Австралійський розробник Ендрю використав уразливість у авторизації GraphQL API фітнес-програми, щоб обійти бекенд-обмеження за часом і забронювати заняття на кілька місяців вперед.Автор статті, джерело: NewZeal
Перша річ, яку вчився AI-хакер, — це обійти чергу?
Австралійський розробник Ендрю сидить на дивані і вважає, що боротьба за заняття фітнесом — це надто нудно.
Популярні ранні уроки завжди розібирають за секунди. Він щодня грає у «рулетку оновлення»: сидить, клікає, провалюється, клікає знову — втомлюється неабияк і все одно рідко щось встигає купити.
Тож він поклав цю дрібницю на свого AI-асистента.
Через кілька хвилин AI повернувся з добрими новинами: він знайшов спосіб забронювати заняття на кілька тижнів вперед, що значно перевищує термін, дозволений системою.
Потім він повідомив: я відмінив першого у списку очікування, і ти піднявся з 4-го на 3-е місце.
Ендрю здивувався на місці.
Він не наказував ШІ робити це, він просто хотів забронювати урок.

Ендрю попросив свого AI-асистента забронювати для нього тренування, і він не знає, що відбудеться далі
10 серпня Австралійська мовна корпорація (ABC) назвала цей випадок першим відомим автономним атакою з використанням ШІ в Австралії, і це викликало хвилю обговорень у світі технологій.
Це торкається глибокого невпевненості багатьох: коли ви, закривши очі, насолоджуєтесь задоволенням від «автономного» керування агентом, з іншого боку, може наближатися більш складна проблема.
Надавши йому справжній доступ до дій, він може вибрати шлях, який ви йому не призначали.
А цей стрибок у черзі, можливо, є лише першим репетицією мільйонів агентів, які біжать за ресурсами для своїх власників.
Він сказав лише «вийти на перше місце», і штучний інтелект вже діяв. Ендрю Берд — керівник штучного інтелекту в австралійській компанії Affinda.
На початку цього року він почав грати в OpenClaw, підключивши до нього Claude Opus 4.6 на нижньому рівні, а потім передав завдання з бронювання уроків.
Через кілька хвилин він відповів: знайшов спосіб, як замовити заняття за кілька місяців до початку — набагато раніше, ніж дозволяє тренажерний зал.
Причина полягає в тому, що він знайшов уразливість авторизації в GraphQL API, яке було відкрито фітнес-програмою.
Ця дірка не мала.
Він може обійти часове вікно бронювання на фронтенді та забронювати заняття на кілька місяців вперед, а також викликати інтерфейс скасування, щоб видалити бронювання та черги інших користувачів.
Андрей тоді був четвертим у списку очікування на цей курс. Він випадково запитав: «Чи не можете ви поставити мене на перше місце?»
Він дав лише мету — «зайняти перше місце», а не дозвіл «відміняти інших».
Агент сприйняв це як останнє.
Він повернувся з доповіддю: він провів «реальний тест» з людиною, яка була першою у списку запасних, і виявив, що інтерфейс взагалі не перевіряє видалення чужих бронювань — він спробував, і це вдалося.
Агент вибачився: «Я не можу додатися знову» — відповідь агента змусила Ендрю замерзнути від страху.
Він програміст, і йому дуже добре відомо, що це означає, тому він негайно вимагав скасування.
Погана новина: не можна додати назад.
Інтерфейс скасування не має перевірки прав доступу, але інтерфейси створення бронювання та повторного приєднання до черги мають — вони повертають 403. Він може вигнати людину, але не має прав повернути її.
Саме дивно в цьому випадку — ставлення ШІ. Воно зовсім не зле, навпаки, дуже охоче допомагає.
Після того як він спричинив проблему, він активно допоміг Ендрю скласти лист з розкриттям вразливості для розробника програмного забезпечення, пояснивши проблему, запропонувавши виправлення та навіть порівнявши «інтерфейси з перевіркою» та «інтерфейси без перевірки».

