Nền tảng giao tiếp Discord đang gặp rắc rối sau khi phần mềm xác thực danh tính của nó, Persona Identities, bị phát hiện có mã frontend có thể truy cập trên internet mở và trên các máy chủ chính phủ.
Video đề xuất
Gần 2.500 tệp tin có thể truy cập đã được phát hiện nằm trên một điểm cuối được ủy quyền bởi chính phủ Hoa Kỳ, các nhà nghiên cứu đã chỉ ra trên X. Các tệp này cho thấy Persona thực hiện kiểm tra nhận diện khuôn mặt đối chiếu danh sách theo dõi và quét người dùng so với danh sách các người có ảnh hưởng chính trị.
Ngoài việc xác minh tuổi của người dùng, các nhà nghiên cứu còn phát hiện Persona thực hiện 269 loại kiểm tra xác thực khác nhau, bao gồm kiểm tra “tin tức tiêu cực” trong 14 danh mục khác nhau như khủng bố và gián điệp. Sau đó, nó gán điểm rủi ro và độ tương đồng cho thông tin người dùng.
Và thông tin này hoàn toàn có thể truy cập công khai. “Chúng tôi thậm chí còn không cần viết hay thực hiện một khai thác nào, toàn bộ kiến trúc chỉ nằm ngay trước cửa,” các nhà nghiên cứu viết trong blog của họ, đồng thời cho biết họ đã tìm thấy 53 megabyte dữ liệu trên một điểm cuối của Chương trình Quản lý Rủi ro và Ủy quyền Liên bang (FedRAMP) của chính phủ, cũng “gắn nhãn các báo cáo bằng các bí danh từ các chương trình tình báo đang hoạt động.”
Kể từ đó, Discord đã thông báo sẽ chấm dứt hợp tác với Persona. Phần mềm AI này, một phần được tài trợ bởi quỹ đầu tư của Peter Thiel, đồng sáng lập Palantir, vẫn cung cấp dịch vụ xác minh tuổi cho OpenAI, Lime và Roblox.
Cả Persona và Discord đều xác nhận với Fortune rằng mối quan hệ hợp tác này kéo dài chưa đầy một tháng và đã chấm dứt. Theo Discord, chỉ một số ít người dùng tham gia thử nghiệm này, trong đó mọi thông tin gửi đi có thể được lưu trữ tối đa bảy ngày trước khi bị xóa.
Những sai sót trong việc cải tổ an toàn của Discord
Đây không phải lần đầu tiên một nhà cung cấp bên thứ ba bị đặt nghi vấn về việc xử lý sai thông tin nhạy cảm của người dùng, đặc biệt là đối tượng người chơi game, sinh viên, influencer, chuyên gia công nghệ và các cộng đồng khác.
Năm ngoái, hacker đã truy cập vào giấy tờ tùy thân của hơn 70.000 người đã tuân thủ yêu cầu xác minh tuổi của Discord.
Trong tuyên bố ngày 9 tháng 10 năm 2025, công ty cho biết cuộc tấn công này “không phải là vi phạm của Discord, mà là vi phạm của nhà cung cấp dịch vụ bên thứ ba, 5CA.” Discord khẳng định rằng vụ vi phạm chỉ ảnh hưởng đến những người dùng liên lạc với Bộ phận Hỗ trợ Khách hàng hoặc Đội ngũ Tin cậy và An toàn của công ty.
“Tại Discord, việc bảo vệ quyền riêng tư và an toàn của người dùng là ưu tiên hàng đầu. Đó là lý do tại sao chúng tôi coi trọng việc minh bạch với họ về các sự kiện ảnh hưởng đến thông tin cá nhân của họ,” tuyên bố viết. Những người dùng bị ảnh hưởng sẽ nhận được email nếu giấy tờ tùy thân, địa chỉ IP hoặc dữ liệu thanh toán và dữ liệu doanh nghiệp bị rò rỉ.
Và đầu tháng này, Discord đã đối mặt với phản ứng dữ dội ngay lập tức sau khi công bố sẽ đặt mặc định tất cả các tài khoản ở chế độ an toàn dành cho trẻ vị thành niên. Người dùng muốn truy cập các tính năng bổ sung sẽ phải xác minh tuổi bằng Persona.
“Việc triển khai cài đặt mặc định dành cho trẻ em toàn cầu dựa trên kiến trúc an toàn hiện tại của Discord,” Giám đốc Chính sách Sản phẩm Savannah Badalich nói trong tuyên bố. Công ty “sẽ tiếp tục hợp tác với các chuyên gia an toàn, nhà lập pháp và người dùng Discord để hỗ trợ sự phát triển bền vững, lâu dài của sức khỏe tâm thần.”
Tuy nhiên, sau khi người dùng nhanh chóng phản ánh về vụ hack dữ liệu tháng 10, Discord đã chỉnh sửa tuyên bố vào ngày hôm sau để làm rõ rằng việc xác minh tuổi sẽ vẫn là tùy chọn trừ khi người dùng muốn truy cập các máy chủ và kênh hạn chế tuổi.
