Как код от ИИ-помощника открыл доступ к чужим заказам

Нашёл в интернет-магазине дыру, через которую любой мог посмотреть заказы других клиентов. Причина — три строчки кода, которые программист даже не писал сам, а сгенерировал ИИ-помощник. Собственник оптовой компании заказал доработку личного кабинета для клиентов — чтобы каждый видел свои заказы, счета и историю оплат. Разработчик — толковый фрилансер, работал быстро, активно пользовался ИИ-помощником в коде. Ничего криминального, так делают почти все. Пришёл на аудит уже после запуска. Проверил ссылку на карточку заказа — и просто поменял в адресе одну цифру, номер заказа. Открылся чужой заказ. Ещё цифра — ещё чужой. Система вообще не проверяла, кому принадлежит заказ, лишь бы он существовал. Разобрались: этот кусок кода писал именно ИИ-помощник, и он аккуратно "забыл" про проверку прав доступа — типовая ошибка, которую такие модели действительно способны допускать системно, а не случайно. Недавно как раз вышло исследование: заразить обучение ИИ-модели уязвимой привычкой можно всего за 100 долларов. Звучит как фантастика, но на практике — это просто плохая проверка кода перед выпуском. В базе было около 400 клиентов с суммами закупок, контактами и историей платежей. Утечка такого объёма — это не только жалобы, это реальный риск ухода клиентов к конкурентам и штраф за нарушение обработки персональных данных. Порядок цифр — сотни тысяч рублей одних только рисков, не считая репутации. Закрыли за несколько дней: добавили проверку прав на каждый запрос, настроили автоматическую проверку кода перед выкладкой в бой и уведомление руководителю в мессенджер, если кто-то пытается достучаться до чужих данных. Стоило это несопоставимо дешевле, чем один судебный иск от клиента. ИИ-помощники — это удобно, и отказываться от них глупо. Но код от нейросети — это код стажёра: быстрый, но обязательно требующий проверки старшим. У вас в проекте кто-то проверяет, что там реально написал ИИ, прежде чем это уедет в продакшн? Полный разбор с деталями кейса → Бесплатный аудит безопасности Сколько стоит взлом Канал в Telegram Канал в MAX

Как код от ИИ-помощника открыл доступ к чужим заказам | Сетка — социальная сеть от hh.ru