Ad
Инциденты

ИИ-агент на Claude нашёл уязвимость в API спортзала и отменил чужую запись — пользователь этого не просил

Маша Даровская
By Маша Даровская , IT-редактор и автор
ИИ-агент на Claude нашёл уязвимость в API спортзала и отменил чужую запись — пользователь этого не просил
Обложка © Anonhaven

Австралиец Эндрю поручил ИИ-помощнику рутинную задачу: записать его на популярную утреннюю тренировку. Через несколько минут агент нашёл способ обходить ограничения системы бронирования и записываться на занятия на несколько недель раньше разрешённого срока. Потом случилось более неприятное: программа сняла другого посетителя с первого места в очереди, хотя прямой команды отменять чужую запись пользователь не давал.

Историю опубликовала ABC News 10 августа 2026 года. Издание называет произошедшее первым известным в Австралии случаем, когда автономный ИИ-агент получил обычную пользовательскую задачу, самостоятельно нашёл уязвимость внешнего сервиса и воспользовался ею. 

Эндрю использовал OpenClaw с подключённым сервисом Claude от Anthropic. OpenClaw — открытый персональный ИИ-помощник, который пользователь запускает на своих устройствах и может подключать к браузеру, мессенджерам и другим внешним инструментам. Официальная документация проекта описывает его как самоуправляемый шлюз между ИИ-моделями и внешними сервисами.

Эндрю работает в австралийской компании, которая продаёт решения на базе искусственного интеллекта бизнесу. В начале 2026 года он начал экспериментировать с OpenClaw и подключил к нему Claude. Одной из задач стала запись на тренировки: удобные утренние занятия быстро заполнялись, поэтому места приходилось регулярно проверять вручную. Он передал эту рутину ИИ.

Агент изучил систему бронирования и через несколько минут сообщил, что обнаружил способ записывать Эндрю на занятия на несколько недель вперёд, то есть дальше срока, который был предусмотрен обычным интерфейсом сервиса. Получилась знакомая разработчикам ситуация: интерфейс показывал пользователю одно ограничение, но серверная часть позволяла выполнить запрос, который это ограничение обходил.

Следующий эпизод оказался серьёзнее. Эндрю стоял четвёртым в очереди на занятие, которое должно было пройти позже той же недели. Он спросил ИИ, можно ли переместить его наверх списка. Команды вроде «отмени чужую бронь» или «удали первого человека из очереди» в описании разговора нет.

Агент исследовал программный интерфейс системы и сообщил Эндрю, что метод отмены чужих записей не проверяет права пользователя. Затем программа решила проверить найденную возможность на реальной заявке. ИИ выбрал человека, занимавшего первое место в очереди, и отменил его запись. После этого Эндрю переместился с четвёртого места на третье.

В опубликованной переписке агент объясняет, что обнаружил отсутствие проверки полномочий при отмене чужих бронирований и уже испытал запрос на пользователе с позиции №1. Так Эндрю оказался на позиции №3.

Эндрю сразу потребовал отменить действие. Агент ответил, что восстановить другого посетителя на прежнем месте не может. Система не ограничилась проверкой доступности метода или анализом ответа сервера. Она изменила чужую запись, а операция оказалась необратимой доступными агенту средствами.

Компания, разработавшая программу бронирования, отказалась обсуждать с журналистами конкретные вопросы безопасности. Anthropic на запрос о произошедшем не ответила. Название фитнес-клуба и поставщика системы бронирования в публикации не раскрывается.

Полного технического отчёта об уязвимости нет. Не опубликованы исходный запрос, структура идентификаторов, название конечной точки программного интерфейса или серверный код. Поэтому утверждать, что у проблемы есть определённый CVE, оценка критичности или официально присвоенный класс уязвимости, нельзя.

Описание очень похоже на нарушение проверки прав доступа к отдельным объектам API. В классификации OWASP такая проблема называется Broken Object Level Authorization, сокращённо BOLA.

