Школьник нашел уязвимость в Microsoft с помощью ИИ и получил премию
16-летний исследователь безопасности использовал ИИ-инструмент для обнаружения критической уязвимости в сервисе Microsoft и получил доступ к 17 триллионам строк данных.

Шестнадцатилетний исследователь безопасности обнаружил масштабную уязвимость в системах внутренней аналитики Microsoft, получив доступ к базе данных, содержащей более 17 триллионов строк.
Юный специалист, известный под никнеймом Faav, выявил сбой в механизме аутентификации внутреннего аналитического сервиса Titan от Microsoft. Обнаруженная брешь позволила ему получить права администратора, выполнять SQL-запросы и получить доступ к массиву данных, насчитывающему ровно 17 333 335 124 315 строк. Используя самостоятельно разработанный инструмент на базе искусственного интеллекта, исследователь смог обратиться к API Titan через облачные службы Azure за счет отсутствия проверки токена подключения.
«Это было в два часа ночи, — написал исследователь в своем посте. — Мне хотелось закричать или хотя бы произнести что-то вслух, но мои родители спали».
Расследование и ответственное раскрытие
Исследование уязвимости заняло 11 дней — с 25 августа по 5 сентября. Изменив уязвимое имя пользователя на admin, хакер выяснил, что получил полный набор административных привилегий из-за того, что система не проверяла подпись токена авторизации.
Вместо того чтобы использовать уязвимость во вред, молодой специалист сообщил о ней в Microsoft. Корпорация оперативно устранила недочет безопасности и выплатила исследователю вознаграждение в размере 5000 долларов в рамках программы поиска багов.





