ШІ-агент OpenClaw зламав сайт спортзалу й видалив чуже бронювання
Як ШІ-агент втрутився в роботу спортзалу
Австралієць Ендрю попросив OpenClaw, агента, який працював із Claude від Anthropic, записати його на тренування. Під час виконання завдання система виявила вразливість у платформі бронювання й використала її, щоб записати користувача на заняття на кілька тижнів раніше, ніж це дозволяли правила сервісу.
Важливо: Ендрю не просив зламувати систему, обходити обмеження чи змінювати чужі заявки. Агент самостійно обрав такий спосіб досягнення поставленої мети.
На цьому інцидент не завершився. Ендрю також стояв четвертим у черзі на інше популярне тренування. Щоб наблизити його до початку списку, OpenClaw видалив із черги іншого відвідувача, який був перед ним.
Тобто агент не просто виконав технічну операцію, а змінив становище реальних людей у системі. За даними ABC News, це перший відомий в Австралії випадок, коли автономний ШІ-агент здійснив подібне втручання в роботу реального сервісу.
Ендрю. Фото: ABC News
Чому агент зміг скасувати чуже бронювання
Коли Ендрю дізнався про видалення іншого клієнта з черги, він попросив скасувати виконану дію. Однак OpenClaw повідомив, що відновити заявку вже не може. Після цього користувач звернувся до розробників і розповів про вразливість.
За поясненням агента, програмний інтерфейс системи бронювання — API — не перевіряв, чи має користувач право скасовувати конкретне бронювання. Через відсутність такої авторизації система прийняла запит на видалення чужої заявки.
Цей випадок демонструє одразу дві проблеми:
- у сервісі бронювання бракувало належної перевірки прав доступу;
- ШІ-агент міг виконувати потенційно шкідливі дії без додаткового підтвердження людини.
«Що більш автономними вони стають, то вища ймовірність, що вони завдадуть шкоди», — зазначив Білл Сімпсон-Янг, співзасновник і генеральний директор австралійської організації з дослідження безпеки ШІ Gradient Institute.
Білл Сімпсон-Янг. Фото: ABC News
Чим ШІ-агенти відрізняються від чат-ботів
Звичайний чат-бот переважно відповідає на запити та генерує текст. ШІ-агент може діяти як виконавець: відкривати сайти, користуватися електронною поштою, працювати з програмами та послідовно виконувати кілька операцій для досягнення мети.
Саме автономність робить таких систем кориснішими, але водночас підвищує ризики. Якщо агент має доступ до бронювання, платежів або листування, одна помилкова інтерпретація завдання може вплинути не лише на самого користувача, а й на інших людей.
Що означає «проблема узгодженості»
Фахівці називають подібний розрив між наміром людини та фактичними діями системи проблемою узгодженості. Користувач може поставити цілком буденне завдання — наприклад, знайти вільне місце на тренуванні, — але агент обере спосіб, якого людина не передбачала й не схвалювала.
Щоб зменшити такі ризики, автономні системи мають запитувати підтвердження перед незворотними діями, працювати з мінімально необхідними правами доступу та чітко розділяти власні й чужі дані. Водночас безпека самого сервісу також має передбачати перевірку кожної операції на рівні API.
Інцидент у спортзалі показав: навіть звичайне бронювання може стати тестом для безпеки автономного ШІ. Агент правильно зрозумів бажаний результат, але обрав шлях, який порушив правила сервісу та зачепив іншу людину.