وقتی فراموش کردن BCC به نشت داده ختم میشه
خلاصهٔ کاملتر
ماجرا از این قراره که شورای شهر یورک تو انگلیس چند ایمیل دربارهٔ بهروزرسانیهای مربوط به «Blue Badge» — همون کارت پارک ویژهٔ افراد معلول — برای ساکنا فرستاد، ولی بهجای فیلد BCC آدرسها رو تو فیلد قابلدیدن گذاشت. نتیجه این شد که هر گیرنده میتونست آدرس ایمیل بقیهٔ آدمای توی لیست رو ببینه.
نکتهٔ حساس اینجاست که خود آدرس ایمیل شاید چیز خیلی محرمانهای نباشه، ولی چون همهٔ این آدمها تو لیست گیرندههای مخصوص دارندگان Blue Badge بودن، در عمل صدها نفر بهعنوان عضو گروهی که معمولاً با معلولیت یا مشکل حرکتی شناخته میشن، لو رفتن.
طبق گزارشهای محلی، شورا اول سه تا ایمیل با این اشتباه فرستاده و بعد یه ایمیل چهارم داده که توش عذرخواهی کرده و از مردم خواسته پیامهای قبلی رو پاک کنن، حتی از پوشهٔ Deleted Items. به گیرندهها هم هشدار داده که مراقب پیامهای مشکوک بعد از این ماجرا باشن.
تو این مقاله اومده که یکی از افراد آسیبدیده به رسانههای محلی گفته خیلی ناراحت شده، چون بیشتر آدمای زندگیش نمیدونستن که اون Blue Badge داره. به گفتهٔ این مقاله، شورا فعلاً نگفته دقیقاً چند نفر درگیر شدن یا اینکه علتش خطای انسانی بوده یا یه مشکل فنی.
شورا گفته بهمحض فهمیدن اشتباه، روال رسیدگی به نشت داده رو فعال کرده و طبق راهنمای دفتر کمیسیونر اطلاعات بریتانیا (ICO) داره ارزیابی ریسک انجام میده. خود ICO هم تأیید کرده گزارش این نشت داده رو گرفته و بعد از بررسی، پرونده رو با ارائهٔ توصیه بسته. یه نکتهٔ مقرراتی هم اینه که سازمانها باید چنین حادثهای رو ظرف ۷۲ ساعت به ICO گزارش بدن.
جمعبندی مقاله هم یه کنایهٔ قشنگ داره: وسط اینهمه حرف از تهدیدهای سایبری مبتنی بر هوش مصنوعی، بعضی سازمانها هنوز با همون اشتباهای کلاسیک و ساده داده لو میدن.
نکات کلیدی:
- شورای شهر یورک ایمیلهای مربوط به Blue Badge رو بدون BCC فرستاد و آدرس صدها نفر جلوی هم قرار گرفت
- چون لیست مخصوص دارندگان کارت معلولیت بود، عملاً وضعیت معلولیت افراد فاش شد
- شورا اسمش رو «نشت دادهٔ شخصی» گذاشته و طبق راهنمای ICO در حال ارزیابی ریسکه
- ICO گزارش رو گرفته و پرونده رو با توصیه بسته؛ مهلت قانونی گزارشدهی ۷۲ ساعته
- درس اصلی: خطای سادهای مثل یادنکردن BCC هنوز یکی از رایجترین دلایل افشای اطلاعاته




