麦当劳AI招聘系统被曝高危漏洞:弱密码"123456"可访问6400万求职者数据
近日,麦当劳使用的第三方AI招聘工具被曝存在严重安全漏洞。安全研究人员仅通过猜测用户名和密码(如“123456”),半小时内便获得了访问后台的权限,或导致超过6400万求职者的个人信息面临泄露风险。

此次事件源于麦当劳合作的AI招聘服务商Paradox.ai。研究人员在该公司为麦当劳搭建的招聘平台McHire.com中发现一个内部登录入口,在两次尝试后便通过弱口令成功登入管理员账号。他们发现只要修改应聘者ID,就能查看他人完整的个人信息,包括姓名、联系电话和邮箱等隐私数据。相关记录最早可追溯至2017年,且覆盖全球范围。
Paradox.ai事后承认存在安全疏漏,但强调漏洞在被发现前未被非法利用,目前已紧急修复系统。麦当劳则将责任归咎于第三方服务商,并表示已督促其加强数据保护措施。值得注意的是,这是继微软、GitHub等企业之后,又一个因AI系统安全防护不足导致的数据泄露案例。专家指出,当前大量企业使用的AI工具仍存在三重安全隐患:敏感数据处理机制不完善、后台权限管理过于粗放、对第三方服务商监管不足。
网络安全领域长期存在“高危漏洞、高危端口、弱口令”三大顽疾,此次事件再次暴露出弱口令这一“低级错误”的致命性。虽然部分企业已推行数据加密、权限分级等防护手段,但实际部署中仍存在漏洞检测不全面、指纹识别不精准、异常行为监控滞后等问题。针对招聘场景下的AI工具,业内人士建议企业至少需要落实多重验证机制,对第三方服务商进行持续安全审计,并在数据库访问环节设置动态脱敏策略。