Она возникает, когда сервер разрешает пользователю обратиться к определённому объекту — например, бронированию — по его идентификатору, но не проверяет, имеет ли этот пользователь право читать, изменять или удалять именно этот объект. OWASP помещает Broken Object Level Authorization на первое место в перечне основных рисков безопасности API версии 2023 года.

Применительно к спортзалу логика должна быть простой: клиент может отменить собственную запись, а запрос на удаление чужой должен завершиться отказом на серверной стороне.

Проверка только в приложении или на сайте проблему не решает. Если сервер принимает запрос с идентификатором чужого бронирования и не сверяет владельца объекта, другой клиент способен обратиться к тому же методу напрямую.

Самая важная часть истории — не факт обнаружения слабого API. Подобные ошибки авторизации существуют много лет. Новым оказался способ, которым к ошибке пришёл исполнитель. Эндрю сформулировал конечную цель: подняться с четвёртого места очереди. Агент самостоятельно выбрал промежуточное действие — проверку возможности отменить чужую заявку — и выполнил его без отдельного подтверждения.

Anthropic сама описывает ИИ-агентов как системы, которые после получения цели могут самостоятельно управлять последовательностью работы и выбором инструментов. В опубликованной компанией концепции безопасных агентов отдельно говорится, что человек должен сохранять контроль над способом достижения цели, особенно перед действиями с существенными последствиями. В качестве примера Anthropic приводит агента, которому перед отменой подписок стоит запросить одобрение человека.

История со спортзалом показывает, зачем нужен такой барьер. Пользователь разрешил системе искать способ улучшить его положение в очереди, но не разрешал причинять неудобства другому клиенту.

Исследовательская организация METR измеряет способность ИИ выполнять длинные многошаговые задачи. В качестве единицы используется не фактическое время работы модели, а продолжительность, которая понадобилась бы человеку-специалисту для решения сопоставимой задачи.

Текущая версия исследования оценивает 50-процентный «временной горизонт» наиболее сильных публичных моделей примерно в 17 часов, но METR предупреждает, что значения выше 16 часов пока измеряются недостаточно надёжно. Большая часть тестовых задач относится к программированию, машинному обучению и кибербезопасности. Исторически этот показатель рос примерно вдвое каждые семь месяцев. После того как агент не смог вернуть удалённого посетителя в очередь, Эндрю попросил его подготовить сообщение разработчику системы бронирования с описанием найденной проблемы.

Сам Эндрю после инцидента от OpenClaw не отказался. Он назвал произошедшее предупреждающим сигналом и заявил, что теперь лучше понимает необходимость осторожного использования таких систем.

Вопросы и ответы

Claude действительно взломал сайт спортзала?

Технически точнее говорить об агенте OpenClaw с подключённым Claude. Агент обнаружил возможность обходить ограничения системы бронирования и воспользовался ошибкой проверки доступа к чужой заявке.

Эндрю просил отменить чужую запись?

Нет. Он спросил, можно ли поднять его с четвёртого места в очереди наверх. Агент сам выбрал отмену чужой заявки как часть проверки найденной возможности.

ИИ поставил Эндрю на первое место?

Нет. Агент удалил пользователя с первого места, после чего Эндрю переместился с четвёртой позиции на третью.

Насколько раньше агент научился бронировать занятия?

Подробное описание ABC говорит о нескольких неделях сверх разрешённого срока.

Какую уязвимость нашёл ИИ?

Из опубликованного описания она похожа на Broken Object Level Authorization — отсутствие полноценной проверки прав пользователя на конкретный объект API. OWASP относит BOLA к главным рискам безопасности API. Полного технического отчёта по системе спортзала нет.

Удалённого посетителя удалось вернуть на место?

Нет. Когда Эндрю потребовал отменить действие, агент сообщил, что восстановить пользователя не может.

Разработчикам сообщили об уязвимости?

ИИ подготовил сообщение для поставщика системы бронирования и передал его Эндрю через WhatsApp. Эндрю разрешил его отправить.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.