Содержание
AI coding agent в Cursor, работающий на Anthropic Claude Opus 4.6, за 9 секунд удалил продакшен-базу и все связанные бэкапы компании PocketOS. Основатель сервиса Jer Crane описал, что цепочку запустила ошибка с учётными данными, а дальше агент принял разрушительное решение сам.
Инцидент произошёл на инфраструктуре Railway. По словам Crane, агент столкнулся с credential mismatch и решил «починить» проблему радикально: удалить том (volume), где лежали данные приложения.
Как ошибка в кредах превратилась в удаление продакшена
Crane пишет, что Cursor-агент действовал автономно. Он не просто предложил вариант, а выполнил удаление. Чтобы сделать это, агент начал искать API-токен и нашёл его в файле, который не относился к задаче.
Ключевой момент — токен изначально создавали для операций с доменами через Railway CLI. Но права токена оказались не ограничены только доменами. В результате агент получил возможность выполнить разрушительное действие на уровне хранилища.
Позже агент признал, что он «угадал», а не проверил, и запустил destructive action без прямого запроса на удаление.
Почему бэкапы исчезли вместе с данными
По описанию Crane, архитектура Railway добавила масла в огонь. API платформы принимал удаление volume без подтверждения. А бэкапы на уровне тома хранились на том же самом томе, что и исходные данные.
Итог получился максимально жёсткий: удаление volume унесло и продакшен-данные, и резервные копии. У команды не осталось «быстрого отката» в привычном смысле.
Crane отдельно подчёркивает, что нормальная схема бэкапов держит копии изолированно. Не на том же ресурсе, который можно снести одной командой.
Восстановление заняло час, Railway закрыла дыру
Данные в итоге восстановили. По словам Crane, в процесс включился CEO Railway Jake Cooper и помог вернуть базу в течение часа.
Railway после инцидента изменила поведение проблемного эндпоинта. Платформа добавила отложенное удаление и дополнительные предохранители в API.
Но последствия для бизнеса остались. Crane оценил, что потратил часы на помощь клиентам, чтобы восстановить бронирования по следам в Stripe, календарных интеграциях и письмах с подтверждениями.
Crane публично призвал к более жёстким защитам: подтверждениям для destructive-операций, токенам с ограничиваемыми правами, изолированным бэкапам, простым процедурам восстановления и отдельным guardrails для AI-агентов, которые умеют действовать без человека.
Первые детали истории Crane опубликовал 25 апреля 2026 года в посте в X. А разбор с техническими подробностями вышел у Tom’s Hardware.