Discord cho biết họ có thể xác định tuổi của phần lớn người dùng dựa trên “thông tin chúng tôi đã có.” Hầu hết người dùng sẽ không cần tải lên giấy tờ tùy thân của chính phủ mà có thể chọn quay video selfie.
“Chúng tôi cung cấp nhiều tùy chọn bảo mật dựa trên quyền riêng tư thông qua các đối tác đáng tin cậy,” phần phụ lục viết, đồng thời bổ sung “quét khuôn mặt không bao giờ rời khỏi thiết bị của bạn. Discord và các đối tác cung cấp dịch vụ của chúng tôi không bao giờ nhận được dữ liệu đó.”
Bất kỳ tài liệu nhận dạng nào được tải lên Discord sẽ được gửi đến các nhà cung cấp dịch vụ bên thứ ba của nền tảng và nhanh chóng bị xóa. “Trong hầu hết các trường hợp, ngay sau khi xác nhận tuổi,” tuyên bố viết.
“Giấy tờ tùy thân chỉ dùng để xác định tuổi và sau đó bị xóa,” nó tiếp tục. “Discord chỉ nhận được tuổi của bạn — đó là tất cả. Danh tính của bạn không bao giờ liên kết với tài khoản của bạn.”
Tuy nhiên, một phiên bản đã bị xóa của phần Câu hỏi thường gặp về chính sách xác minh tuổi của Discord dường như mâu thuẫn với tuyên bố của công ty về thời gian lưu trữ giấy tờ tùy thân của chính phủ bởi nhà cung cấp thứ ba, trong trường hợp này là Persona.
“Quan trọng: Nếu bạn ở Vương quốc Anh, bạn có thể tham gia một thử nghiệm trong đó thông tin của bạn sẽ được xử lý bởi nhà cung cấp dịch vụ xác minh tuổi, Persona,” một phiên bản lưu trữ của trang web cho biết. “Thông tin bạn gửi sẽ được lưu trữ tạm thời tối đa 7 ngày, sau đó bị xóa. Đối với xác minh tài liệu ID, tất cả các chi tiết đều bị mờ trừ ảnh và ngày sinh, chỉ sử dụng những gì thực sự cần thiết để xác minh tuổi.”
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Discord chấm dứt quan hệ với phần mềm xác thực do Peter Thiel hậu thuẫn sau khi mã của nó bị phát hiện liên quan đến các nỗ lực giám sát của Mỹ
Nền tảng giao tiếp Discord đang gặp rắc rối sau khi phần mềm xác thực danh tính của nó, Persona Identities, bị phát hiện có mã frontend có thể truy cập trên internet mở và trên các máy chủ chính phủ.
Video đề xuất
Gần 2.500 tệp tin có thể truy cập đã được phát hiện nằm trên một điểm cuối được ủy quyền bởi chính phủ Hoa Kỳ, các nhà nghiên cứu đã chỉ ra trên X. Các tệp này cho thấy Persona thực hiện kiểm tra nhận diện khuôn mặt đối chiếu danh sách theo dõi và quét người dùng so với danh sách các người có ảnh hưởng chính trị.
Ngoài việc xác minh tuổi của người dùng, các nhà nghiên cứu còn phát hiện Persona thực hiện 269 loại kiểm tra xác thực khác nhau, bao gồm kiểm tra “tin tức tiêu cực” trong 14 danh mục khác nhau như khủng bố và gián điệp. Sau đó, nó gán điểm rủi ro và độ tương đồng cho thông tin người dùng.
Và thông tin này hoàn toàn có thể truy cập công khai. “Chúng tôi thậm chí còn không cần viết hay thực hiện một khai thác nào, toàn bộ kiến trúc chỉ nằm ngay trước cửa,” các nhà nghiên cứu viết trong blog của họ, đồng thời cho biết họ đã tìm thấy 53 megabyte dữ liệu trên một điểm cuối của Chương trình Quản lý Rủi ro và Ủy quyền Liên bang (FedRAMP) của chính phủ, cũng “gắn nhãn các báo cáo bằng các bí danh từ các chương trình tình báo đang hoạt động.”
Kể từ đó, Discord đã thông báo sẽ chấm dứt hợp tác với Persona. Phần mềm AI này, một phần được tài trợ bởi quỹ đầu tư của Peter Thiel, đồng sáng lập Palantir, vẫn cung cấp dịch vụ xác minh tuổi cho OpenAI, Lime và Roblox.
Cả Persona và Discord đều xác nhận với Fortune rằng mối quan hệ hợp tác này kéo dài chưa đầy một tháng và đã chấm dứt. Theo Discord, chỉ một số ít người dùng tham gia thử nghiệm này, trong đó mọi thông tin gửi đi có thể được lưu trữ tối đa bảy ngày trước khi bị xóa.
