«Самый надёжный» бот в мессенджере MAX оказался надёжным ровно до первого чужого любопытства.
Сценарий банальный и поэтому неприятный: три месяца назад автор уже находил дыру в одном боте и пытался достучаться до разработчиков. Реакции — ноль. Потом уязвимость нашлась снова, уже в другом боте, и её, судя по описанию, использовали куда заметнее.
Что здесь важно не на уровне «ха-ха, опять взломали», а на уровне системы:
— безопасность бота часто держится не на процессах, а на удаче;
— отсутствие нормального disclosure-процесса превращает баг в публичный инцидент;
— «известный бот» не значит «проверенный», особенно если его делали как продукт, а не как сервис с моделью угроз.
Вывод простой: если у вас есть бот с доступом к данным, действиям или деньгам — он уже часть периметра. И если этот периметр не тестируется, его просто ещё не ломали достаточно громко. 🔍
Salary Scope
@SalaryScopePro
«Самый надёжный» бот в мессенджере MAX оказался надёжным ровно до первого чужого любопытства.
Этот пост опубликован в Telegram-канале Salary Scope. Подписаться можно по ссылке: @SalaryScopePro.