क्या हुआ
9 जून 2025 को सुरक्षा शोधकर्ता Eric Daigle ने हमारी सेवा में एक कमज़ोरी पाई। हमारी API का एक एंडपॉइंट बिना प्रमाणीकरण के अनुरोध स्वीकार करता था और अपने एक पैरामीटर को साफ़ नहीं करता था, जिससे SQL इंजेक्शन के ज़रिए डेटाबेस से डेटा निकाला जा सका।
जो निकाला गया वह मुख्यतः खातों की तालिका थी: ईमेल पते और सादे टेक्स्ट में संग्रहीत पासवर्ड। डंप में वे तालिकाएँ भी आईं जो खातों को डिवाइसों से जोड़ती थीं, और आंतरिक आँकड़े भी।
प्रकाशित आँकड़े स्रोत के अनुसार अलग हैं, इसलिए हम दोनों दे रहे हैं: Have I Been Pwned ने 61,641 खाते दर्ज किए; शोधकर्ता और प्रेस ने 62,050 बताए। इस अंतर की कोई दस्तावेज़ी व्याख्या हमारे पास नहीं है। रिकॉर्ड में 2018 से बने खाते भी शामिल थे।
यहाँ दो बातें ऐसी हैं जिनका कोई बचाव नहीं और जिनकी ज़िम्मेदारी हमारी है: वे पासवर्ड कभी सादे टेक्स्ट में संग्रहीत नहीं होने चाहिए थे, और वह एंडपॉइंट बिना प्रमाणीकरण के पहुँच में नहीं होना चाहिए था।