Những sai sót trong việc cải tổ an toàn của Discord
Đây không phải lần đầu tiên một nhà cung cấp bên thứ ba bị đặt nghi vấn về việc xử lý sai thông tin nhạy cảm của người dùng, đặc biệt là đối tượng người chơi game, sinh viên, influencer, chuyên gia công nghệ và các cộng đồng khác.
Năm ngoái, hacker đã truy cập vào giấy tờ tùy thân của hơn 70.000 người đã tuân thủ yêu cầu xác minh tuổi của Discord.
Trong tuyên bố ngày 9 tháng 10 năm 2025, công ty cho biết cuộc tấn công này “không phải là vi phạm của Discord, mà là vi phạm của nhà cung cấp dịch vụ bên thứ ba, 5CA.” Discord khẳng định rằng vụ vi phạm chỉ ảnh hưởng đến những người dùng liên lạc với Bộ phận Hỗ trợ Khách hàng hoặc Đội ngũ Tin cậy và An toàn của công ty.
“Tại Discord, việc bảo vệ quyền riêng tư và an toàn của người dùng là ưu tiên hàng đầu. Đó là lý do tại sao chúng tôi coi trọng việc minh bạch với họ về các sự kiện ảnh hưởng đến thông tin cá nhân của họ,” tuyên bố viết. Những người dùng bị ảnh hưởng sẽ nhận được email nếu giấy tờ tùy thân, địa chỉ IP hoặc dữ liệu thanh toán và dữ liệu doanh nghiệp bị rò rỉ.
Và đầu tháng này, Discord đã đối mặt với phản ứng dữ dội ngay lập tức sau khi công bố sẽ đặt mặc định tất cả các tài khoản ở chế độ an toàn dành cho trẻ vị thành niên. Người dùng muốn truy cập các tính năng bổ sung sẽ phải xác minh tuổi bằng Persona.
“Việc triển khai cài đặt mặc định dành cho trẻ em toàn cầu dựa trên kiến trúc an toàn hiện tại của Discord,” Giám đốc Chính sách Sản phẩm Savannah Badalich nói trong tuyên bố. Công ty “sẽ tiếp tục hợp tác với các chuyên gia an toàn, nhà lập pháp và người dùng Discord để hỗ trợ sự phát triển bền vững, lâu dài của sức khỏe tâm thần.”
Tuy nhiên, sau khi người dùng nhanh chóng phản ánh về vụ hack dữ liệu tháng 10, Discord đã chỉnh sửa tuyên bố vào ngày hôm sau để làm rõ rằng việc xác minh tuổi sẽ vẫn là tùy chọn trừ khi người dùng muốn truy cập các máy chủ và kênh hạn chế tuổi.
Discord cho biết họ có thể xác định tuổi của phần lớn người dùng dựa trên “thông tin chúng tôi đã có.” Hầu hết người dùng sẽ không cần tải lên giấy tờ tùy thân của chính phủ mà có thể chọn quay video selfie.
“Chúng tôi cung cấp nhiều tùy chọn bảo mật dựa trên quyền riêng tư thông qua các đối tác đáng tin cậy,” phần phụ lục viết, đồng thời bổ sung “quét khuôn mặt không bao giờ rời khỏi thiết bị của bạn. Discord và các đối tác cung cấp dịch vụ của chúng tôi không bao giờ nhận được dữ liệu đó.”
Bất kỳ tài liệu nhận dạng nào được tải lên Discord sẽ được gửi đến các nhà cung cấp dịch vụ bên thứ ba của nền tảng và nhanh chóng bị xóa. “Trong hầu hết các trường hợp, ngay sau khi xác nhận tuổi,” tuyên bố viết.
“Giấy tờ tùy thân chỉ dùng để xác định tuổi và sau đó bị xóa,” nó tiếp tục. “Discord chỉ nhận được tuổi của bạn — đó là tất cả. Danh tính của bạn không bao giờ liên kết với tài khoản của bạn.”
Tuy nhiên, một phiên bản đã bị xóa của phần Câu hỏi thường gặp về chính sách xác minh tuổi của Discord dường như mâu thuẫn với tuyên bố của công ty về thời gian lưu trữ giấy tờ tùy thân của chính phủ bởi nhà cung cấp thứ ba, trong trường hợp này là Persona.
“Quan trọng: Nếu bạn ở Vương quốc Anh, bạn có thể tham gia một thử nghiệm trong đó thông tin của bạn sẽ được xử lý bởi nhà cung cấp dịch vụ xác minh tuổi, Persona,” một phiên bản lưu trữ của trang web cho biết. “Thông tin bạn gửi sẽ được lưu trữ tạm thời tối đa 7 ngày, sau đó bị xóa. Đối với xác minh tài liệu ID, tất cả các chi tiết đều bị mờ trừ ảnh và ngày sinh, chỉ sử dụng những gì thực sự cần thiết để xác minh tuổi.”