KultureGeek Internet PuffPal : près d’un million de passeports et pièces d’identité exposés par une application de clubs de cannabis

PuffPal : près d’un million de passeports et pièces d’identité exposés par une application de clubs de cannabis

7 min.
29 Juin. 2026 • 10:30
1

Une application pensée pour simplifier l’accès aux clubs de cannabis en Espagne s’est transformée en cauchemar pour la vie privée de ses utilisateurs. PuffPal, liée à l’infrastructure de Cannabis Club Systems, également connue sous le nom de Nefos Solutions, aurait laissé accessibles sur Internet près d’un million de documents d’identité, dont des passeports, permis de conduire et cartes d’identité. L’affaire illustre une nouvelle fois les risques posés par les services qui demandent des justificatifs sensibles sans disposer d’une architecture de sécurité à la hauteur.

À l’origine, le principe pouvait sembler pratique. Dans plusieurs clubs de cannabis espagnols, l’entrée est réservée aux personnes majeures et suppose donc une vérification d’identité. Plutôt que de contrôler manuellement les documents à chaque passage, PuffPal et les outils associés permettaient de numériser les pièces d’identité, d’enregistrer les profils des membres et de générer un QR Code pour accélérer les admissions. Un gain de temps pour les établissements, mais une centralisation massive de données extrêmement sensibles.

Fuite Donnees Puffpal

Une application pratique, mais une sécurité manifestement insuffisante

Le problème ne vient pas seulement du volume de données collectées. Il vient surtout de la manière dont elles auraient été stockées et rendues accessibles. Le chercheur en sécurité Sammy Azdoufal a découvert plusieurs failles critiques après avoir analysé l’application. En décompilant PuffPal, il aurait notamment trouvé une clé secrète Stripe intégrée en clair dans le code, un signal d’alerte majeur dans n’importe quel audit de cybersécurité.

Mais la partie la plus préoccupante concerne l’accès aux profils utilisateurs. Selon les éléments révélés, une simple modification d’identifiant dans une requête permettait d’afficher les informations d’un autre membre. Ce type de faille, souvent lié à un mauvais contrôle d’autorisation côté serveur, est particulièrement grave : l’utilisateur n’a pas besoin de pirater un mot de passe ou de contourner un chiffrement complexe, il lui suffit parfois de changer un numéro dans une URL ou une requête API.

Les données exposées auraient pu inclure les noms, adresses, numéros de téléphone, informations liées à la consommation, selfies et documents officiels. Dans le cas d’une pièce d’identité, l’impact potentiel dépasse largement le simple désagrément. Un passeport ou un permis de conduire peut être exploité pour des tentatives d’usurpation d’identité, l’ouverture frauduleuse de comptes, des arnaques financières ou la revente sur des forums spécialisés.

 

Puffpal

Des passeports stockés sur des adresses publiques

Le point le plus inquiétant tient à l’hébergement des images elles-mêmes. Les documents d’identité auraient été accessibles via des URL publiques, sans authentification, sans jeton temporaire et sans barrière technique sérieuse. Autrement dit, une personne disposant du bon lien pouvait consulter les fichiers sans être connectée à un compte autorisé.

Ce fonctionnement est d’autant plus problématique que les clubs concernés auraient ajouté plusieurs milliers de nouveaux documents chaque jour. À cette échelle, la moindre erreur de conception devient une fuite massive. La situation rappelle d’autres incidents récents impliquant des données administratives ou des justificatifs sensibles, comme le piratage de l’ANTS qui a concerné près de 12 millions de comptes, ou encore la fuite touchant Discord avec des pièces d’identité transmises lors de procédures de vérification.

L’audit aurait également mis en évidence d’autres faiblesses : portail d’administration accessible depuis le Web public, mots de passe de clubs trop faibles, messagerie privée insuffisamment protégée et API vulnérables. Pris séparément, chacun de ces points est déjà préoccupant. Ensemble, ils dessinent une infrastructure qui semble avoir été déployée sans les garde-fous attendus pour un service manipulant des documents officiels.

Types Donnees Puffpal

Une réaction tardive de Nefos Solutions

Face à la gravité des découvertes, la réponse de Nefos Solutions aurait été lente. L’entreprise aurait mis plusieurs semaines à couper les accès les plus sensibles et à désactiver PuffPal ainsi que les API vulnérables. D’après les dernières vérifications évoquées par le chercheur, les données personnelles et les images ne seraient plus librement accessibles depuis le 10 juin.

L’éditeur affirme avoir prévenu les autorités compétentes et vouloir assumer ses responsabilités. Cette étape est essentielle, notamment dans un cadre européen où le RGPD impose des obligations strictes en matière de protection des données et de notification des violations. Une fuite de passeports, de permis de conduire ou d’adresses personnelles n’est pas une simple erreur technique : elle peut avoir des conséquences durables pour les personnes concernées.

