❗️ Мой личный факап: как утек бот и почему вайб-кодинг расслабляет
Сегодня через моего бота (@Michaelsage_bot) улетел спам с «ботом для пробива» всем, кто когда-либо авторизовывался через него на сайте.
Никакого взлома серверов нет. Банальный косяк цифровой гигиены, за который отвечаю я сам.
Что случилось: Боты-сканеры 24/7 шерстят интернет регулярками под токены Telegram. При быстром деплое статики я не доглядел конфиг Nginx — сканеры зацепили ключ и пульнули спам через API.
Клиентские серверы, базы и проекты в полном порядке — там жесткая изоляция. Утек только ключ отправки у этого бота.
Что сделано за 15 минут: Токен отозван и перевыпущен, дыра в Nginx зашита намертво, доступ спамеров срезан под ноль.
Мораль: Вайб-кодинг дает бешеную скорость сборки, но сильно расслабляет. Иронично, что на проектах клиентов у меня параноидальная безопасность, а прокололся я на своем личном пет-проекте.
Если вам прилетел спам — просто снесите его и не тыкайте кнопки. Сорри за мусор в личке!