Ctrl+C + Ctrl+V = $300 млн
Вернемся к истории Delve - чем больше про нее читаешь, тем абсурднее она кажется.
Предыстория
Представьте: вы - крупная компания, и тут какой-нибудь стартап предлагает вам программное обеспечение, через которое будут проходить данные ваших клиентов. Например, медицинские карты, платёжные данные, персональная информация. Прежде чем подписать контракт, вы хотите убедиться, что стартап бережно защищает такие данные согласно отраслевым стандартам, а не хранит их в условном текстовом файле в гугл таблицах (мое любимое видео на эту тему - выше).
Самостоятельно проверить вы не можете, а полагаться на честное пионерское от стартапера несолидно. Поэтому возникла система: независимая аудиторская фирма проверяет стартап по набору критериев и выдаёт отчёт. Самый распространённый стандарт в США - SOC 2. Без него продавать ПО крупным компаниям практически невозможно.
Нормальный аудиторский процесс - это 3–6 месяцев работы и ~$30 000–80 000 затрат. Нужно реально настроить безопасность, месяцами доказывать, что она работает, пройти проверку у независимого аудитора. Дорого, а главное очень долго.
И тут появляются Delve - и обещают ту же сертификацию, но за считанные дни и $6 000–15 000 с помощью ИИ.
Как это работало на самом деле
Расследование анонимной группы якобы бывших клиентов показало: выводы «независимого аудитора» были вписаны в итоговые отчёты о безопасности ещё до того, как клиент предоставил хоть какую-то информацию о себе. 493 из 494 отчётов содержали одинаковый текст - вплоть до одних и тех же опечаток.
Например, одно из требований SOC 2 - руководство должно регулярно обсуждать вопросы безопасности и показать аудитору протоколы. У Delve протоколы были уже написаны - с повесткой, пунктами обсуждения, местом для подписи. Клиенту оставалось вписать дату, нажать «принять» - и в отчёте появлялось доказательство встречи, которая никогда не состоялась. То же с оценкой рисков - одинаковая для стартапа из трёх человек и компании на 100. То же с тестами безопасности: «пройдено» стояло до того, как кто-то что-то проверял.
Подписывали всё это недорогие индийские сертификационные фирмы, которые позиционировались как «американские аудиторы». Авторы расследования связались с одной из них напрямую - те были готовы провести SOC 2 и ISO 27001 вместе за менее чем $2 000. Клиенты Delve платили за тот же пакет от $6 000.
При том что ИИ у стартапа - кот наплакал, один кусочек реально работающей технологии всё же нашёлся - но и тут вопросы. Delve, похоже, взял открытый код у своего же клиента - стартапа Sim.ai, убрал указание авторства и продавал как собственную разработку. Sim.ai подтвердили, что никакого соглашения с предприимчивыми ex-MIT не было. Forbes 30 до 30 как никак.
Последствия и выводы
Пока выглядит так, что все работало потому что скучные отчёты для регуляторов вообще никто особо не читает - ни сами стартапы, ни их клиенты, ни инвесторы Delve.
Среди клиентов Delve был Lovable - один из самых модных европейских стартапов для вайбкодинга. Связь с Delve они уже разорвали, но некоторым клиентам повезло меньше. В open-source проекте LiteLLM - тоже клиенте Delve - обнаружили вредоносный код. Через скомпрометированный LiteLLM хакеры добрались до компании Mercor и похитили четыре терабайта пользовательских данных. Сам взлом произошёл не из-за фиктивного аудита, но SOC 2 должен проверять именно такие риски.
На данный момент Y Combinator разорвал отношения с Delve. Подан коллективный иск против Mercor, LiteLLM и Delve. Insight Partners, вложившие в компанию $32 млн, - пока молчат. Сами Delve ответили, что это кибератака, а обвинения сфабрикованы. Но одновременно с этим сменили аудиторов и предложили клиентам бесплатные повторные проверки.
Пока для меня остается огромной загадкой, как эти ребята сумели провести матёрых инвесторов из Insight Partners. Главный красный флаг - цена продукта в 5–8 раз ниже рыночной и обещание выдать отчет «за дни вместо месяцев» в области, где скорость структурно ограничена - если что-то звучит слишком хорошо, чтобы быть правдой, то, вероятно, это неправда.
