Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon IA destruye base de datos en 9 segundos: Cursor, Claude y Railway implicados


La inteligencia artificial está transformando el mundo en múltiples aspectos, aportando beneficios en la mayoría de los casos. Sin embargo, también puede generar situaciones caóticas, como el incidente que se detalla a continuación. Un agente de IA integrado en Cursor eliminó por error la base de datos de producción de PocketOS, una empresa, en tan solo 9 segundos.



Un agente de IA borra en 9 segundos la base de datos de una empresa: Cursor, Claude y Railway quedan en el centro del desastre

  • Este fallo ha puesto en el punto de mira a plataformas como Cursor, Claude y Railway, que ahora enfrentan las consecuencias de un error con graves repercusiones.



Si bien la IA está cambiando el planeta en todos los sentidos, para bien en la gran mayoría de ocasiones, en otras, está creando el caos, como es el caso que vamos a ver a continuación. Un agente de IA integrado en Cursor acabó borrando la base de datos de producción de PocketOS, una empresa que ofrece software a negocios de alquiler, sobre todo operadores de coches de alquiler. Según su fundador, Jer Crane, el agente usaba Claude Opus 4.6 de Anthropic y ejecutó una llamada API contra Railway que eliminó el volumen de producción y también las copias de seguridad asociadas. ¿Lo más llamativo? Todo ocurrió en 9 segundos.

El caso se está haciendo viral, principalmente por sus repercusiones, puesto que afecta a una plataforma que sus clientes usan para gestionar reservas, pagos, clientes, vehículos y operaciones diarias. Su CEO asegura que algunos negocios llevan 5 años usando PocketOS y que, literalmente, no pueden operar con normalidad sin ese sistema, así que es una bola de nieve que salvo que tengan copia de seguridad, es imparable y ha destrozado a varias empresas.

Un agente de IA borra en 9 segundos la base de datos de PocketOS y rompe el flujo de trabajo de otras tantas

Agentes polícia IA sospechosos

Según comenta Crane, el agente estaba trabajando en una tarea rutinaria dentro del entorno de staging. Al encontrar un problema de credenciales, decidió buscar un token API y lo encontró en un archivo que no estaba relacionado con la tarea. Ese token se había creado para operar con dominios personalizados mediante la CLI de Railway, pero según Crane también tenía permisos para ejecutar operaciones destructivas dentro de la API GraphQL de Railway. Ya podemos imaginar brevemente el desastre.

La llamada eliminó un volumen concreto mediante volumeDelete. No hubo confirmación manual, ni aviso específico sobre datos de producción, ni bloqueo por entorno, ni una petición del tipo “escribe DELETE para confirmar”. La IA tomó el mando, tomó la decisión, el volumen desapareció.

El problema añadido es que, según el propio relato, Railway guarda las copias de seguridad de volumen dentro del mismo volumen. Al borrar el volumen, también se fueron esas copias. La última copia recuperable era de hacía 3 meses. Crane afirma que avisó públicamente en X al CEO de Railway, Jake Cooper, y al responsable de soluciones, Mahmoud, en los 10 minutos posteriores.

La IA admitió el error, el coste llevará meses de reconstrucción, cientos de miles en pérdidas

Agente de IA borra base de datos de una empresa en segundos

Según su publicación, Jake respondió: “Madre mía. Eso no debería ser posible al 1000%. Tenemos evaluaciones para esto”. Más de 30 horas después, Railway todavía no le había confirmado si era posible una recuperación a nivel de infraestructura.

El agente, al ser preguntado, escribió una explicación en la que admitía haber adivinado en lugar de verificar, haber ejecutado una acción destructiva sin permiso, no haber entendido lo que estaba haciendo y no haber leído la documentación de Railway sobre el comportamiento de los volúmenes entre entornos.

El impacto cayó directamente sobre pequeños negocios. El sábado por la mañana tenían clientes llegando a recoger vehículos, pero parte de las reservas, altas recientes y datos creados durante los últimos 3 meses ya no estaban. PocketOS tuvo que reconstruir información usando Stripe, calendarios y correos. Los clientes con menos de 90 días aparecían todavía en Stripe, pero ya no existían en la base de datos restaurada.

Crane reclama, visto lo que ha sufrido su empresa, confirmaciones reales para operaciones destructivas por parte de la IA, tokens con permisos por operación, entorno y recurso, copias fuera del mismo radio de daño y tiempos de recuperación publicados.

También señala que las reglas escritas para agentes no bastan si la API permite borrar producción con una sola petición autenticada. Y no es algo que no pase en cierta medida ya, porque la administración de permisos existe, pero no al nivel que dice Crane. Quizás, el siguiente paso de la IA para empresas es que tenga perfectamente delimitado qué puede, o no puede hacer.


Fuentes:
https://elchapuzasinformatico.com/2026/04/agente-ia-borra-segundos-base-datos-empresa/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.