梵蒂冈官方推出的 Click To Pray 应用曾由 Pope Francis 在 2019 年 1 月亲自推广,然而该应用却因一个极其低级的 API 漏洞,导致超过 700,000 名用户的姓名、电子邮箱、出生日期及账户详情泄露了数月之久。目前该漏洞已完成修复,但在此之前,白帽黑客 BobDaHacker 在向梵蒂冈相关联系人发送了七个月邮件却石沉大海后,于 2026 年 7 月 24 日公开了这一发现。

预购即可获赠 1 个月 GTA+ 会员订阅。
立即预购 GTA 6
顺序 ID 如何沦为“万能钥匙”
事实是:该漏洞本身并不复杂。当玩家注册 Click To Pray 时,应用的后端会为其分配一个顺序数字 ID。从用户 1、用户 2、用户 3 一路排下去,直到超过 700,000。问题在于,位于 https://api.clicktopray.org/user/users/[ID] 的 API 接口完全不需要任何身份验证。只要输入任意数字,就能获取该用户的完整资料。
没有授权检查,没有归属权验证。只需递增 ID,就能随意窃取他人的数据。泄露的字段包括名字、姓氏、电子邮箱、国家、出生日期(后端字段名为 borned_date,看来教会拉丁语并非唯一让开发者头疼的语言)、账户角色以及账户是否已被删除。
响应头还显示服务器运行的是 Node.js Web 框架 Express。正如 BobDaHacker 所言,梵蒂冈的祈祷基础设施竟然运行在 Node.js 训练营第二周就会教的框架上。
修复前的七个月沉默
BobDaHacker 在 2026 年 1 月初发现了该漏洞,并于 1 月 3 日向梵蒂冈及 Click To Pray 相关的九个不同联系人发送了邮件。没有一人回复。在长达七个月的沉默中,该漏洞一直处于开放状态,完全无人问津。
直到 BobDaHacker 将发现告知记者并于 7 月 24 日发布博客文章后,情况才有所改变。不久之后,该接口悄无声息地停止了返回其他用户的数据。没有公开致歉,没有披露说明,也没有回复那位发现问题的研究员。目前修复已上线:请求自己的用户 ID 仍会返回个人资料,而请求其他用户的 ID 则仅返回其公开信息。
此外,来自 Click To Pray 的合法邮件在邮件客户端中也会触发身份验证警告,在修复前被标记为潜在的钓鱼邮件。这款正版应用发出的邮件,其表现已经和黑客发送的钓鱼邮件无异。
为何这批数据集如此危险
使用教皇背书的祈祷应用的用户群体,往往偏向于年龄较大、技术经验较少的人群。BobDaHacker 的评估非常直白:这些数据简直是钓鱼攻击的“金矿”。攻击者掌握了 700,000 个经过验证的姓名、邮箱和国家信息,且这些信息都与一个高信任度的宗教机构相关,他们完全可以制作出极具迷惑性的定向消息,让大量收件人毫不怀疑地中招。
剧本显而易见:一封声称来自教皇、带有梵蒂冈相关域名且包含收件人真实姓名的紧急邮件,在该用户群体中会有极高的点击率。事实上,Click To Pray 的合法邮件本身就已经在触发垃圾邮件警告,这让情况变得更糟。用户根本无法分辨真正的通信与伪造版本。
在类似的安全故事中,大多数玩家忽略的一点是:漏洞的技术简单性才是最令人震惊的。这并非零日漏洞,也不是复杂的供应链攻击。这仅仅是一个 API 路由中缺失的 if 语句,这种疏忽在任何正规软件公司的首次代码审查中都会被标记出来。
关于数字系统及其底层基础设施决策如何以意想不到的方式产生影响,Nova Roma 宗教指南是一个很好的提醒:即使在游戏中,如果你在薄弱的基础上构建系统,它们往往会在最糟糕的时刻崩溃。
Click To Pray API 的修复前后对比
修复虽然生效了,但时间线才揭示了真相。从负责任的漏洞披露到最终修复,中间整整过去了七个月。补丁是在舆论压力下才姗姗来迟,且对发现问题的研究员没有任何沟通。对于一个拥有数十万用户、且与全球最具知名度的机构之一挂钩的应用来说,这种响应速度是基础安全实践的严重失职。
如果你想了解信任系统与基础设施决策如何以重要的方式相互作用,我们的游戏攻略中心涵盖了许多游戏案例,在这些游戏中,你早期选择的架构决定了后续的一切。事实证明,梵蒂冈在上线前也需要补上这一课。
Click To Pray 应用目前仍可使用。如果你已经注册,你的数据现在应该受到本应从第一天就存在的授权检查保护。抛开 Nova Roma 科技树指南不谈,这里更广泛的教训很简单:顺序 ID 加上公开 API 接口再加上没有身份验证,就等于一场即将发生的泄露事故。而当梵蒂冈的收件箱保持了半年的沉默时,700,000 人为这个等式付出了代价。








