Грег Брокман попросил ChatGPT проверить свой сайт и получил 13 дыр за 15 минут
Речь идёт о статичной странице, размещённой на AWS и закрытой Cloudflare. Казалось бы, взламывать там нечего. Однако модель — обычная публичная GPT-5.6 Sol, а не специальная внутренняя сборка, — обнаружила серьёзные недочёты. В частности, для домена не настроена защита от подделки электронных писем. Это значит, что злоумышленник мог отправлять письма от имени Брокмана, и получатели не смогли бы отличить их от настоящих.
Кроме того, в коде страницы нашлась устаревшая версия JavaScript-библиотеки jQuery с известными уязвимостями. Использование таких библиотек на публичном сайте — классическая ошибка, которой часто пользуются атакующие. Наконец, выяснилось, что трафик между Cloudflare и сервером на AWS передаётся по обычному HTTP без шифрования. Это позволяет перехватывать или модифицировать данные в канале, хотя сам сайт открывается по HTTPS.
История показательна: даже «скучный» статический сайт может содержать дыры, которые современные языковые модели находят за считанные минуты. Брокман, судя по всему, остался доволен экспериментом. Он поделился результатами в соцсетях, отметив, что инструменты на базе ИИ становятся полезными не только для написания текстов, но и для аудита безопасности. Вопрос в том, успеют ли разработчики закрыть найденные уязвимости до того, как ими воспользуются злоумышленники.
Источник: habr.com
Поделиться