
Коротко о главномРазвернутьСвернуть
- Исследовательская лаборатория METR , которая оценивает возможности ИИ-моделей для крупных разработчиков, 31 августа опубликовала отчёт о двух инцидентах безопасности 2026 года.
- В марте у неё украли API-ключ для запросов к публичным моделям и три недели тратили её кредиты, в мае злоумышленники сканировали публичную инфраструктуру и перебирали пароли.
- По оценке METR, к самым чувствительным данным доступ не получили.
Исследовательская лаборатория METR , которая оценивает возможности ИИ-моделей для крупных разработчиков, 31 августа опубликовала отчёт о двух инцидентах безопасности 2026 года. В марте у неё украли API-ключ для запросов к публичным моделям и три недели тратили её кредиты, в мае злоумышленники сканировали публичную инфраструктуру и перебирали пароли. По оценке METR, к самым чувствительным данным доступ не получили.
Интересна не сумма, а цепочка ошибок: она типична для любой команды, которая быстро собирает внутренние инструменты вокруг LLM. Ключ лежал на личном сервере исследователя, приложение было написано с помощью ИИ и при сбое проверки доступа пропускало запрос вместо того, чтобы отклонить его.
Как украли ключ
Исследователь METR поднял на личном инстансе EC2 небольшое веб-приложение, написанное с помощью ИИ, и защитил его входом через Google. В коде была классическая ошибка fail-open : если проверка авторизации по какой-то причине не срабатывала, приложение считало пользователя допущенным, а не отказывало. Инстанс несколько дней оставался доступен из интернета, и этого хватило.
The vibe-coded app included a fail-open vulnerability. METR отчёт об инцидентах
Дальше атакующий, по описанию METR, попросил агента показать ключ API, и тот его раскрыл, а для постоянного доступа добавил на сервер собственный SSH-ключ. Ключ использовали для запросов к публичным моделям примерно три недели. Заметить это оказалось трудно по двум причинам: METR не платила за эти кредиты деньгами, так что естественного ограничителя в виде счёта не было, а внутренняя панель METR не показывала запросы, отклонённые по лимитам, для всех пользователей ключа.
Вторая волна: май
В мае METR зафиксировала другую активность: сканирование публичной инфраструктуры, перебор паролей по утёкшим базам и попытки получить OAuth-токены. Попутно выяснилось, что публичный просмотрщик транскриптов позволял выполнять SQL-запросы только на чтение, но через эту ошибку в теории можно было добраться до неопубликованных данных оценок. Признаков, что атакующие этим воспользовались, компания не нашла. Описанные меры, по словам METR, актуальны на 30 июля 2026 года.
Правила, которые из этого следуют
- Ключи API к моделям не живут на личных серверах и ноутбуках: только в секрет-хранилище команды с выдачей по ролям и сроком жизни.
- Приложения с доступом к ключам делайте fail-closed: любая ошибка в проверке прав — отказ, а не пропуск. Это первое, что стоит проверить в коде, написанном с ИИ.
- На каждый ключ — лимит расходов и алерт на аномалию по числу запросов, а не только по деньгам: бесплатные кредиты тратятся так же незаметно.
- Отдельный ключ на каждое приложение и человека: один общий ключ означает, что после утечки ротировать придётся всё сразу.
- Инстансы «на минутку» с публичным IP считайте продом: инвентаризация, автоматическое выключение по таймеру, запрет входящих портов по умолчанию.
Для читателей из России. Инцидент касается инфраструктуры METR, но сценарий универсален: российские команды, которые получают доступ к зарубежным моделям через посредников или общие ключи, рискуют сильнее, потому что перевыпуск ключа у них занимает не минуты, а дни.
Контекст
METR получает от разработчиков моделей ранний доступ для оценок безопасности, поэтому её инфраструктура — заметная цель. То, что оба инцидента пришлись на периферию (личный сервер, публичный просмотрщик), а не на основные системы, говорит скорее о хорошей сегментации, чем об удаче. Но именно периферия и есть то место, где у большинства команд лежат ключи «на время».
Источник: Security update (METR, 31 августа 2026)
Изображение на обложке: иллюстрация сгенерирована ИИ для Tproger


