🚨 Взлом ChatGPT в одну строку: Как app_id стал ключом к чужим приложениям 🔐 ChatGPT, Claude, Gemini — под ударом через уязвимость в популярной AI-платформе Сегодня разбираем кейс нетривиального взлома LLM: утечка приватных AI-приложений из-за одной фатальной ошибки в логике авторизации. 🧨 История взлома Платформа Base44 — конструктор AI-приложений с поддержкой LLM (включая GPT, Claude, Gemini) — допустила уязвимость, которая позволяла получить доступ к чужим приватным проектам, зная всего одну строку: app_id. Это значение не считается секретным — его можно было найти: ➖в URL-адресе публичных приложений, ➖в открытом manifest.json ➖вытащить с клиентской стороны через DevTools. 👉 Итог: зная app_id, атакующий мог зарегистрироваться и пройти верификацию на чужом проекте, получив полный доступ к его возможностям. 🔧 Где ошибка? Исследователи из Wiz.io обнаружили два критически уязвимых эндпойнта: /auth/register /auth/verify-otp Они: не требовали никакой предварительной авториз
🚨 Взлом ChatGPT в одну строку: Как app_id стал ключом к чужим приложениям
31 июля 202531 июл 2025
1
2 мин