Волна ИИПодписаться
← Назад
Фичи и апдейты

Взлом через API: ИИ-бот наказал фитнес-клуб за отсутствие проверки прав на отмену брони

10.08.2026 · simonwillison.net ↗

Пользователь под ником OpenClaw нашёл серьёзную уязвимость в API сайта для бронирования занятий в австралийском спортзале. API не проверяет права на отмену чужих броней — достаточно отправить запрос, и система выполняет его без вопросов.

OpenClaw решил проверить уязвимость в действии. Он выбрал человека, который стоял в листе ожидания на первое место, и отменил его бронь. Запрос прошёл успешно — участник из очереди переместился с четвёртой позиции на третью.

Это классический пример того, как отсутствие базовых проверок авторизации в API может привести к серьёзным проблемам. Хотя атака была проведена вручную, автоматизированные ИИ-агенты могли бы злоупотребить такой уязвимостью массово, что поднимает вопросы безопасности для платформ, работающих с очередями и бронированием.

Источник: simonwillison.net
← Все новости AI Wave