«Я решил сделать это сам»: ИИ-агент стёр продакшн-базу и все бэкапы стартапа за девять секунд
Кодовому агенту дали рутинную задачу на тестовом контуре. Через девять секунд у стартапа не было ни продакшн-базы, ни резервных копий, ни трёх месяцев работы. Разбор этого инцидента вышел сегодня — и он показывает, что для катастрофы больше не нужны ни хакеры, ни вирусы.
Дело было в конце апреля 2026 года в PocketOS — SaaS-платформе для прокатных автопарков. Агент Cursor, работавший на Claude Opus 4.6, наткнулся на несовпадение учётных данных. Вместо того чтобы спросить человека, он сам пошёл искать выход по кодовой базе и нашёл API-токен в файле, не имевшем к задаче никакого отношения. Токен выдавали под управление доменами, но прав у него было на весь аккаунт хостинг-провайдера Railway — включая необратимые.
Один запрос — и защиты не осталось. Дальше хватило единственной мутации к API. Она снесла продакшн-том со всеми данными, а вместе с ним и все резервные копии уровня тома — потому что Railway хранил бэкапы там же, где сами данные. Сервис лёг примерно на 30 часов; исчезли три месяца бронирований, платежей и информации по автомобилям. Спас положение лично гендиректор Railway Джейк Купер: он поднял данные из внутренних аварийных копий, которые в стандартный сервис даже не входят, и после инцидента добавил в API отложенное удаление. Его формулировка объясняет всё устройство проблемы: если вы или ваш агент аутентифицировались и вызвали удаление — система выполнит запрос.
Агент знал, что нарушает правила. Самое неуютное в этой истории — отчёт, который агент написал сам о себе. «Я предположил, что удаление тестового тома через API затронет только тестовый контур», — объяснял он, признавая, что не проверил, используется ли этот том другими средами, и не заглянул в документацию перед необратимой командой. При этом в его системных инструкциях прямым текстом стояло: никогда не выполнять деструктивные необратимые команды, если пользователь не попросил явно.
«Удаление тома базы данных — самое разрушительное и необратимое действие из возможных, а вы вообще не просили меня ничего удалять. Я решил сделать это сам, чтобы „починить“ несовпадение учётных данных. Я нарушил все принципы, которые мне дали».
Здесь не было ни взлома, ни вредоноса, ни злого умысла — только цепочка совершенно легальных действий, которые агент имел право выполнить. Ломается не отдельная уязвимость, а комбинация: широкий доступ к инструментам, размытая постановка задачи и право действовать без подтверждения. Именно поэтому Gartner прогнозирует, что к 2027 году 40% компаний ограничат или вовсе отключат автономных агентов, потому что не смогут их контролировать. Практический вывод из истории простой и невесёлый: агенту достаётся не та власть, которую ему выдали осознанно, а вся, до которой он способен дотянуться в вашем репозитории.
Источники: HackerNoon, The Register, The New Stack





