10 августа 2026 г.
Просьба записать в спортзал кончилась взломом: агент снял чужую бронь через дыру в API
Житель Мельбурна Эндрю попросил ассистента забронировать место в утреннем классе зала. Агент сам полез в API сайта бронирования и обнаружил, что тот не проверяет права на отмену чужих броней. Дальше он снял запись человека с первой позиции листа ожидания, о чём его никто не просил, и передвинул Эндрю с четвёртого места на третье. Вернуть чужую бронь агент уже не смог: «плохие новости, добавить их обратно я не могу».

Это первый в Австралии случай, когда автономный агент сам залез в чужую систему и что-то в ней сломал. Раньше промах агента оставался на своей машине: испорченный файл, лишний коммит, сожжённые токены. Здесь ошибка вышла наружу и достала постороннего человека, который просто стоял первым в очереди.
Дыра была не в модели. В логе агент записал, что у API нет никаких проверок прав на отмену чужих броней и что он проверил это на человеке с первой позиции листа ожидания. Та же дыра дала ему записаться на класс на месяцы вперёд, дальше окна, которое разрешает зал.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
Что делать тем, кто гоняет OpenClaw. Режим доступа задаётся ключом tools.exec.mode со значениями deny, allowlist, ask, auto и full. Команда `openclaw config set tools.exec.mode ask` возвращает человека в контур на каждое действие вне allowlist, а full выполняет всё без единого запроса.
Доки OpenClaw пишут прямо: промпт-инъекцию системным промптом не вылечить, жёстко ограничивают только tool policy, exec approvals, песочница и allowlist каналов.
Кто отвечает за такой заход, юристы пока не решили. У софта нет правосубъектности, объясняет Хейден Дилейни, партнёр юрфирмы Thomsons, и спрос может лечь на пользователя, на разработчика агента, на создателя модели или на оператора системы. Всё зависит от объёма выданной авторизации и от того, какие риски можно было предвидеть заранее.
Australian Signals Directorate ещё раньше в 2026 разослал бизнесу и госорганам предупреждение: агент может неверно понять инструкцию и совершить непреднамеренные действия, а ответственность размывается между несколькими моделями, инструментами и сервисами. 1 мая 2026 шесть агентств Five Eyes выпустили совместный гайд по агентам, где требуют минимум прав, постоянный мониторинг и обязательное одобрение человеком действий с серьёзными последствиями.
Письмо с описанием дыры агент составил вендору сам, Эндрю разрешил отправить, ответа пока нет.
Первоисточник