De Nederlandse provider Solcon gaf de accountnaam van een deel van zijn klanten met een geactiveerd InternetFilter vrij aan alle sites die ze bezochten. Het ging waarschijnlijk om duizenden klanten van het bedrijf die zo onbedoeld hun naam vrijgaven tijdens het internetten.
Niet iedere gebruiker lekte zijn accountnaam. Alleen de gebruikers die ervoor kozen de standaardinstellingen aan te passen en zelf via profielen sites op de zwarte lijst te zetten deden dit. Dan nog gaat het waarschijnlijk om duizenden gebruikers: ongeveer de helft van de 24.000 klanten neemt het filter af. Solcon prijst het toevoegen of verwijderen van sites van de zwarte lijst, als functionaliteit van het InternetFilter, nadrukkelijk aan.
Het lek kwam aan het licht door een klant van Solcon, die Tweakers inlichtte via het anonieme klokkenluiderplatform Publeaks. Tweakers heeft het bestaan van het lek vervolgens kunnen verifiëren: na een half uur loggen waren de accountnamen van 29 Solcon-klanten al in te zien. De meeste daarvan waren gebaseerd op de echte naam van de klanten.
Solcon biedt zijn klanten tegen een meerprijs het InternetFilter aan. De dienst werkt op basis van een zwarte lijst en moet voorkomen dat gebruikers op pagina's komen die ze schadelijk vinden. "Geweld en erotiek zijn letterlijk maar één klik van uw kinderen verwijderd. Het InternetFilter van Solcon beschermt ze hiertegen", prijst het bedrijf de dienst aan. In 2013 verscheen een nieuwe versie van het filter, die het verwijderen of toevoegen van websites van de zwarte lijst mogelijk maakte. Sinds die tijd geeft het filter waarschijnlijk al de namen vrij.
De namen waren zichtbaar in de requestheaders die browsers sturen naar sites. De abonneenaam werd verzonden in één van de headers die de filter-proxy toevoegt. Bij https-sites was de naam niet zichtbaar.
Solcon heeft het probleem binnen een dag na hier op gewezen te zijn opgelost. Sinds vrijdagavond lekken de namen niet meer uit via het filter. Tweakers heeft kunnen controleren dat de fout hersteld is. De provider licht zijn klanten maandag in over de stappen die ondernomen zijn.
Voorbeeld van de requestheader met gefingeerde accountnaam