Статус материала

Архивный авторский материал перенесён без переписывания. Внешние утверждения отдельно не перепроверялись и относятся к дате публикации.

8 миллионов пользователей и одна BOLA

Вчера на Lovable, AI-vibe-coding платформе с 8M регистраций, утекла история чатов пользователей с AI-агентом. Вместе со Stripe-идентификаторами, внутренней логикой бизнесов и API-ключами. Причина, одна из самых банальных уязвимостей в мире. BOLA, Broken Object Level Authorization. Первое место в OWASP API Security Top-10 третий год подряд. Суть в двух словах: пользователь подставляет в URL чужой ID, сервер отдаёт чужие данные. Потому что проверяет «ты залогинен?», но не проверяет «это твой ресурс?». Теперь представьте, что в этих чатах с AI лежало у ваших клиентов. Промпты со стратегией. Внутренние цены. Куски кода с секретами. Финансовые прогнозы.

Я пишу этот пост не для того, чтобы позлорадствовать. Я пишу его для людей, которые начали использовать AI-инструменты в прошлом квартале. Прямо сейчас ваш периметр может выглядить примерно так же.

5 проверок, которые стоит сделать на этой неделе:

  • Кто видит логи ваших AI-чатов. Если это SaaS, прочитайте privacy policy. Если своё решение, спросите, кто имеет доступ к базе.

  • Что именно ваша команда кидает в AI. Промпты с данными клиентов? Внутренние документы? Код с секретами? Составьте список за 30 минут.

  • Роли и доступы в AI-платформах. У кого admin. Кто может выгрузить всё. Кого нужно было отключить 3 месяца назад.

  • Куда уходят API-ключи, которые AI генерирует. В переменные окружения или в историю чата.

  • Готовы ли вы к breach-уведомлению. Если завтра утёк ваш аккаунт в AI-платформе, вы это узнаете за сколько часов.

Vibe coding без security-слоя, это нейрослоп на уровне инфраструктуры.

Источники и след

  1. 01 Оригинал в канале Under the Hood Происхождение / Telegram / сообщение 184