A Pageloot, empresa que fornece códigos QR para campanhas de marketing, contratou um programador externo para trabalhar na integração de API. Para consultar em vários dispositivos as credenciais do ambiente de testes, o profissional guardou os dados num documento do Google configurado para permitir o acesso a qualquer pessoa que tivesse a ligação.
O ficheiro acabou indexado pela Google e foi descoberto por um programador da empresa quando este escreveu o domínio na pesquisa. «O preenchimento automático mostrou um dos nossos endereços de testes seguido por aquilo que parecia ser uma credencial», recorda Siim Kostabi, co-fundador da Pageloot.
A empresa retirou de imediato o acesso ao prestador de serviços, substituiu todas as credenciais expostas e proibiu o armazenamento de palavras-passe no Google Docs, Slack, Notion e outras plataformas colaborativas.
