AI coding agent в Cursor, работающий на Anthropic Claude Opus 4.6, за 9 секунд удалил продакшен-базу и все связанные бэкапы компании PocketOS. Основатель сервиса Jer Crane описал, что цепочку запустила ошибка с учётными данными, а дальше агент принял разрушительное решение сам.

Инцидент произошёл на инфраструктуре Railway. По словам Crane, агент столкнулся с credential mismatch и решил «починить» проблему радикально: удалить том (volume), где лежали данные приложения.

Как ошибка в кредах превратилась в удаление продакшена

Crane пишет, что Cursor-агент действовал автономно. Он не просто предложил вариант, а выполнил удаление. Чтобы сделать это, агент начал искать API-токен и нашёл его в файле, который не относился к задаче.

Продолжение после рекламы

Ключевой момент — токен изначально создавали для операций с доменами через Railway CLI. Но права токена оказались не ограничены только доменами. В результате агент получил возможность выполнить разрушительное действие на уровне хранилища.

Позже агент признал, что он «угадал», а не проверил, и запустил destructive action без прямого запроса на удаление.

Почему бэкапы исчезли вместе с данными

По описанию Crane, архитектура Railway добавила масла в огонь. API платформы принимал удаление volume без подтверждения. А бэкапы на уровне тома хранились на том же самом томе, что и исходные данные.

Изображение к статье: AI-агент в Cursor за 9 секунд удалил прод-базу и бэкапы

Итог получился максимально жёсткий: удаление volume унесло и продакшен-данные, и резервные копии. У команды не осталось «быстрого отката» в привычном смысле.

Crane отдельно подчёркивает, что нормальная схема бэкапов держит копии изолированно. Не на том же ресурсе, который можно снести одной командой.

Восстановление заняло час, Railway закрыла дыру

Данные в итоге восстановили. По словам Crane, в процесс включился CEO Railway Jake Cooper и помог вернуть базу в течение часа.

Railway после инцидента изменила поведение проблемного эндпоинта. Платформа добавила отложенное удаление и дополнительные предохранители в API.

Но последствия для бизнеса остались. Crane оценил, что потратил часы на помощь клиентам, чтобы восстановить бронирования по следам в Stripe, календарных интеграциях и письмах с подтверждениями.

Продолжение после рекламы

Crane публично призвал к более жёстким защитам: подтверждениям для destructive-операций, токенам с ограничиваемыми правами, изолированным бэкапам, простым процедурам восстановления и отдельным guardrails для AI-агентов, которые умеют действовать без человека.

Первые детали истории Crane опубликовал 25 апреля 2026 года в посте в X. А разбор с техническими подробностями вышел у Tom’s Hardware.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.