В мире технологий безопасность становится все более актуальной темой, особенно когда речь идет о платформах, использующих искусственный интеллект. Недавний инцидент с платформой AI Vibe Coding, приобретенной компанией Wix, стал ярким примером этого. Исследователи из Wiz Research выявили серьезную уязвимость, позволяющую обойти аутентификацию и получить доступ к закрытым корпоративным данным.
Уязвимость заключалась в том, что злоумышленники могли использовать публичные идентификаторы приложений (app_id) для доступа к приватным приложениям. Это означало, что с помощью простого манипулирования API можно было создать учетные записи для доступа к закрытым приложениям, минуя все меры безопасности, включая систему единого входа (SSO).
Исследователи обнаружили, что app_id были закодированы в манифестах приложений, что делало их легко доступными. Это создало возможность для атакующих использовать незащищенные API-эндпоинты, такие как /api/apps/{app_id}/auth/register и /api/apps/{app_id}/auth/verify-otp, для обхода аутентификации.
Хотя уязвимость была быстро исправлена, она затронула множество корпоративных приложений, включая внутренние чат-боты и системы управления персоналом, содержащие личные данные. К счастью, компания подтвердила, что не было зафиксировано случаев злонамеренного использования уязвимости, и теперь внедрены меры для предотвращения несанкционированных регистраций.
Этот инцидент подчеркивает необходимость усиления безопасности платформ, использующих AI, особенно в условиях их растущей популярности в бизнесе. Важно, чтобы компании, работающие с критически важными данными, уделяли должное внимание вопросам безопасности и защищали свои системы от потенциальных угроз.