Um pesquisador de segurança descobriu falhas graves no site da empresa de capital de risco a16z durante uma busca casual no Twitter, utilizando a aba 'Pessoas Relevantes'. A investigação revelou que o subdomínio portfolio.a16z.com continha chaves de acesso AWS e outros dados sensíveis expostos diretamente em arquivos JavaScript. Esses dados incluíam informações de identificação pessoal (PII) e credenciais de diversos serviços, como Salesforce e Mailgun.
Apesar da gravidade da exposição, que poderia permitir o envio de e-mails arbitrários usando domínios a16z e até mesmo o acesso a e-mails antigos, a16z não ofereceu recompensa pela descoberta da falha. O pesquisador tentou entrar em contato com a empresa através do e-mail engineering@a16z.com, que retornou seus e-mails. A falta de um canal de comunicação direto e a ausência de uma resposta da empresa sobre o incidente foram criticados pelo pesquisador.
Em consequência, a falha foi divulgada publicamente e chamou a atenção de jornalistas, resultando em um artigo no TechCrunch. O pesquisador utilizou ferramentas como o 'Lunchcat' para realizar verificações comuns em domínios, identificando a exposição de informações que poderiam comprometer significativamente a segurança dos serviços utilizados pela a16z. A situação levanta preocupações sobre as práticas de segurança de informações em empresas que gerenciam grandes volumes de dados sensíveis.
Confira os últimos vídeos publicados no canal