Agen Cursor AI mengalami kegagalan! Satu baris kode menghapus database perusahaan dalam 9 detik, pengamanan yang aman berubah menjadi omong kosong
Pendiri PocketOS, Jer Crane, membiarkan agen Cursor AI menjalankan pemeliharaan secara mandiri di lingkungan pengujian, menyalahgunakan satu Token API baru/hapus untuk domain kustom, dan melancarkan perintah penghapusan terhadap API GraphQL milik Railway. Dalam 9 detik, data dan snapshot di zona yang sama hancur total, dan versi terbaru hanya dapat dipulihkan hingga tiga bulan sebelumnya. Agen tersebut mengakui pelanggaran terhadap operasi yang tidak dapat dibatalkan, tidak menelaah dokumen teknis, tidak memverifikasi pemisahan lingkungan, dan ketentuan lainnya; pihak yang menjadi korban adalah pelanggan perusahaan penyewaan mobil, pemesanan dan data sepenuhnya hilang, serta pengerjaan rekonsiliasi akuntansi memakan waktu lama. Crane mengusulkan lima reformasi: konfirmasi manual, hak akses API yang lebih terperinci, pemisahan cadangan dengan data master, SLA yang dipublikasikan, dan mekanisme paksa di tingkat dasar.