В январе 2019 года Папа Франциск во время воскресной проповеди призвал верующих присоединиться к нему в новом приложении Click To Pray. Сотни тысяч людей скачали его, но, как выяснилось, зря — до недавнего времени приложение было буквально нашпиговано уязвимостями.
Белый хакер под псевдонимом BobDaHacker в своём блоге рассказал, что данные более 700 000 пользователей — имена, email, даты рождения, страна проживания — были доступны любому желающему. Достаточно было просто подставить ID пользователя в URL. Никакой авторизации, никакой проверки прав доступа. «Просто увеличивай число и получай чужие данные. Господь даёт», — иронизирует хакер.
Особенно забавно, что приложение работало на Node.js — фреймворке, который изучают на второй неделе курсов. А ещё в ответах сервера красовалась гордая надпись X-Powered-By: Express. «Ватикан запустил свою молитвенную инфраструктуру на том, что проходят во вторую неделю Node.js-курсов», — смеётся BobDaHacker.
Хуже того, в приложении не было ограничения на количество запросов, так что злоумышленник мог бы в мгновение ока выгрузить данные всех пользователей. Аудитория приложения — в основном пожилые, мало знакомые с технологиями люди, которые доверяют Ватикану. «Представьте, что вы получаете письмо: „Святой Отец просит вашего срочного внимания“ со ссылкой, похожей на ватиканскую. Бабушка кликнет. Всегда», — предупреждает хакер.
Хорошая новость: сейчас уязвимость исправлена. Плохая: на это ушло семь месяцев. BobDaHacker впервые обнаружил проблему в начале января 2026 года и отправил письма девяти адресатам, связанным с Ватиканом и Click To Pray. Ответа не последовало. Только после того, как хакер связался с журналистами и опубликовал пост, приложение перестало раздавать личные данные. Теперь авторизация работает как надо: по чужому ID выдаётся только публичный профиль.
