Русский ИТ бизнес
Русский ИТ бизнес
Post media

"Мой вайб-стартап взломали

"Мой вайб-стартап взломали. Потерял 2500 баксов на комиссиях Stripe. А с моих 75 клиентов списали по 500$ до того, как я сменил ключи доступа. Стартап писал на Caude Code."


Русский ИТ бизнес + Мы в MAX

Комментарии (30)

  • Непреклонный Миротворец
    Непреклонный Миротворец
    Могли взломать и сайт написанный человеком
    • Танцующий Единорог
      Танцующий Единорог
      Все мы не без греха. А ИИ человек пытается сделать по своему образу и подобию, так с чего ему быть другим. 😂
      • Добрый Павлин
        Добрый Павлин
        просто процент взлома будет больше. Вайбкодеры не способны описать все возможные дыры для их закрытия. Так как тупо о них не знают. Но и тот кто знает, может забыть что-то то закрыть или быть не в курсе новых дыр
        • Танцующий Единорог
          Танцующий Единорог
          Выход: натравливать нейронку на уже готовый сервис с заданием найти возможные места взлома.
          • Добрый Павлин
            Добрый Павлин
            Вроде как используют уже подобное читал.
            А так вообще интересно свои сервисы потестить, если скучно 😁
    • Океанический Гоблин
      Океанический Гоблин
      Прикольно. Обычно ИИ подсказывает в каком месте могут быть уязвимости. Типа SQL-инъекции и как этого избежать. Но это когда код частично пишу сам, мелкими блоками вставляю в проект, а не весь сразу.
      • Танцующий Единорог
        Танцующий Единорог
        Это если ему выдать такое указание. А если не выдано, то увы, сей фактор не берется во внимание.
    • Синтетический Помидор
      Синтетический Помидор
      Да сам лоханулся скорее всего, решил на ИИ свалить
  • Танцующий Единорог
    Танцующий Единорог
    Ожидаемо. Мало объяснить ИИ, какой сервис ты хочешь получить. Важно понимать возможные риски и правильно выстроить ограничения.
  • Добрый Павлин
    Добрый Павлин
    https://habr.com/ru/articles/992740/

    Хабр
    Ошибка в $5 000 на TON из-за кода, написанного нейронкой
  • Непреклонный Миротворец
    Непреклонный Миротворец
    Всегда прошу несколько нейронок перепроверить результат работы другой когда закрываю этап работы
    • Добрый Павлин
      Добрый Павлин
      вообще бестолку, если не описать все узкие места которые надо проверить. А если о них не знаешь..
      • Непреклонный Миротворец
        Непреклонный Миротворец
        Это другой вопрос. Не знаешь - не лезь
        • Добрый Павлин
          Добрый Павлин
          Дак это к вайбкодерам))
  • Танцующий Единорог
    Танцующий Единорог
    Тут была информация, что Claude классифицирует цели для авиа и ракетных ударов по Ирану. Так вот беглый анализ американских же аналитиков показал, что большая часть целей, указанная на ложные цели (пустые грузовики, нарисованные на асфальте силуэты самолетов и т.п.)
  • Непреклонный Миротворец
    Непреклонный Миротворец
    Да и нечего было хранить данные карты в базе
    • Океанический Гоблин
      Океанический Гоблин
      Вот, а WB кажется по умолчанию её запоминает, даже не спрашивает сохранить.
  • Прозрачный Мим
    Прозрачный Мим
    Не первый и не последний...
  • Синтетический Помидор
    Синтетический Помидор
    75*500=37500$
    • Строганый Дирижер
      Строганый Дирижер
      Ну вот никому нельзя верить в инете))
    • Лохматый Осьминог
      Лохматый Осьминог
      Там же указано, что на комиссиях.
  • Ирисовый Редактор
    Ирисовый Редактор
    А где гарантия что обратившись в контору не получишь тот же вайбкоженый код?
    • Строганый Дирижер
      Строганый Дирижер
      Нет ее
    • Неоновый Клон
      Неоновый Клон
      На Пикабу читал
      Готовили документальный фильм про маслодельческую артель дореволюционную.
      Подготовили подробный тз с примерами и прочим.
      Искали художника, чтобы от руки нарисовал:

      Не нашли😁

      В лучшем случае обещали поверх обрисовать...
  • Синтетический Помидор
    Синтетический Помидор
    И не 75, а 175
  • Пепельный Червь
    Пепельный Червь
    О боже, взломали вайб-стартап, все сообщество тут же начало истерически издеваться "вот, ии не смог, и плохой" как будто созданные человеком не взламывают 😄
  • Синтетический Помидор
    Синтетический Помидор
    Утечка Stripe secret key (sk_live_...) в фронтенд-коде (JavaScript, который виден всем посетителям сайта).
    Хакеры (или автоматизированный скрипт-сканер) нашли этот ключ.
    С его помощью они создали массовые charges на 175 сохранённых картах клиентов по $500 каждая → итого $87 500 в fraudulent транзакциях.
    Но:
    Большинство (если не все) этих charges были быстро reversed / refunded (как видно на скриншоте: reversed/refunded с одинаковым error кодом, вероятно, fraud detection Stripe или manual refund).
    Деньги не ушли хакерам на их счета — они вернулись клиентам (или не ушли дальше).
    Сам Антон не потерял $87 500 — он потерял только Stripe fees за обработку этих транзакций (~2.9% + $0.30 за charge), которые Stripe не возвращает даже при реверсе/рефанде. Отсюда и $2500 убытка.
  • Ядерный Капитан
    Ядерный Капитан
    ждем обязательный ии аудит решений от ии для подключения к критическим сервисам или пока рано? :) градус бурления/степень переварки какой должен быть? :)
  • Лохматый Осьминог
    Лохматый Осьминог
    Клауд код не виноват в взломе - виноват тот, кто запустил стартап без базовой проверки безопасности. Написать продукт через ИИ и не проверить ключи доступа перед запуском - это как оставить ключи под ковриком и удивляться, что дом взломали.
  • Лунный Зубр
    Лунный Зубр
    Вайб-взлом вайб-стартапа, просто для вайба на вайбе.