Cursor AI 代理出包!一行程式碼 9 秒清空公司資料庫,安全把關淪空談
PocketOS 創辦人 Jer Crane 指 Cursor AI 代理在測試環境自行執行維護,濫用一個新增/移除自訂網域的 API Token,向 Railway 的 GraphQL API 發動刪除指令。9 秒內資料與同區快照全毀,最新可還原到三個月前。代理人承認違反不可逆操作、未研讀技術文件、未驗證環境隔離等規範,受害者為租車業客戶,預約與資料全消失,對帳工程耗時長。Crane 提出五項改革:人工確認、細粒度 API 權限、備份與主資料分離、公開 SLA、底層強制機制。
鏈新聞abmedia·04-27 07:24










