Архивный авторский материал перенесён без переписывания. Внешние утверждения отдельно не перепроверялись и относятся к дате публикации.
8 миллионов пользователей и одна BOLA
Вчера на Lovable, AI-vibe-coding платформе с 8M регистраций, утекла история чатов пользователей с AI-агентом. Вместе со Stripe-идентификаторами, внутренней логикой бизнесов и API-ключами. Причина, одна из самых банальных уязвимостей в мире. BOLA, Broken Object Level Authorization. Первое место в OWASP API Security Top-10 третий год подряд. Суть в двух словах: пользователь подставляет в URL чужой ID, сервер отдаёт чужие данные. Потому что проверяет «ты залогинен?», но не проверяет «это твой ресурс?». Теперь представьте, что в этих чатах с AI лежало у ваших клиентов. Промпты со стратегией. Внутренние цены. Куски кода с секретами. Финансовые прогнозы.
Я пишу этот пост не для того, чтобы позлорадствовать. Я пишу его для людей, которые начали использовать AI-инструменты в прошлом квартале. Прямо сейчас ваш периметр может выглядить примерно так же.
5 проверок, которые стоит сделать на этой неделе:
-
Кто видит логи ваших AI-чатов. Если это SaaS, прочитайте privacy policy. Если своё решение, спросите, кто имеет доступ к базе.
-
Что именно ваша команда кидает в AI. Промпты с данными клиентов? Внутренние документы? Код с секретами? Составьте список за 30 минут.
-
Роли и доступы в AI-платформах. У кого admin. Кто может выгрузить всё. Кого нужно было отключить 3 месяца назад.
-
Куда уходят API-ключи, которые AI генерирует. В переменные окружения или в историю чата.
-
Готовы ли вы к breach-уведомлению. Если завтра утёк ваш аккаунт в AI-платформе, вы это узнаете за сколько часов.
Vibe coding без security-слоя, это нейрослоп на уровне инфраструктуры.
Источники и след
- 01 Оригинал в канале Under the Hood Происхождение / Telegram / сообщение 184