không yêu cầu xác thực (authentication). Chỉ cần nhập bất kỳ con số nào, hệ thống sẽ trả về hồ sơ đầy đủ của người dùng đó.
Không kiểm tra quyền truy cập (authorization). Không xác thực quyền sở hữu. Chỉ cần tăng ID lên và thu thập dữ liệu của người khác. Các trường dữ liệu bị lộ bao gồm tên, họ, địa chỉ email, quốc gia, ngày sinh (được lưu trữ trong backend dưới tên trường borned_date, vì có vẻ như tiếng Latin giáo hội không phải là ngôn ngữ duy nhất đang gặp khó khăn ở đây), vai trò tài khoản và trạng thái tài khoản đã bị xóa hay chưa.
Phần header phản hồi cũng xác định máy chủ đang chạy Express, một web framework của Node.js. Như BobDaHacker đã chỉ ra, Vatican đang vận hành cơ sở hạ tầng cầu nguyện của mình trên chính framework mà bạn được học trong tuần thứ hai của một khóa đào tạo Node.js.
Bảy tháng im lặng trước khi được khắc phục
BobDaHacker đã phát hiện ra lỗ hổng vào đầu tháng 1 năm 2026 và gửi email cho chín đầu mối liên hệ riêng biệt của Vatican và Click To Pray vào ngày 3 tháng 1. Không một ai phản hồi. Lỗ hổng vẫn tồn tại trong suốt khoảng thời gian im lặng đó mà hoàn toàn không được xử lý.
Tình hình chỉ thay đổi sau khi BobDaHacker đưa các phát hiện này cho một nhà báo và xuất bản bài đăng trên blog vào ngày 24 tháng 7. Ngay sau đó, endpoint này lặng lẽ ngừng trả về dữ liệu của người dùng khác. Không có xác nhận công khai, không có thông báo, không một lời hồi đáp cho nhà nghiên cứu đã gắn cờ sự việc. Bản vá hiện đã hoạt động: yêu cầu ID người dùng của chính bạn vẫn trả về hồ sơ của bạn, trong khi yêu cầu ID của người dùng khác chỉ trả về thông tin công khai của họ.
Các email hợp lệ từ Click To Pray cũng tạo ra các cảnh báo xác thực trong các ứng dụng mail, bị gắn cờ là lừa đảo (phishing) tiềm năng trước khi có bản vá. Các email thực của ứng dụng đã hoạt động giống như những email giả mạo mà một kẻ xấu sẽ gửi.
Tại sao tập dữ liệu cụ thể này lại nguy hiểm
Những người sử dụng ứng dụng cầu nguyện được Giáo hoàng chứng thực thường thuộc nhóm nhân khẩu học lớn tuổi và ít kinh nghiệm về kỹ thuật. Đánh giá của BobDaHacker rất trực diện: dữ liệu này là một mỏ vàng lừa đảo. Một kẻ tấn công có quyền truy cập vào 700,000 tên, email và quốc gia đã được xác minh, tất cả đều liên quan đến một tổ chức tôn giáo có độ tin cậy cao, có thể tạo ra các tin nhắn nhắm mục tiêu đầy thuyết phục mà phần lớn người nhận sẽ thực hiện theo mà không chút do dự.
Kịch bản tự nó đã rõ ràng. Một email yêu cầu sự chú ý khẩn cấp từ Đức Thánh Cha, với tên miền gần giống Vatican và tên chính xác của người nhận, sẽ có tỷ lệ nhấp cực cao trong nhóm người dùng đó. Việc các email Click To Pray hợp lệ đã kích hoạt cảnh báo spam càng làm tình hình tồi tệ hơn. Người dùng không có cách nào đáng tin cậy để phân biệt thông tin liên lạc thực sự với phiên bản giả mạo.
Điều mà hầu hết người chơi bỏ lỡ trong các câu chuyện bảo mật như thế này là sự đơn giản về mặt kỹ thuật của lỗ hổng mới là phần đáng lên án nhất. Đây không phải là một zero-day. Đây không phải là một cuộc tấn công chuỗi cung ứng tinh vi. Đó chỉ là một câu lệnh if bị thiếu trên một route API, kiểu sơ suất thường bị gắn cờ ngay trong lần review code đầu tiên tại bất kỳ công ty phần mềm nghiêm túc nào.
Để có bối cảnh rộng hơn về cách các hệ thống kỹ thuật số và các quyết định cơ sở hạ tầng của chúng diễn ra theo những cách không ngờ tới, hướng dẫn về tôn giáo trong Nova Roma là một lời nhắc nhở rằng ngay cả trong game, các hệ thống bạn xây dựng trên nền tảng yếu kém thường có xu hướng sụp đổ vào thời điểm tồi tệ nhất.
Trước và sau khi vá API của Click To Pray
Bản vá đã hoạt động, nhưng mốc thời gian mới là câu chuyện thực sự. Bảy tháng đã trôi qua giữa việc tiết lộ có trách nhiệm và việc khắc phục. Bản vá chỉ xuất hiện sau áp lực từ công chúng, không có sự trao đổi nào với nhà nghiên cứu đã tìm ra vấn đề. Đối với một ứng dụng có hàng trăm nghìn người dùng gắn liền với một trong những tổ chức dễ nhận biết nhất thế giới, thời gian phản hồi đó là một thất bại nghiêm trọng trong các quy tắc bảo mật cơ bản.
Nếu bạn muốn hiểu cách các hệ thống tin cậy và các quyết định cơ sở hạ tầng tương tác theo những cách quan trọng, trung tâm hướng dẫn chơi game của chúng tôi tại gaming guides hub bao gồm rất nhiều trò chơi mà kiến trúc bạn chọn ngay từ đầu sẽ quyết định mọi thứ theo sau. Hóa ra, Vatican lẽ ra đã có thể rút ra một bài học tương tự trước khi ra mắt.
Ứng dụng Click To Pray vẫn khả dụng. Nếu bạn đã đăng ký, dữ liệu của bạn hiện sẽ được bảo vệ sau lớp kiểm tra quyền truy cập đáng lẽ phải có ngay từ ngày đầu tiên. Ngoài hướng dẫn về cây công nghệ trong Nova Roma, bài học rút ra ở đây rất đơn giản: ID tuần tự cộng với endpoint API công khai cộng với không xác thực bằng một vụ vi phạm dữ liệu chực chờ xảy ra, và 700,000 người đã phải trả giá cho phương trình đó trong khi hộp thư đến của Vatican vẫn im lặng suốt nửa năm.








