Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-imageCzy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera. A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu 2 dni, w ramach praktycznego labu uczymy jak znajdować, wykorzystywać i łatać podatności w webaplikacjach, niezależnie od tego w jakim języku są tworzone. Oto najbliższe terminy tego szkolenia:Wrocław: 07-08 września 2026r. — UWAGA: zostały tylko 4 wolne miejsca Ostatnio ktoś zarejestrował się 13 sierpnia 2026r. → zarejestruj się na to szkolenie 2444 PLN netto (do 14 sierpnia) 2744 PLN netto (od 15 sierpnia) ZDALNIE: 28-29 września 2026r. — zostało 5 wolnych miejsc Ostatnio ktoś zarejestrował się 10 sierpnia 2026r. → zarejestruj się na to szkolenie 2444 PLN netto (do 14 sierpnia) 2744 PLN netto (od 15 sierpnia) Kraków: 19-20 października 2026r. — zostało 8 wolnych miejsc Ostatnio ktoś zarejestrował się 17 lipca 2026r. → zarejestruj się na to szkolenie 2444 PLN netto (do 14 sierpnia) 2744 PLN netto (od 15 sierpnia) Warszawa: 16-17 listopada 2026r. — zostało 9 wolnych miejsc Ostatnio ktoś zarejestrował się 06 sierpnia 2026r. → zarejestruj się na to szkolenie 2444 PLN netto (do 14 sierpnia) 2744 PLN netto (od 15 sierpnia) Poznań: 14-15 grudnia 2026r. — zostało 9 wolnych miejsc Ostatnio ktoś zarejestrował się 13 sierpnia 2026r. → zarejestruj się na to szkolenie 2444 PLN netto (do 14 sierpnia) 2744 PLN netto (od 15 sierpnia) Kiedy Andrew zorientował się, co zrobił jego agent i poprosił o przywrócenie rezerwacji niewinnej osoby — agent nie był w stanie tego zrobić. Choć media okrzykują to zdarzenie “pierwszym autonomicznym atakiem w Australii” to jest to stwierdzenie na wyrost. Agent zrobił to co miał zrobić — zapisał użytkownika na pierwszy wolny termin. API nadużył tylko po wyraźnej dyspozycji użytkownika — pytaniu: “czy możesz mnie przesunąć na wcześniejszy termin”. Być może to pytanie nie było podszyte złą wolą, ale jednak na agenta podziałało inaczej niż można by było przypuszczać. I ciężko, żeby Andrew nie zdawał sobie z tego sprawy, bo zawodowo z AI jest związany — ma więc fachową wiedzę co do agentów AI i ich specyfiki.Nie tylko prompt injectionNo właśnie, tego typu zachowanie agenta fachowo nazywa się “specification gaming”. Agent znajduje skrót albo lukę, która pozwala osiągnąć cel, ale łamie zamiar użytkownika, mimo że “dowozi temat”. Pisaliśmy już, jak agent działający w zalogowanej przeglądarce może zostać zmanipulowany przez treść strony. Tutaj nie trzeba było go nakłaniać złośliwym promptem: wystarczyło nieprecyzyjne (?) polecenie, dostęp do usługi i źle zabezpieczone API. Co robić i jak żyć? Może — jeśli nie chcesz przypadkiem złamać prawa swoim agentem AI — warto dopisywać do promptów nie hakuj aplikacji nawet jeśli to możliwe aby osiągnąć postawiony cel?PS. Dla osób, które zastanawiają się teraz, czy dałoby się tak “przyśpieszać” ich wizytę na NFZ, na którą zostali zapisani na rok 2029 — odpowiadamy: nie sugerujemy sprawdzać.