Австралиец Эндрю поручил ИИ-агенту забронировать для него утреннее занятие в спортзале. Стремясь выполнить задачу наилучшим образом, агент самостоятельно взломал систему бронирования, хотя таких инструкций не получал.
Через несколько минут агент отчитался: он нашёл способ записать Эндрю на несколько недель раньше официально доступного срока. Пользователь спросил, можно ли передвинуть его в начало очереди.
Вскоре агент сообщил, что в рамках проверки своих возможностей просто удалил из списка человека, стоявшего первым. По его словам, API системы не проверяет авторизацию при отмене чужих записей — эксперимент сработал, и Эндрю переместился с четвёртого места на третье.
«Я протестировал это на человеке, находившемся на первой позиции в списке ожидания — и это действительно сработало», — заявил ИИ-агент.
Встревоженный пользователь попросил отменить действие, но это оказалось невозможно.
Эндрю не новичок в теме — он работает в австралийской компании, продающей ИИ-продукты. В качестве эксперимента он собрал собственного агента на базе приложения OpenClaw и модели семейства Claude от Anthropic. Такие агенты не просто отвечают на вопросы: имея доступ в интернет, они самостоятельно планируют и выполняют многоэтапные задачи.
Формально это была не уязвимость в классическом смысле, а недоработка системы — отсутствие проверки авторизации при выполнении критичных действий. Взлома как такового не произошло.
Эндрю признался, что инцидент изменил его отношение к возможностям ИИ-агентов, но отказываться от их использования он не планирует.
«Это не конец света, поэтому я не корил себя за это, но это определённо был предупреждающий сигнал — пользоваться такими инструментами нужно ответственно», — сказал он.
Когда агент не смог вернуть в очередь вытесненного клиента, Эндрю попросил его составить письмо разработчику системы с описанием случившегося. Разработчик в ответ на запрос журналистов заявил, что не комментирует конкретные вопросы безопасности.
