16‑летний исследователь нашёл уязвимость во внутреннем сервисе Microsoft и получил $5000
16-летний исследователь под псевдонимом Faav нашел брешь во внутреннем аналитическом сервисе Microsoft Titan. Подробности он рассказал в своем блоге, пишет «Код Дурова». Ошибка позволяла отправлять несанкционированные SQL-запросы к базе данных без настоящих учетных данных.
В поиске уязвимости подростку помогал его собственный ИИ-агент Antares. Бот обнаружил точку API, принимавшую запросы без строгой проверки. Затем Faav изучил старые конфигурации, разобрался в структуре базы и выяснил, что сервер не проверяет криптографическую подпись токена.
Исследователь создал поддельный токен, указал логин администратора и получил полный доступ к системе. По его оценке, брешь открывала путь к 17,3 триллиона строк данных, включая информацию о сотрудниках и аналитику Bing — поисковой системы Microsoft.
О проблеме подросток сообщил в центр безопасности Microsoft 5 сентября, а 9 сентября компания закрыла уязвимую точку доступа. Год в исходных данных не указан. За ответственный отчет корпорация выплатила Faav $5000 и отметила, что он помог надежнее защитить данные клиентов. История примечательна тем, что ИИ здесь стал не приманкой для громкого заголовка, а рабочим инструментом при поиске серьезной уязвимости.