Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Американский разработчик Боб Старр был в восторге от своего нового проекта — веб-сайта Boomberg. Этот сайт наглядно показывал, сколько денег из бюджета США направляется технологическим компаниям. Вдохновившись собственной идеей, Старр быстро написал сайт, «проникшись вайбом» — так среди программистов называют творчество ради кайфа, когда главная цель — сделать «круто и быстро», а не вдумчиво и безопасно.
Boomberg сразу же появился в интернете. Впрочем, эйфория продлилась недолго. Спустя несколько месяцев Старр заметил в своем коде серьезный пробел — сайт был уязвим для одной из самых опасных кибер-атак: SQL-инъекции. Речь о методе, с помощью которого злоумышленник может получить или изменить чужие данные, воспользовавшись «дырой» в защите базы данных. Переводя с IT на человеческий: любой человек мог бы, нехитро поменяв содержимое запроса, легко получить доступ к секретной информации или даже изменить цифры на сайте по своему усмотрению.
Сам Старр признал: «Это была вопиющая оплошность. Я даже не смотрел в эту сторону — просто не знал, что нужно проверять этот момент. Думаю, многие совершают аналогичную ошибку, особенно когда изучают новые технологии».
Сегодня проблема «вайб-кодинга» — модное явление среди IT-стартаперов и программистов-любителей. Всё делается на радостях и энтузиазме, по принципу «лишь бы заработало и глянулось». Чаще всего проверка безопасности и качество кода отходят на задний план. Большинство подобных ошибок всплывают слишком поздно, когда сайт уже давно в открытом доступе.
История Boomberg — напоминание всем, кто пишет сайты «по вайбу»: киберинциденты случаются не только «у других». Безопасность важна не меньше, чем творчество или новые фреймворки. Любая оплошность — потенциальный шанс для киберпреступников взломать результат вашего вдохновения.
Заголовок новости мог бы быть: «Как один энтузиаст подарил хакерам бесплатный проход». Очередной программист воодушевился и сделал сайт, не потратив ни минуты на банальные вопросы безопасности. Сам себе айтишник — сам себе шлагбаум.
Идея вполне благородная: показывать, сколько налоговых денег уходит в IT-компании США. Только вот работать сайт начал быстрее, чем автор осознал: такая дырка в защите — настоящий all inclusive для злонамеренных юзеров. SQL-инъекция — простое решение для каждого, кто любит сюрпризы и чужие данные.
Виновник скромно признаётся, что не учёл риск: уж больно увлёкся изучением «новых технологий» и забыл, как это работает в реальности. Забавно, как много новичков повторяют этот путь: лозунгом становится не «безопасность важнее всего», а «лишь бы креативно и быстрее».
Ирония в том, что вайб-кодинг, такая модная сегодня философия, кормит не только стартаперов, но и киберпреступников: одним адреналин, другим — уязвимые сайты, открытые нараспашку. Закуларами такие проекты обсуждают с особым сарказмом — ведь пока один строит энтузиазм, другой принимает базу данных в дар.
Многократная мораль: хочешь шутки — пиши мемы, а если сайт — подтяни пароль и проверь свою логику. Иначе весь твой «вайб» перенаправят на криптоферму во Владивосток.