ИИ-помощник в CRM чуть не слил базу клиентов конкурентам

Оптовой компании подключили ИИ-помощника для ответов клиентам в мессенджере. Через месяц я нашёл дыру, через которую бот мог выдать чужой телефон, адрес и сумму закупки — просто отвечая на обычный вопрос. Собственник поставил помощника, чтобы тот отвечал клиентам про остатки и статус заказов — подключили к CRM (аналог на базе Битрикс24). На демо всё выглядело идеально: тестовые данные, вежливые ответы, никакой путаницы. В проде помощнику дали доступ через служебный аккаунт с правами «видеть всё» — так было быстрее настроить, чем разбираться с разграничением. Никто не подумал, что видеть всё и показывать всё — разные вещи. Пришёл на аудит и воспроизвёл сценарий: клиент пишет «покажи мои последние заказы», а бот в ответе путает контекст и подтягивает данные другого клиента с похожим именем — телефон, адрес доставки, сумму закупки. Если бы это увидел конкурент или попало не в тот чат — утечка базы клиентов, штраф по 152-ФЗ и разговор с обиженными покупателями, которые узнали, что их данные ушли третьим лицам. Цена одной такой ошибки легко перекрывает месяцы экономии на настройке доступов. • Развели служебный аккаунт помощника: доступ только к тем полям, что нужны для ответа • Добавили проверку — клиент видит исключительно свои заказы, а не весь список • Настроили уведомление руководителю в мессенджер при любом нетипичном запросе к базе Всё это заняло меньше недели и стоило в разы дешевле, чем один утёкший клиент с крупным контрактом. ИИ-помощник — это не автопилот, а сотрудник без инструктажа: даёте права — проверяйте, что он с ними делает. А вы уверены, что ваш бот или сервисный аккаунт видит только то, что должен? Полный разбор с деталями кейса → Бесплатный аудит безопасности Сколько стоит взлом Канал в Telegram Канал в MAX

ИИ-помощник в CRM чуть не слил базу клиентов конкурентам | Сетка — социальная сеть от hh.ru