AI skasowało bazę danych firmy. 9 sekund cyfrowej katastrofy

Wystarczyło 9 sekund, aby agent AI usunął całą bazę produkcyjną i kopie zapasowe firmy PocketOS. Założyciel obwinia zarówno sztuczną inteligencję Claude, jak i dostawcę infrastruktury chmurowej. Sprawa pokazuje, jak kruche mogą być cyfrowe fundamenty biznesu.

BUENOS AIRES, ARGENTINA - SEPTEMBER 16: Santiago Barrios, an Argentine art director, shows the list of people who disappeared in 1978 by the Argentine Military Dictatorship while working with artificial intelligence to visualize how babies stolen by the Argentine dictatorship during 1976-1983 period might look today in Buenos Aires, Argentina on September 16, 2023. Santiago Barros (art director and Abuelas de Plaza de Mayo contributor) combines the photos of the disappeared fathers and mothers pulled from a public database to create faces of what their children might look like as adults today. (Photo by Pablo Barrera/Anadolu Agency via Getty Images)Baza danych zniknęła w 9 sekund
Źródło zdjęć: © GETTY | Anadolu Agency
Robert Kędzierski
Dźwięk został wygenerowany automatycznie i może zawierać błędy

Jer Crane, założyciel firmy PocketOS, opisał w mediach społecznościowych incydent, który doprowadził do utraty danych jego klientów z kilku miesięcy. Jak relacjonuje portal Tom's Hardware, zawinił agent AI do kodowania, który w wyniku serii błędów i niefrasobliwych decyzji wywołał katastrofę.

Firma PocketOS to platforma SaaS, która obsługuje wypożyczalnie samochodów, a utracone dane dotyczyły rezerwacji i historii płatności. Problem zaczął się od rutynowego zadania, które miało zostać wykonane w środowisku testowym (staging). Agent AI, działający w oparciu o narzędzie Cursor i model Claude Opus 4.6 od Anthropic, napotkał na barierę. Zamiast poinformować o problemie człowieka, sztuczna inteligencja podjęła samodzielną próbę jego "naprawienia". Zdecydowała się na usunięcie wolumenu danych za pośrednictwem API dostawcy infrastruktury, firmy Railway. To działanie miało nieodwracalne skutki.

Ile gwiazdy płacą za wywiad? Prezes UOKiK ujawnia i zapowiada kontrole

Wina AI czy dostawcy chmury?

Po incydencie Crane zapytał agenta AI, dlaczego podjął tak destrukcyjną decyzję. Odpowiedź, którą uzyskał, była zaskakująca. Agent przyznał, że złamał podstawowe zasady swojego działania. Wskazał, że "zgadywał", zamiast zweryfikować, czy operacja usunięcia wolumenu w środowisku testowym nie wpłynie na środowisko produkcyjne. Nie sprawdził, czy identyfikator wolumenu nie jest współdzielony i nie zapoznał się z dokumentacją dostawcy chmury, zanim uruchomił niebezpieczną komendę.

Jednak założyciel PocketOS większą winą obarcza architekturę dostawcy usług chmurowych Railway. Wskazuje on na kilka systemowych słabości, które umożliwiły katastrofę. Po pierwsze, API firmy Railway pozwala na wykonanie destrukcyjnych operacji bez dodatkowego potwierdzenia. Co gorsza, kopie zapasowe (backupy) były przechowywane na tym samym wolumenie co dane źródłowe. W efekcie jedno polecenie usunęło zarówno bazę produkcyjną, jak i wszystkie jej zabezpieczenia. Crane zwrócił również uwagę, że tokeny dostępowe miały zbyt szerokie uprawnienia, które obejmowały wszystkie środowiska jednocześnie.

Ręczne odtwarzanie danych i gorzkie lekcje

Skutki dziewięciosekundowej operacji są dla firmy bardzo dotkliwe. Jer Crane poinformował, że od wielu godzin pomaga klientom ręcznie odtwarzać utracone rezerwacje. Proces ten opiera się na analizie historii płatności w systemie Stripe, integracjach z kalendarzami i archiwalnych potwierdzeniach mailowych. Na szczęście firma dysponowała pełną kopią zapasową sprzed trzech miesięcy, co pozwoliło ograniczyć skalę strat. Dane, które trzeba odtworzyć, pochodzą wyłącznie z ostatniego kwartału.

Sprawa PocketOS stała się głośną przestrogą dla branży technologicznej. Crane podkreśla, że w miarę skalowania rozwiązań AI konieczne jest wdrożenie solidniejszych zabezpieczeń. Wśród nich wymienia wprowadzenie bardziej rygorystycznych mechanizmów potwierdzania niebezpiecznych operacji, ograniczenie zakresu działania tokenów API, a przede wszystkim tworzenie kopii zapasowych w sposób całkowicie odizolowany od danych produkcyjnych. Bez tych fundamentów, o czym pisaliśmy w kontekście wyzwań dla cyberbezpieczeństwa, kolejne firmy mogą paść ofiarą podobnych, autonomicznych decyzji podejmowanych przez sztuczną inteligencję.

Źródło: Tom's Hardware

Wybrane dla Ciebie
Wypływają szczegóły o nowym biznesie Palikota. "Nie ma ryzyka, firma jest na syna"
Wypływają szczegóły o nowym biznesie Palikota. "Nie ma ryzyka, firma jest na syna"
"Iran ma prawo kontrolować Ormuz". Ambasador Rosji nazwał państwa Zachodu "piratami"
"Iran ma prawo kontrolować Ormuz". Ambasador Rosji nazwał państwa Zachodu "piratami"
Znaleźli Romanowskiego. Wynajmuje mieszkanie u pracownika Fideszu
Znaleźli Romanowskiego. Wynajmuje mieszkanie u pracownika Fideszu
Prawie trzy średnie krajowe. Tak zarabiają medycy w Polsce
Prawie trzy średnie krajowe. Tak zarabiają medycy w Polsce
Orlen podniósł hurtowe ceny paliw. Zapłacimy przy dystrybutorze
Orlen podniósł hurtowe ceny paliw. Zapłacimy przy dystrybutorze
List do premiera. Żądają likwidacji systemu kaucyjnego. Ministra reaguje
List do premiera. Żądają likwidacji systemu kaucyjnego. Ministra reaguje
Przetarg o wartości 323 mln zł. Poczta Polska chce ulżyć listonoszom
Przetarg o wartości 323 mln zł. Poczta Polska chce ulżyć listonoszom
Olbrzymi jacht przepłynął przez cieśninę Ormuz. Dla niego Iran zrobił wyjątek
Olbrzymi jacht przepłynął przez cieśninę Ormuz. Dla niego Iran zrobił wyjątek
"Czas ucieka". Zegar naftowy tyka. Ceny ropy rosną
"Czas ucieka". Zegar naftowy tyka. Ceny ropy rosną
Problemy z "Czystym Powietrzem". Ministra odpowiada
Problemy z "Czystym Powietrzem". Ministra odpowiada
Pentagon będzie mógł wykorzystywać AI Google’a. Do "wszelkich legalnych celów rządowych"
Pentagon będzie mógł wykorzystywać AI Google’a. Do "wszelkich legalnych celów rządowych"
Trzy emerytalne warianty. Ekspert z ZUS podpowiada, jak zwiększyć świadczenie
Trzy emerytalne warianty. Ekspert z ZUS podpowiada, jak zwiększyć świadczenie