ГОТОВЫЙ БОТ — ЭТО НЕ ПРОДУКТ, А УДОБНАЯ ДЫРА
Три месяца назад в боте для MAX уже находили эксплойт. Тогда автор честно пытался достучаться до разработчиков. Не получилось — и вот теперь всплыла новая дыра, уже громче и с последствиями.
Для агентства это классика жанра: когда подрядчик продаёт «надёжность», а внутри — ТЗ на коленке, отсутствие threat model и надежда, что никто не полезет проверять.
Что здесь важно:
— если бот обрабатывает деньги, заявки или доступы, он не «автоматизация», а риск-узел;
— отсутствие реакции на найденную уязвимость = не баг, а управленческая слепота;
— «у нас всё закрыто» без аудита и логов — это не защита, а PR-обёртка.
Перед запуском любого RFP на бота/интеграцию задавайте не «сколько стоит», а:
1) где хранятся данные;
2) кто и как логирует действия;
3) что происходит при компрометации токена;
4) есть ли план реакции на инцидент, а не только презентация с улыбкой 😐
В тендерах безопасность любят указывать в критериях. На практике её проверяют только после того, как всё уже взломали.
Tender Blackbook
@TenderBlackPro
ГОТОВЫЙ БОТ — ЭТО НЕ ПРОДУКТ, А УДОБНАЯ ДЫРА
Этот пост опубликован в Telegram-канале Tender Blackbook. Подписаться можно по ссылке: @TenderBlackPro.