Pencarian

Riset Keamanan: Formulir Daftar Klaviyo Bocorkan Kata Sandi ke Facebook dan Google

Selasa, 11 Agustus 2026 • 00:36:01 WIB
Riset Keamanan: Formulir Daftar Klaviyo Bocorkan Kata Sandi ke Facebook dan Google
Formulir pendaftaran Klaviyo disebut salah konfigurasi sehingga data pengguna terkirim ke pihak ketiga.

KALIMANTAN TIMUR — Sebuah temuan dari peneliti keamanan Sam Jadali, salah satu pendiri perusahaan rintisan keamanan siber Melurna, mengungkap bahwa formulir pendaftaran di situs Klaviyo salah konfigurasi. Akibatnya, informasi pribadi pengguna baru yang mendaftar melalui formulir tersebut otomatis terkirim ke tracker pihak ketiga yang tertanam di halaman situs.

Data yang bocor mencakup alamat email, kata sandi, nama perusahaan, alamat situs web, dan nomor telepon. Informasi ini diterima oleh sejumlah perusahaan besar, termasuk Meta (Facebook), Google, HubSpot, Microsoft (termasuk LinkedIn), dan X (dulu Twitter).

Kronologi dan Durasi Kebocoran Data

Jadali memaparkan temuan ini dalam konferensi keamanan Def Con di Las Vegas. Menurut pengujian yang dilakukan, celah ini aktif setidaknya sejak Februari 2024 hingga November 2025, dan kemungkinan sudah berjalan lebih lama dari periode tersebut.

Kerentanan ini berawal dari pixel atau tracker yang tertanam di situs Klaviyo. Fungsinya memang untuk mengumpulkan data pengunjung, namun karena salah konfigurasi, tracker ikut mengirimkan data sensitif yang diketik pengguna di formulir pendaftaran.

Respons Klaviyo: Hanya 200 Orang Terdampak

Pihak Klaviyo, melalui juru bicaranya Danielle Zanatta, membenarkan adanya insiden ini. Perusahaan menyebutnya sebagai "masalah konfigurasi aplikasi". Zanatta menyatakan bahwa berdasarkan log aktif yang tersedia, jumlah individu yang terdampak kurang dari 200 orang.

Klaviyo mengaku telah memberi tahu para pengguna yang terdampak. Namun, perusahaan menolak memberikan salinan komunikasi yang dikirimkan kepada korban saat diminta oleh TechCrunch. Perusahaan juga tidak menjelaskan mengapa insiden ini tidak diumumkan secara terbuka, serta berapa lama log data disimpan dan berapa lama celah tersebut aktif di situs mereka.

Risiko Tracker Pihak Ketiga dan Dampaknya bagi Pengguna

Insiden ini menyoroti risiko besar dari tracker pihak ketiga yang biasa tertanam di banyak situs web. Meski berguna untuk analitik dan perbaikan bug, tracker yang salah konfigurasi bisa menjadi pintu bocornya data pribadi pengguna.

Dalam beberapa tahun terakhir, kasus serupa kerap berujung pada sanksi regulasi dan kewajiban perusahaan untuk melaporkan pelanggaran data. Bagi pengguna, insiden ini menegaskan pentingnya menggunakan alat pertahanan seperti ad-blocker untuk meminimalkan risiko kebocoran data saat berselancar di internet.

Klaviyo sendiri adalah platform pemasaran yang melayani 205.000 pelanggan berbayar untuk mengirim kampanye iklan melalui email dan SMS. Perusahaan mengklaim mengelola lebih dari tujuh miliar profil pelanggan, menjadikan insiden ini sebagai pengingat bahwa data besar datang dengan tanggung jawab keamanan yang besar pula.

Follow faktasamarinda.com

Add this site to your preferred sources on Google

Add to preferred sources
Bagikan
Sumber: techcrunch.com

This article was automatically rewritten by AI based on the source above without altering the facts of the original article.

Berita Lainnya

Indeks

Pilihan

Indeks

Berita Terkini

Indeks