L'app d'oració del Papa filtra dades de més de 700.000 usuaris

Un hacker ètic va descobrir que l'app oficial del Papa exposa 700K+ comptes. Sense resposta del Vaticà. Llegeix-ne més.

sábado, 25 de julio de 2026 • 3 min de lectura • Equip Q2BSTUDIO

Vulnerabilidad IDOR expone correos y nombres en Click To Pray

Recentment, l’aplicació de pregària Click To Pray, avalada pel Vaticà i el Papa, s’ha convertit en el centre d’una polèmica de seguretat que exposa les dades personals de més de 700.000 usuaris a tot el món. Una investigadora ètica, coneguda com BobDaHacker, va descobrir una vulnerabilitat de tipus Insecure Direct Object Reference (IDOR) que permet accedir sense autorització a noms, correus electrònics, països i dates de naixement de qualsevol usuari registrat. El que és alarmant és que va reportar la fallada fa sis mesos i mai va rebre resposta. Aquest cas posa de manifest com fins i tot organitzacions amb gran reputació poden descuidar aspectes bàsics de ciberseguretat, convertint les seves plataformes en un objectiu fàcil per a atacs de phishing i robatori d’identitat.

La vulnerabilitat rau en què l’API de Click To Pray utilitza identificadors numèrics seqøncials per als usuaris sense implementar cap control de propietat. En sol·licitar dades d’un ID vàlid, el servidor retorna la informació sense verificar si el sol·licitant té permís. Això permet a qualsevol atacant enumerar tots els comptes simplement incrementant el nombre. A més, l’endpoint de registre retorna un hash de validació que permet verificar comptes sense necessitat d’accedir al correu, cosa que afegeix una capa addicional de risc. L’exposició massiva d’adreces de correu electrònic, especialment entre usuaris grans i confiats en l’església, representa una mina d’or per a campanyes de phishing personalitzades. Un missatge fals amb aparença vaticana podria enganyar fàcilment aquells que dipositen la seva fe en la institució.

Des d’una perspectiva tècnica, aquest incident subratlla la necessitat d’integrar la seguretat en tot el cicle de desenvolupament de programari. Les vulnerabilitats IDOR són extremadament comunes però fàcils de prevenir mitjançant autenticació i autorització sòlides. Per a empreses i organitzacions que desenvolupen aplicacions amb dades sensibles, realitzar auditories periòdiques de seguretat és crític. Aquí és on companyies com Q2BSTUDIO, especialitzades en ciberseguretat i desenvolupament de programari a mida, poden marcar la diferència. La implementació de bones pràctiques des del disseny, com l’ús de controls d’accés basats en rols i la validació de cada sol·licitud, evitaria que dades personals quedessin exposades.

Més enllà de la fallada tècnica, el cas revela una manca de resposta institucional que agreuja el problema. La investigadora va reportar el descobriment sense èxit, cosa que demostra que la gestió de vulnerabilitats no només depèn de detectar errors, sinó de comptar amb canals de comunicació efectius i equips capacitats per reaccionar ràpidament. En aquest sentit, Q2BSTUDIO ofereix serveis de consultoria en ciberseguretat que inclouen anàlisi de codi, proves de penetració i establiment de processos de resposta a incidents. Les organitzacions que gestionen dades d’usuaris, especialment aquelles amb una base d’usuaris vulnerable, han de prioritzar la protecció de la informació com a part de la seva missió.

L’impacte d’aquesta filtració va més enllà de lo tècnic; afecta la confiança dels fidels en una institució que representa valors de privacitat i seguretat. Per mitigar aquests riscos, les empreses poden adoptar plataformes cloud segures com AWS o Azure, on s’implementen múltiples capes de protecció. Q2BSTUDIO, amb experiència en serveis cloud AWS/Azure, ajuda a dissenyar arquitectures que compleixen amb estàndards de seguretat, a més d’integrar intel·ligència artificial per detectar comportaments anòmals en temps real. Els agents d’IA poden supervisar el trànsit de xarxa i alertar sobre intents d’enumeració d’usuaris, cosa que hauria estat útil en aquest cas.

La lliçó és clara: el desenvolupament d’aplicacions a mida ha d’incloure la seguretat com un requisit funcional, no com un afegit posterior. Empreses com Q2BSTUDIO ofereixen solucions completes que abasten des del disseny de programari segur fins a la implementació de sistemes de Business Intelligence (BI) amb Power BI per monitorar mètriques de seguretat i rendiment. En un món on les dades personals són l’actiu més valuós, invertir en ciberseguretat no és opcional, sinó una obligació ètica i empresarial. La filtració de Click To Pray ha de servir com a advertència per a totes les organitzacions, independentment de la seva mida o propòsit, que la seguretat no és un luxe, sinó una necessitat fonamental.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.