合规创业公司Delve被曝用“模板批发+认证作坊”伪造上百份SOC 2与隐私合规报告
一名匿名安全研究员在Substack“DeepDelver”上披露,从一份意外公开的Google 表格跳转出的数百份Delve 草稿审计报告,文本相似度几乎是“复制粘贴”:494 份SOC 2 报告中有493 份共享同一套措辞、同样的语法错误,只替换公司名称、Logo、组织结构图和签名;更严重的是,报告中的测试程序和审计结论在客户尚未提交公司描述和证据前就已预写好,明显越界代替审计方“先下结论再填内容”。
调查称,Delve 对外宣称“由美国本土CPA 事务所出具报告”,实际绝大多数客户过去半年被导向两家以印度为基地、通过美国空壳公司运作的认证作坊Accorp 和Gradient,Delve 生成好模板后由这些机构“盖章”,所有259 份Type II 报告统一宣称观察期内“零安全事件、零人事变动、零客户流失、零网络事故”,还在企业官网托管“信任页面”,预填入并未真实执行的漏洞扫描、渗透测试和演练记录,实质是“假合规即服务”。
泄露的文档中还展示了Delve 平台如何一键生成董事会会议纪要、风险评估、事故演练记录和员工证据模板,客户只需点击接受即可当成自家材料;而大量所谓“集成”只是上传截图的占位容器,没有任何真实API 连接,连多位第三方安全公司都把这一模式概括为“套壳SaaS 的SOC 2 模板包”。事件曝光后,联合创始人兼首席执行官Karun Kaushik 发邮件声称这是“AI 生成的伪造指控”,坚持客户“审计有效、未泄露敏感数据”,但Substack 文中指出,被公开的表格本身已经包含客户名单、报告链接、签名和架构图,且访问权限在曝光后才被紧急收回;业内审计专家则警告,依赖这类报告对外宣称合规的公司,在HIPAA 与GDPR 体系下可能面临刑事责任和最高按全球营收4% 计罚的风险。
来源:公开信息