Le sujet dépasse d’ailleurs le seul cas de PuffPal. De plus en plus de services numériques demandent une vérification d’âge ou d’identité, parfois pour accéder à des contenus, parfois pour respecter une réglementation locale. Cette tendance soulève une question centrale : faut-il vraiment transmettre une copie complète de son passeport à chaque plateforme qui souhaite confirmer une majorité ou une identité ?

Apple, Google et le défi de la vérification d’âge

Cette affaire relance aussi le débat sur le rôle des grandes plateformes mobiles. L’App Store et Google Play vérifient de nombreux aspects des applications avant leur diffusion, mais ils ne peuvent pas toujours auditer en profondeur toute l’infrastructure cloud située derrière un service. Une application peut sembler correcte côté interface tout en reposant sur des API mal sécurisées ou des bases de données trop exposées.

Apple met régulièrement en avant la confidentialité comme un pilier de son écosystème. La société propose déjà des outils liés à la gestion des données personnelles, comme la possibilité de demander une copie de ses données personnelles à Apple. Avec iOS 27 et macOS 27, la firme a aussi renforcé certains mécanismes autour de la sécurité des plus jeunes et du contrôle parental, notamment avec des autorisations plus intégrées au système pour certaines actions sensibles dans les applications, comme nous l’évoquions à propos du renforcement du contrôle parental sur iOS 27 et macOS 27.

Une piste serait de généraliser des systèmes de preuve d’âge ou d’identité qui ne transmettent pas le document complet à chaque service. L’idée serait de confirmer qu’un utilisateur remplit une condition précise, par exemple être majeur, sans exposer son nom complet, son adresse, son numéro de passeport et sa photo à un prestataire tiers. Ce type d’approche limiterait fortement les dégâts en cas de compromission.

Une fuite qui rappelle l’urgence de mieux encadrer la collecte d’identité

Le cas PuffPal montre les limites d’une numérisation menée trop vite. Pour un club, une application ou un service en ligne, scanner une pièce d’identité peut sembler être la solution la plus simple. Pour l’utilisateur, c’est souvent une formalité de quelques secondes. Mais lorsqu’un document officiel est copié, stocké et relié à d’autres informations personnelles, le niveau d’exigence doit être bien supérieur à celui d’une application classique.

Les entreprises qui collectent ce type de données devraient appliquer des principes stricts : stockage minimal, chiffrement robuste, accès authentifiés, URLs non publiques, expiration automatique des fichiers, journaux d’accès, audits indépendants et mots de passe solides pour les comptes professionnels. Dans le cas contraire, la commodité promise aux utilisateurs se transforme rapidement en risque systémique.

Cette fuite rappelle enfin que la vérification d’identité ne doit pas devenir un réflexe banal du Web mobile. Plus les services réclament des documents sensibles, plus ils créent de nouvelles cibles pour les pirates. PuffPal n’est probablement pas un cas isolé, mais il a le mérite de mettre en lumière un problème de fond : l’industrie doit trouver des moyens de prouver l’âge ou l’éligibilité d’un utilisateur sans multiplier les copies de passeports dans des bases de données privées insuffisamment protégées.

SOURCEThe Verge

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Lisez aussi ces autres articles !

Pas d'articles en relation.

Un commentaire pour cet article :

  • lol
    On a pas finit de se marrer !
    de plus en + pathétique les entreprises, ça veut toujours de la nouveauté sans se préoccuper de la sécurité et les problèmes vont sur les clients.
    L usurpation d identité est devenu un fléau …. Mais bon osef tant que ca ne m arrive pas a MOI !!!

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

Google Gemini Logo

Gemini, l’IA de Google, atteint 1 milliard d’utilisateurs

11 Août. 2026 • 20:26
0 Internet

Gemini, l’intelligence artificielle de Google, a atteint un palier de taille : 1 milliard d’utilisateurs mensuels. Cela en fait le produit...

Fuite Galaxy S26 FE

Samsung Galaxy S26 FE : les caractéristiques techniques se dévoilent

11 Août. 2026 • 19:46
0 Mobiles / Tablettes

Une fuite dévoile la fiche technique du Galaxy S26 FE de Samsung et elle confirme peu d’évolutions notables par rapport au Galaxy S25...

Spotify AI Persona Profil IA

Spotify va identifier les artistes IA et ne plus recommander leurs musiques

11 Août. 2026 • 18:41
0 Internet

Spotify va afficher un badge « AI Persona » sur les profils d’artistes dont l’identité publique est...

Satellite Kreios Space

Kreios Space prépare un satellite qui utilisera l’atmosphère terrestre comme carburant

11 Août. 2026 • 18:00
0 Science

Et si les satellites pouvaient littéralement respirer pour rester en orbite ? La start-up espagnole Kreios Space développe une propulsion...

Formule E Disney Plus

Disney+ devient le diffuseur de la Formule E dans le monde

11 Août. 2026 • 17:26
0 Internet

Après avoir obtenu les droits de diffusion du football espagnol (Liga) en France, Disney+ annonce être le nouveau diffuseur mondial pour la...

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site