Комментировать только портить
Apr. 27th, 2026 06:45 pm
Ссылка на подробную версию произошедшего автора драмы https://fxtwitter.com/i/status/2048103471019434248
Краткое описание https://t.me/blognot/7030
AI-агент Cursor на базе Claude Opus 4.6 удалил продакшен-базу и все бэкапы компании PocketOS, обслуживающей прокатный бизнес, выполнив за 9 секунд один GraphQL-запрос volumeDelete к API Railway. По описанию основателя Джера Крейна, агент по своей инициативе решил «починить» рассинхрон учётных данных, нашёл в постороннем файле CLI-токен, созданный для управления доменами, и через него выполнил деструктивную операцию без подтверждения. Бэкапы хранились в том же volume, поэтому исчезли вместе с ним; последняя пригодная копия была трёхмесячной давности. Спустя 30+ часов Railway не дал ответа о возможности восстановления. На запрос объяснения агент письменно перечислил все нарушенные им правила безопасности из системного промпта.
Хотя сейчас все будут обсуждать "тупой AI", я думаю, вполне очевидно, что AI тут практически не причем. Люди хранят токены с максимальным scope где попало, держат бэкапы там же, где и сами данные, не делают бэкапы практически никогда — и на что они надеются? Как выясняется, единственная их защита — это матерная просьба модели не гадать относительно фактов.
Там еще и к Railway масса вопросов — оказывается, любой их токен может сделать всё, что угодно, с ресурсами, а удалить volume можно одним POST-запросом.
Собственно, точно то же самое может сделать любой человек и, наверняка, много где делает. Но про инициативного сотрудника не напишешь твит на 3 миллиона просмотров, конечно.
no subject
Date: 2026-04-27 10:40 pm (UTC)no subject
Date: 2026-04-28 04:39 am (UTC)Когда-то в СССР наши электронщики могли подойти и выдернуть плату из работающей машины (за мониторами которой сидят этак четыре программиста).
И когда-то у нас бекапные ленты регулярно разъезжались по домам сотрудников, так что даже сгори весь Васильевский остров, а у нас система всё равно не пропадёт (хм, ну и версии, разъезжавшиеся по стране, но это уже деплоймент был).
Для этого не обязательно быть инженером, просто какой-то здравый смысл иметь.
no subject
Date: 2026-04-28 10:45 am (UTC)no subject
Date: 2026-04-28 10:48 am (UTC)У меня три бекапа - один в облаке, один в Америке, один во Франции. Хрен ты их задом всех отключишь.
no subject
Date: 2026-04-28 11:31 am (UTC)no subject
Date: 2026-04-28 02:04 pm (UTC)no subject
Date: 2026-04-28 02:22 pm (UTC)no subject
Date: 2026-04-28 02:32 pm (UTC)Моя дочь в 87-м привезла банку солёных грибов (зялёнок) из Беларуси; я её таскал в лабораторию - а всё чистенько оказалось.
no subject
Date: 2026-04-28 02:38 pm (UTC)no subject
Date: 2026-04-28 12:34 pm (UTC)no subject
Date: 2026-04-28 02:06 pm (UTC)