🔥 Claude вскрыл 16 SAML-проектов за месяц вечеров. Чинить их оказалось некому Эрик Чан, технический директор Oblique Security, за месяц вечеров с подпиской Max 20x за двести долларов заставил Claude находить реальные обходы аутентификации в SAML-библиотеках. Четыре полных обхода — в Authentik (CVE-2026-57580), lightsaml, OneUptime, saml-client. Ещё двенадцать проектов уязвимы к обходу подписи на второстепенных сообщениях протокола, сообщает habr_infosec. SAML — это подписанный XML, который читают два разных парсера: проверка подписи и бизнес-логика. Расхождение в разборе позволяет подсунуть неподписанные данные под видом заверенных. В Authentik атакующий вставлял XML-комментарий в NameID, обрезал значение до чужого адреса и привязывал жертву к своей учётке — подпись оставалась действительной. Это не экзотика: с 2020 года обходы в крупных SAML-библиотеках всплывают примерно раз в квартал. Конвейер Чана двухфазный: агенты ищут странности, потом подтверждают их полноценным эксплойтом. Важный нюанс: модель не учили взламывать. Накопленный корпус известных багов только мешал — Claude искал их копии. Свобода исследования в рамках модели угроз сработала лучше. Отдельная находка — DoS: почти все крупные библиотеки можно довести до исчерпания памяти неаутентифицированным POST-запросом. В Go исправления приняли, в Python и Node — не закрыли. Самое показательное — не сами баги, а попытки их сдать. OneUptime после месяца тишины ответил запросом на включение изменений, написанным LLM без человеческого комментария. Чан сломал его дважды. Другие сопровождающие проектов молчали или тонули. Одна компания просила видеозапись экрана, чтобы отсеять машинные отчёты. Я вижу здесь не триумф ИИ, а дыру в экономике открытого ПО: скорость генерации отчётов теперь выше скорости человеческой проверки. Исправления от LLM, как в OneUptime, эту дыру не закрывают, а расширяют. Через год автоматические отчёты утопят сопровождающих проектов, и единственным фильтром станет коммерческая выгода, а не риск. #SAML #Claude #AI #Opensource #Vulnerability