名為「UK Visa Portal」的第三方簽證代辦網站,因亞馬遜S3雲端儲存空間設定不當及後端漏洞,讓超過10萬份護照掃描檔與自拍驗證照完全公開在網路上,無需任何密碼即可存取。 科技媒體《TechCrunch》於2026年5月揭露此漏洞時,該網站不僅遲遲未修復,其位於阿聯的營運公司「Active Leadgen LLC」甚至派出律師試圖威脅媒體,而非優先解決資料外洩問題。

Create a landscape editorial hero image for this Studio Global article: What security lapse exposed thousands of U.K. visa applicants' passports and selfies on the UK Visa Portal website, and how did the company. Article summary: A website called **UK Visa Portal** — a third-party service unaffiliated with the official UK government — left an **Amazon S3 bucket containing more than 100,000 passport photos and applicant selfies publicly exposed an. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A website called UK Visa Portal is publicly exposing the passports and selfie photos of applicants who signed up and paid the site to obtain a U.K immigration visa, TechCrunch has" source context "UK Visa Portal spilled thousands of applicants' passports and selfies ..." Reference image 2: visual subject "A websit
2026年5月底,一起令人匪夷所思的資安事件震驚了不少曾經或正打算前往英國的旅人。一個名為「UK Visa Portal」的第三方簽證代辦網站,被發現將超過10萬名申請者的極度敏感個資赤裸裸地攤在陽光下,任何人都能輕易取得。然而,當這件事被媒體揭露後,這家公司的第一步動作不是緊急補救,而是派出律師團威脅報導的記者,這種近乎「流氓式」的公關處理手法,比資料外洩本身更讓外界感到不可思議
。
根據知名科技媒體《TechCrunch》的調查,這起大規模個資外洩的根源來自於一個在雲端服務上極其常見,但後果卻極其嚴重的錯誤——亞馬遜S3儲存空間(Amazon S3 Bucket)的權限設定不當,導致整個儲存庫被設為「公開」。
更糟糕的是,一名不具名的資安研究人員發現,UK Visa Portal網站後端存在一個技術瑕疵,這使得伺服器上存放文件的目錄清單可以被任意枚舉(Enumeration),也就是說,駭客或有心人士無需猜測檔案名稱,就能像逛網路相簿一樣,一覽無遺地看遍所有上傳的文件。這些檔案完全沒有受到密碼保護,內容包括了:
《TechCrunch》為了驗證外洩資料的真實性,主動聯繫了數名資料出現在外洩清單中的當事人,結果證實這些文件確實是他們當初申請簽證時所上傳的真實文件。這起事件的規模相當驚人,粗估至少有10萬份敏感文件就這樣長期處於無防護狀態
。
許多受害者之所以會上當,很大一部分原因在於他們誤以為自己是在與英國官方打交道。事實上,UK Visa Portal不僅與英國政府毫無瓜葛,更不是什麼官方授權的合作夥伴。
根據調查,該網站的背後營運者是一家名為「Active Leadgen LLC」的公司,其註冊地點位於阿拉伯聯合大公國(UAE)。這個平台的主要業務,就是針對英國的電子旅行授權(Electronic Travel Authorisation,簡稱ETA)以及其他簽證類型,向使用者收取高額的「協助」或「代辦」費用
。然而,這類申請手續其實相當簡便,申請者大可以直接前往英國政府的官方網站GOV.UK,用幾分鐘的時間,以更低的成本,甚至是完全免費自行完成申請
。
更令人搖頭的是,作為一個處理大量極度敏感個資的商業平台,UK Visa Portal的網站上竟然連一個最基本的資安漏洞回報機制都找不到。這意味著,即使有白帽駭客或資安專家想好心提醒他們,也無從下手,這或許正是該漏洞能夠持續存在如此之久的原因之一。
整起事件最受爭議的關鍵點,莫過於這家公司在事發後的處理方式。《TechCrunch》的報導指出,當他們準備發布獨家新聞,並事先聯繫UK Visa Portal求證及給予警示時,對方的反應並非立刻拉起封鎖線進行損害控制,反而採取了令人難以苟同的策略。
報導指出,在《TechCrunch》將文章公諸於世之前,這個該修補的資安漏洞根本原封不動地躺在那裡。營運商Active Leadgen LLC沒有發布任何公開聲明,沒有設法通知可能受害的申請者,更沒有立即關閉暴露在外的伺服器。根據多家媒體追蹤報導證實,他們反倒是派出法律代表,試圖向《TechCrunch》施壓,打算阻止這篇至關重要的揭弊報導曝光
。
那這個要命的漏洞到底是什麼時候才被補起來的呢?答案是:在《TechCrunch》的報導刊登出去之後的「幾個小時後」,營運方連夜才偷偷把資料庫的存取權限關閉。這個時間點的巧合,實在很難不讓外界聯想,這家公司究竟是為了保護客戶的隱私,還是單純想要讓這則對其商譽極具殺傷力的報導趕快下架。
這起外洩事件對受害者的潛在危害,遠遠不止於隱私遭到侵犯而已。外流的資料組合極具殺傷力,因為它包含了高解析度護照掃描檔以及用於身份驗證的自拍照片。
不肖人士若取得這些資料,可以輕而易舉地進行:
這起事件無疑為所有使用者敲響了警鐘。在數位時代,涉及金錢與身份證件的「代辦服務」充斥著各種陷阱。申請任何國家的官方文件時,務必認明唯一合法的官方管道(例如英國簽證唯一指定管道即為GOV.UK網站),切勿因為貪圖一時方便或誤信廣告話術,就把自己最重要的「第二生命」交到來路不明的第三方平台手中。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
名為「UK Visa Portal」的第三方簽證代辦網站,因亞馬遜S3雲端儲存空間設定不當及後端漏洞,讓超過10萬份護照掃描檔與自拍驗證照完全公開在網路上,無需任何密碼即可存取。
名為「UK Visa Portal」的第三方簽證代辦網站,因亞馬遜S3雲端儲存空間設定不當及後端漏洞,讓超過10萬份護照掃描檔與自拍驗證照完全公開在網路上,無需任何密碼即可存取。 科技媒體《TechCrunch》於2026年5月揭露此漏洞時,該網站不僅遲遲未修復,其位於阿聯的營運公司「Active Leadgen LLC」甚至派出律師試圖威脅媒體,而非優先解決資料外洩問題。
該平台與英國政府官方網站GOV.UK毫無關聯,卻利用話術誘使申請者付費使用非必要的「代辦服務」,且網站本身缺乏任何回報安全漏洞的聯繫管道。