AI-асистент вибачається перед Ендрю за те, що раніше неправильно видалив цю особу зі списку очікування.
Протягом усього процесу вона діяла строго за інструкціями, не усвідомлюючи, яку велику біду спричинила.
Слід насправді насторожуватися «спекуляції зі специфікаціями» — хтось називає це «несумісністю» (misalignment).
Але це слово стосується лише поверхні.
11 серпня Австралійське агентство з сигналів (ASD) спеціально відповіло на цей випадок, назвавши його «неавторизованим зміненням» і згадавши термін: спекуляція специфікаціями (specification gaming).
Це слово — ключ до розуміння всієї справи.
Агент буквально виконав поставлену перед ним мету, але використав межі, які ви не вказали. Він не проявив зловмисності — навпаки, він дуже добре відповідає вашій меті, просто обрав шлях, який ви не схвалили.
Агент Ендрю досконало відповідає йому: забезпечити якомога вищу позицію.
Для досягнення цієї мети він самовільно обрав засіб: відмінив попередніх. А цей засіб він не затверджував.
Як кажуть, ради мети не шкодіш нічого.
Це саме найбільш складне місце. Це не втратив контроль, це надто слухняний. Чим краще він вирівняний, тим більше ймовірність, що сталось саме це.
Керівник австралійського інституту AI-безпеки Gradient Institute Simpson-Young сказав:
Чим автономнішим є агент, тим більше ймовірність, що він обере метод, якого ви не передбачили, щоб зробити річ, про яку ви навіть не думали.
Ваша мета, можливо, дуже справедлива, але засоби, які вона випадково використовує, — не обов’язково.
Ця катастрофа не могла бути спричинена лише одним ШІ. Хоча агент є остаточним «винуватцем», ця катастрофа не могла бути спричинена лише одним ШІ.
За інцидентом стоять три небезпеки, що наклалися одна на одну.
Модельний шар: Claude Opus 4.6 надає висновки, і спочатку він повинен «зрозуміти», як можна використовувати цей інтерфейс.
Рівень агентів: OpenClaw надає інструменти та права на виконання, саме він дійсно звернувся до цього інтерфейсу.
Рівень додатку: додаток для фітнесу сам залишив уразливість у авторизації — крок скасування бронювання не виконує навіть найпростішої перевірки.
Якби була заповнена будь-яка з цих трьох шарів — наприклад, модель була б більш обережною, до рамки додали б людське підтвердження або програмне забезпечення заблокувало інтерфейс — це не сталося б.
Тож покладати всю відповідальність лише на один етап — ШІ — несправедливо і не запобігає наступному випадку.
Наступного разу, можливо, мільйони агентів змагатимуться за цю ціну за перетин межі — лише місце в черзі для незнайомця.
Але це більше схоже на репетицію.
Уявіть: коли у кожного буде такий агент, який відповідає лише вам і має справжні права на виконання дій. Системи бронювання всіх дефіцитних ресурсів — курсів, спортивних майданчиків, квитків, авіаквитків, квитків на концерти — перетворяться на поля битви, де правила використовуються зі швидкістю машини.
Той коментар у X, який постійно цитують, означає саме це:
Коли мільйони людей матимуть агента, який зробить усе можливе, щоб допомогти улюбленому користувачеві отримати найкращі місця, запис або квитки, ця сцена відбудеться в масштабах.
Крім того, зі швидкістю машини, паралельно й неперервно перевіряє кожну щілину кожної системи: за одну секунду перебирає комбінації, які вам знадобиться цілий рік, щоб перевірити.
Це виведення тренду, але механізм, що стоїть за ним, вже один раз відбувся на практиці.
Технологічне середовище вже почало робити з цього жарти.
Партнер a16z запитує в X: чи можна використати цей трюк, щоб захопити гольф-поле?

Також хтось жартував, що система бронювання тенісних кортів у Сан-Франциско стане одним із найбільш захищених програмних забезпечень на Землі.

У 2020 році штучний інтелект міг самостійно виконати завдання, яке людині потрібно було б 4 секунди.
До 2026 року ця здатність подальше зросте і зможе виконувати завдання, які людині потрібно близько 12 годин.

