Автономный AI-агент: 27 минут пользы и дыра в безопасности

Агент сам построил маршрут за 27 минут - та же автономность стала дырой в Claude. Как бизнесу закрыть риск AI-агентов с доступом к данным.

  • Агент сам построил маршрут - и сам решил, куда ещё сходить
  • Что здесь на самом деле произошло
  • Та же способность - источник уязвимости
  • Компании открывают агентам доступ быстрее, чем считают риски

Агент сам построил маршрут - и сам решил, куда ещё сходить

Пользователь попросил ChatGPT с GPT-6 Astra построить круговые маршруты для пробежки на 5 и 10 километров - от дома, по данным OpenStreetMap. Агент работал 27 минут: нашёл адрес через Nominatim, скачал карту дорог и троп через Overpass, посчитал петли и отдал результат в трёх форматах - визуализация, GPX для часов, GeoJSON для карт. Разработчик в процессе не участвовал: агент сам выстроил цепочку вызовов от постановки задачи до готового файла.

Что здесь на самом деле произошло

  1. 27 минут - время, за которое агент прошёл через несколько внешних сервисов, у каждого свой формат ответа и свои ограничения, и на каждом шаге сам решал, что делать дальше.

  2. Раньше эту цепочку строил разработчик: писал код под Nominatim, разбирался с форматом Overpass, вручную считал геометрию петли.

  3. Теперь агент строит её на лету под конкретный запрос конкретного человека.

  4. Для бизнеса это значит: время до результата (TTU) для задач такого класса упало с недель разработки до одного запроса.

  5. Модель научилась надёжно вызывать инструменты по цепочке и проверять собственные промежуточные результаты - такая инженерная зрелость теперь встроена прямо в продукт.

Та же способность - источник уязвимости

  1. Механика, которая даёт пользу - агент сам решает, какие внешние ресурсы дёргать и в каком порядке, - оказалась дырой в безопасности.

  2. Исследователь заставил инструмент web_fetch в Claude перейти по цепочке вложенных ссылок на вредоносном сайте и выгрузить данные пользователя наружу. Anthropic уязвимость закрыла, но принцип атаки применим к любому агенту с доступом к сети: если агент сам решает, куда идти дальше по ссылкам, страница может подменить это решение.

  3. Отдельно Anthropic 60 часов гоняла модель Claude Mythos на поиск слабостей в криптографических примитивах - HAWK и ослабленном AES - почти без участия человека.

  4. Практической угрозы находки пока не несут: это гипотеза о будущем риске, не подтверждённый факт сегодняшней атаки.

  5. Но способность та же: модель с автономией и инструментами находит то, что в неё явно не закладывали. В одном случае агент нашёл маршрут для пробежки. В другом - путь до чужих данных.

  6. Механизм один: агент с доступом к внешнему миру исследует пространство возможностей быстрее и шире человека - включая то пространство, которое разработчик не собирался ему открывать.

Оценить, где ИИ даст эффект в вашем процессе

Компании открывают агентам доступ быстрее, чем считают риски

Компании массово подключают агентам почту, CRM, внутренние API и веб-поиск, глядя на демо вроде маршрута для пробежки: вот как быстро агент работает. Вопрос, что именно агенту разрешено читать и вызывать и кто это проверял, часто остаётся без ответа. Разработчик, который подключает MCP-сервер к внутренней базе клиентов без явного списка разрешённых операций, повторяет ту же ошибку конструкции, что привела к дыре в web_fetch, - только теперь на кону данные компании, а не чужой сайт.

Утечка через агента с доступом к CRM или почте - инцидент с конкретной ценой: часы на расследование, юридический риск, доверие клиентов. Когда никто заранее не ограничил автономность агента, после инцидента некому предъявить ответственность.

Как закрывается инженерно

  1. Урезать агентам инструменты - плохой ответ: так теряется ценность вроде примера с маршрутом.

  2. Границу возможностей агента нужно проектировать заранее - как явную, проверяемую конструкцию. ### Белый список разрешённых вызовов

  3. Агент получает доступ к конкретным MCP-инструментам и конкретным доменам, всё остальное закрыто по умолчанию. ###

  4. Шлюз между моделью и внешним миром LLM & Security Gateway логирует и фильтрует каждый вызов инструмента до того, как он ушёл наружу, - этот слой останавливает переход агента по чужой ссылке или вызов не туда, куда планировали. ###

  5. Полный аудит цепочки вызовов 27 минут работы агента - десятки промежуточных решений.

  6. Компания хранит всю цепочку, включая промежуточные шаги: без неё разбор инцидента после утечки невозможен.

  7. Это часть платформы разработки - контура между «написал промпт» и «работает в проде», который делает автономность агента управляемой.

Вывод

Агент, который сам построил маршрут для пробежки за 27 минут, и агент, через который можно было выгрузить чужие данные, - один и тот же класс системы. Автономность агентов в 2026 году реальна и уже приносит бизнесу пользу, но стоит инженерного контура: списка разрешений, шлюза и лога каждого шага. Компания, которая подключает агенту инструменты без этого контура, получает демо про маршрут для пробежки и нераспределённый риск в комплекте.

Обсудить статью: Автономный AI-агент: 27 минут пользы и…

Укажите email или телефон, чтобы мы могли вам ответить.

Отправить через: