Уязвимость в GitHub Copilot: Как избежать затрат на премиум-модели
Недавно разработчик, известный под псевдонимом Angry-Orangutan, обнаружил уязвимость в системе биллинга GitHub Copilot, которая открывает доступ к премиум-моделям, таким как Claude Opus 4.5, без использования кредитов. Microsoft решила закрыть тикет с пометкой not planned, что значит, что исправление не планируется. Проблема заключается в методе, которым Copilot подсчитывает запросы. Если начать сессии с бесплатной модели (например, GPT-5 Mini), при этом активировав субагента на дорогую модель, все вызовы будут бесплатными. Angry-Orangutan также описал другой способ: начать сессию с премиум-модели и использовать циклы инструментов, что позволяет работать ей без перерывов. В одном тесте один запрос длился более трех часов и сгенерировал сотни вызовов Opus 4.5, стоив всего 3 кредита. Разработчик вначале сообщил о проблеме в Microsoft Security Response Center, однако там ответили, что это не входит в их компетенцию. В публичном трекере VS Code тикет был закрыт без дальнейших действий. На данный момент уязвимость остается не устраненной.