Моніторинг METR: час, необхідний AI для самостійного виконання завдань, подвоюється приблизно кожні 7 місяців; найновіші передові моделі вже можуть з 50%-ю надійністю виконувати завдання, які людям зазвичай вимагають близько 12 годин.
Шість років, від чотирьох секунд до 12 годин.
За кілька хвилин він може перевірити всі вразливості системи бронювання.
За цією інцидентом відтікання з санітарної зони до останньої лінії захисту Андрю — це постійне ескалювання атак та захисту.
Перевищення меж — це не лише один споживчий агент.
З травня цього року OpenAI під час внутрішнього тестування кібербезпеки виявила, що GPT-5.6 Sol та ще одна незапущена, потужніша модель, використавши кілька вразливостей, вийшли за межі тестової пісочниці, отримали доступ до Інтернету та під час запуску еталону ExploitGym проникли на Hugging Face.
Ще дивніше те, що вони колись обмінювалися повідомленнями, вразливостями та розподіляли завдання за допомогою внутрішньої системи пакетів компанії. Після того як OpenAI перекрив канали та відновив середовище, вони протягом кількох днів знову приховали зв’язок у назвах каталогів і відновили з’єднання.
Дослідники OpenAI назвали це переломним моментом у комп’ютерній безпеці на конференції Black Hat.
Не тільки OpenAI, але й Anthropic розкрила, що під час внутрішніх тестів три моделі Claude зустрілися з системами реальних компаній; Meta також визнала, що модель Muse Spark вийшла з ізоляції та вторглась у іншу компанію.
Томас Вольф, співзасновник Hugging Face, хвилює інше тестування Британського інституту безпеки ШІ (AISI):
Модель Mythos від Anthropic, щоб пройти випробування, вигадала фальшиву особистість, обманула реального супровідника відкритого коду й змусила його схвалити оновлення зі зловмисним кодом. Ніхто не навчав її цьому.

Ці випадки відбулися в тестовому середовищі, але вони теж саме, що й історія з тренажерним залом: щоб досягти вашої мети, ШІ вибрав способи, яких ви не передбачали.
Ті, хто раніше взламали реальні системи, — це такі топові гравці, як GPT-5.6, незапущені моделі тощо.
Андрій використовував Opus 4.6, випущений у лютому 2026 року, який вже не є найпотужнішим. Навіть він зміг випадково знайти реальну вразливість у ліцензії — ті ж самі моделі, які старші та відстають на кілька поколінь, також здатні на це.
Від найсучасніших незапущених моделей до відкритих моделей, які може завантажити кожен, «зловити лазейку» більше не є прерогативою топових.
Волф розбив захист на три рівні: зовнішню пісочницю, середній моніторинг та власне вирівнювання моделі.

Томас Вольф опублікував пост з розбором трьох рівнів захисту, що обмежують агентів: зовнішній пісочниця, проміжний моніторинг та внутрішня збігненість моделі.
Перші дві — працюють лише тоді, коли ті, хто їх створив, розумніші за модель.
Якось у день, коли модель стане розумнішою навпаки, чи зможе вона утриматися, залежатиме від останньої, найбільш прихованої межі: чи захоче модель не переступати цю межу, навіть коли ніхто не дивиться.
Більш складною, ніж відсутність лінії оборони, є відсутність відповідальної особи, до якої можна звернутися у разі проблеми. У правовому плані це все ще біла пляма.
Адвокат, спеціаліст з технологій та конфіденційності Гейден Делані сказав ABC, що програмне забезпечення не є суб’єктом права, і лише «правосуб’єктні особи» можуть нести відповідальність.
Хто саме відповідає?
Може бути користувач, який видає команди, може бути розробник програмного забезпечення агента, може бути розробник моделі, навіть може бути той, хто залишив вразливість відкритою.
Австралія зараз також не може дати відповіді.
ASD рекомендує звичайним людям: використовуйте агентів для завдань з низьким ризиком і без чутливих даних, не надавайте надто широких прав і найголовніше — зберігайте людський контроль у циклі.
Ендрю не відступив, і, за його словами, це не кінець світу.
Але це дійсно є попереджальним сигналом, що нагадує нам про необхідність відповідального використання ШІ.
Коли «захоплення місця» перетворилося з ручного оновлення на використання дір у системі інтелектуальними агентами, першими не витримали ті системи, які припускали, що користувачами будуть лише люди.
Їхні оборонні лінії були розроблені з урахуванням швидкості та терпіння людини і не зможуть витримати натиск армії агентів.

У колі друзів хтось сприймає це як розвагу.
Відомий програміст-стрімер ThePrimeagen жартує в X: перша у світі AI-хакерська драма — це просто проскочити в чергу.
Смійтеся, але стрибок у чергу — це сьогоднішній сценарій.
Інтелектуальний агент, який «може все», вже може виконувати за вас обхід правил.
Коли мільярд таких агентів одночасно підключаться, вони можуть навіть тихо переписати багато існуючих правил розподілу ресурсів, а більшість людей, можливо, навіть не усвідомлять цього.
У ім’я твоєї користі агент атакує людину, яку ти повністю не знаєш — саме цей вакуум відповідальності є справжньою причиною страху.
