Разработчик обнаружил 12 уязвимостей в собственном приложении-планировщике
Независимый разработчик приложения-планировщика обнаружил 12 серьёзных уязвимостей, включая хранимый XSS, проблемы с идентификаторами задач и обход лимитов по IP, после того как за две недели его продукт привлёк 176 ботов.
Проект, изначально задуманный как простой todo-лист, быстро превратился в полноценный продукт с ИИ-помощником. Однако, после аномального наплыва 176 ботов, регистрировавшихся в системе за две недели, разработчик провёл глубокий аудит безопасности.
В ходе проверки он выявил такие критические недостатки, как хранимый XSS через JSON-LD, возможность доступа к чужим задачам по одному идентификатору и сессии, которые невозможно было завершить даже сменой пароля. Одной из наиболее неожиданных уязвимостей стал лёгкий обход всех лимитов по IP через простую модификацию HTTP-заголовка. Разработчик смог воспроизвести этот обход на собственном продакшене, получив 40 запросов без единого отказа.
Кроме проблем безопасности, аудиту подвергся и ИИ-помощник, который работал на ключе пользователя. Были обнаружены недоработки в асинхронном генераторе ответов, который игнорировал часть результатов. Этот случай подчёркивает важность регулярных проверок безопасности и тщательного тестирования даже для небольших проектов, особенно при интеграции сторонних сервисов и активном привлечении пользователей.
Часто задаваемые вопросы
Что произошло с приложением-планировщиком?
Независимый разработчик обнаружил 12 уязвимостей в своём продукте после того, как в нём за две недели зарегистрировались 176 ботов.
Какие основные уязвимости были выявлены?
Среди обнаруженных проблем: хранимый XSS через JSON-LD, возможность доступа к чужим задачам по идентификаторам, а также обход лимитов по IP через HTTP-заголовки.
Как это повлияло на ИИ-помощника в приложении?
В работе ИИ-помощника были обнаружены недоработки, в частности, асинхронный генератор ответов игнорировал часть поступающей информации.
Почему этот случай важен для других разработчиков?
Этот инцидент напоминает о критической важности регулярных и глубоких аудитов безопасности, а также тщательного тестирования приложений, особенно при интеграции сторонних сервисов и росте пользовательской базы.
Источник: Habr · Rusability ИИ


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!