В MAX всплыл ещё один бот с дырой — на этот раз в «Отложке».
История не про «взлом ради шоу», а про привычную схему: если бот хранит слишком много логики и доверия в одном месте, одна ошибка превращается в полноценный эксплойт.
Автор кейса раньше уже находил уязвимость в похожем боте для MAX и пытался достучаться до разработчиков. Теперь проблему добил уже другой исследователь — и сделал это громче. 👀
Что здесь важно для нас, кто следит за AI/SEO-экосистемой?
Любой продукт в мессенджере — это не только UX и конверсия, но и поверхность доверия: токены, ссылки, роли, сценарии доступа. Чем больше автоматизации, тем важнее проверять, что именно может быть подменено ботом и где у него лишние права.
Полезный чек-лист на заметку:
— есть ли у бота минимальные права
— как валидируются входящие события
— можно ли подменить действие через ссылку/переход
— есть ли аудит и rate limit
Такие истории напоминают: в AI-поиске и в продуктовых ботах выигрывает не самый «умный» сценарий, а самый проверенный. 🛡️
GEO/AEO Now
@GeoAeoNowPro
В MAX всплыл ещё один бот с дырой — на этот раз в «Отложке».
Этот пост опубликован в Telegram-канале GEO/AEO Now. Подписаться можно по ссылке: @GeoAeoNowPro.