梵蒂岡官方推出的 Click To Pray 應用程式,曾於 2019 年 1 月由 Pope Francis 親自推廣,卻因一個極其低級的 API 疏失,導致超過 700,000 名玩家(用戶)的姓名、電子郵件地址、出生日期及帳號詳情外洩長達數月之久。該漏洞現已修復,但這是在白帽駭客 BobDaHacker 於 2026 年 7 月 24 日公開披露相關發現,且在長達七個月寄送郵件給梵蒂岡相關窗口卻未獲回應後才發生的事。

預購即可獲得 1 個月 GTA+ 會員資格。
立即預購 GTA 6
序列 ID 如何成為萬能鑰匙
問題在於:該漏洞本身並不複雜。當玩家註冊 Click To Pray 時,應用程式的後端會分配給他們一個序列化的數字 ID。從用戶 1、用戶 2、用戶 3 以此類推,一直到超過 700,000。問題在於 https://api.clicktopray.org/user/users/[ID] 的 API 端點完全不需要任何驗證。只要輸入任何數字,就能取得該用戶的完整個人資料。
沒有權限檢查,也沒有所有權驗證。只需遞增 ID,就能收集他人的資料。外洩的欄位包括名字、姓氏、電子郵件地址、國家、出生日期(後端欄位名稱為 borned_date,顯然教會拉丁語並非唯一在此處掙扎的語言)、帳號角色以及帳號是否已被刪除。
回應標頭還顯示該伺服器運行的是 Node.js 網頁框架 Express。正如 BobDaHacker 所言,梵蒂岡將其祈禱基礎設施架設在 Node.js 訓練營第二週就會學到的框架上。
修復前的七個月沈默
BobDaHacker 於 2026 年 1 月初發現該漏洞,並於 1 月 3 日寄信給九個不同的梵蒂岡及 Click To Pray 相關聯絡人,但無人回應。在沈默的這段期間,漏洞始終處於開放狀態,完全未獲處理。
情況直到 BobDaHacker 將發現告知記者並發布 7 月 24 日的部落格文章後才有所改變。不久之後,該端點便悄悄停止回傳其他用戶的資料。沒有公開說明、沒有揭露,也沒有對發現問題的研究人員做出任何回應。目前修復已上線:請求自己的用戶 ID 仍會回傳個人資料,而請求其他用戶的 ID 則僅會回傳其公開資訊。
來自 Click To Pray 的合法郵件在修復前也會在郵件客戶端觸發驗證警告,被標記為潛在的釣魚郵件。真正的應用程式郵件表現得就像惡意攻擊者發送的假郵件一樣。
為何這組資料集如此危險
使用教宗背書的祈禱應用程式的玩家群體,傾向於年齡較大、技術經驗較少的族群。BobDaHacker 的評估很直接:這些資料是一座釣魚攻擊的金礦。攻擊者若能存取 700,000 筆經過驗證的姓名、電子郵件和國家,且這些資料都與高信任度的宗教機構掛鉤,便能製作出極具說服力的目標郵件,讓大部分收件者毫不猶豫地採取行動。
劇本顯而易見:一封聲稱來自教宗、需要緊急關注的郵件,附上與梵蒂岡相關的網域和收件人的正確姓名,在該用戶群體中會有極高的點擊率。事實上,合法的 Click To Pray 郵件本身就已經會觸發垃圾郵件警告,這讓情況變得更糟。玩家根本無法區分真實通訊與偽造版本。
大多數玩家在閱讀這類安全報導時忽略的一點是,漏洞的技術簡單性才是最嚴重的部分。這不是零日漏洞,也不是複雜的供應鏈攻擊,而是在 API 路由上缺少了一個 if 判斷式,這是在任何嚴肅的軟體開發公司進行第一次程式碼審查時就會被標記出的疏失。
關於數位系統及其底層基礎設施決策如何以意想不到的方式產生影響,Nova Roma 宗教攻略是一個很好的提醒,即使在遊戲中,建立在脆弱基礎上的系統也往往會在最糟糕的時刻崩潰。
Click To Pray API 的前後對比
修復功能已上線,但時間軸才是真正的重點。從負責任的揭露到修復,中間經過了七個月。修復是在公眾壓力下才出現的,且未與發現問題的研究人員進行任何溝通。對於一個擁有數十萬用戶、且與全球最知名機構之一掛鉤的應用程式來說,這種回應速度是基本安全實踐的嚴重失敗。
如果您想了解信任系統與基礎設施決策如何以重要的方式相互作用,我們的遊戲攻略中心涵蓋了許多遊戲,在這些遊戲中,您早期選擇的架構決定了後續的一切。事實證明,梵蒂岡在發布前本可以上一堂類似的課。
Click To Pray 應用程式目前仍可使用。如果您已註冊,您的資料現在應該受到本應從第一天就存在的權限檢查保護。撇開 Nova Roma 科技樹攻略不談,這裡更廣泛的教訓很簡單:序列 ID 加上公開 API 端點再加上沒有驗證,等於一場即將發生的資安外洩,而 700,000 人為此付出了代價,同時梵蒂岡的收件匣卻沈默了半年之久。