Вернемся к истории Delve - чем больше про нее читаешь, тем абсурднее она кажется.
Предыстория
Представьте: вы - крупная компания, и тут какой-нибудь стартап предлагает вам программное обеспечение, через которое будут проходить данные ваших клиентов. Например, медицинские карты, платёжные данные, персональная информация. Прежде чем подписать контракт, вы хотите убедиться, что стартап бережно защищает такие данные согласно отраслевым стандартам, а не хранит их в условном текстовом файле в гугл таблицах (мое любимое видео на эту тему - выше).
Самостоятельно проверить вы не можете, а полагаться на честное пионерское от стартапера несолидно. Поэтому возникла система: независимая аудиторская фирма проверяет стартап по набору критериев и выдаёт отчёт. Самый распространённый стандарт в США - SOC 2. Без него продавать ПО крупным компаниям практически невозможно.
Нормальный аудиторский процесс - это 3–6 месяцев работы и ~$30 000–80 000 затрат. Нужно реально настроить безопасность, месяцами доказывать, что она работает, пройти проверку у независимого аудитора. Дорого, а главное очень долго.
И тут появляются Delve - и обещают ту же сертификацию, но за считанные дни и $6 000–15 000 с помощью ИИ.
Как это работало на самом деле
Расследование анонимной группы якобы бывших клиентов показало: выводы «независимого аудитора» были вписаны в итоговые отчёты о безопасности ещё до того, как клиент предоставил хоть какую-то информацию о себе. 493 из 494 отчётов содержали одинаковый текст - вплоть до одних и тех же опечаток.
Например, одно из требований SOC 2 - руководство должно регулярно обсуждать вопросы безопасности и показать аудитору протоколы. У Delve протоколы были уже написаны - с повесткой, пунктами обсуждения, местом для подписи. Клиенту оставалось вписать дату, нажать «принять» - и в отчёте появлялось доказательство встречи, которая никогда не состоялась. То же с оценкой рисков - одинаковая для стартапа из трёх человек и компании на 100. То же с тестами безопасности: «пройдено» стояло до того, как кто-то что-то проверял.
Подписывали всё это недорогие индийские сертификационные фирмы, которые позиционировались как «американские аудиторы». Авторы расследования связались с одной из них напрямую - те были готовы провести SOC 2 и ISO 27001 вместе за менее чем $2 000. Клиенты Delve платили за тот же пакет от $6 000.
При том что ИИ у стартапа - кот наплакал, один кусочек реально работающей технологии всё же нашёлся - но и тут вопросы. Delve, похоже, взял открытый код у своего же клиента - стартапа Sim.ai, убрал указание авторства и продавал как собственную разработку. Sim.ai подтвердили, что никакого соглашения с предприимчивыми ex-MIT не было. Forbes 30 до 30 как никак.
Последствия и выводы
Пока выглядит так, что все работало потому что скучные отчёты для регуляторов вообще никто особо не читает - ни сами стартапы, ни их клиенты, ни инвесторы Delve.
Среди клиентов Delve был Lovable - один из самых модных европейских стартапов для вайбкодинга. Связь с Delve они уже разорвали, но некоторым клиентам повезло меньше. В open-source проекте LiteLLM - тоже клиенте Delve - обнаружили вредоносный код. Через скомпрометированный LiteLLM хакеры добрались до компании Mercor и похитили четыре терабайта пользовательских данных. Сам взлом произошёл не из-за фиктивного аудита, но SOC 2 должен проверять именно такие риски.
На данный момент Y Combinator разорвал отношения с Delve. Подан коллективный иск против Mercor, LiteLLM и Delve. Insight Partners, вложившие в компанию $32 млн, - пока молчат. Сами Delve ответили, что это кибератака, а обвинения сфабрикованы. Но одновременно с этим сменили аудиторов и предложили клиентам бесплатные повторные проверки.
Пока для меня остается огромной загадкой, как эти ребята сумели провести матёрых инвесторов из Insight Partners. Главный красный флаг - цена продукта в 5–8 раз ниже рыночной и обещание выдать отчет «за дни вместо месяцев» в области, где скорость структурно ограничена - если что-то звучит слишком хорошо, чтобы быть правдой, то, вероятно, это неправда.