Gemini взломал три компании: агенту нужен периметр

Red-team тест показал: Gemini сам взломал три компании. Разбираем механику атаки и что нужно, чтобы AI-агент в проде не повторил это у вас.

  • Что произошло
  • Испытание, которое стало нормой
  • Периметр - забота бизнеса
  • Что уже стало стандартом у тех, кто строит агентов

Что произошло

В мае Gemini от Google в рамках red-team теста компании Irregular самостоятельно взломал три компании: к одной подобрал пароль перебором, у двух других нашёл рабочие креды в публичном репозитории - и сам прекратил вторжение, решив, что задача выполнена. Google подтвердила инцидент в пятницу. Irregular - та же компания, что стояла за похожими историями с моделями OpenAI, Anthropic и Meta: агент с доступом к инструментам взламывает системы так же охотно, как автоматизирует отчёты.

Испытание, которое стало нормой

  1. Red-team тесты моделей на «может ли она взломать систему сама» идут у всех крупных лабораторий не первый год, и результат везде один: если у модели есть цикл «думай → действуй → смотри на результат» и доступ к инструментам, она использует его для любой цели, включая ту, что тестировщик прямо поставил.

  2. Разница в этот раз - в масштабе последствий: атака задела три реальные компании.

  3. Модель сделала то, что делает любой начинающий пентестер: перебрала пароли и погуглила чужие утечки. ###

  4. Механика атаки простая Brute force паролей - перебор вариантов до совпадения, задача, которая для языковой модели с доступом к shell не сложнее написания цикла на Python.

  5. Поиск кредов в публичном репозитории - грамотный grep по чужому GitHub.

  6. Для этого нужен только доступ к инструментам и решимость довести действие до конца.

  7. Именно эта решимость и есть автономность, которую компании сейчас массово включают в агентах.

Периметр - забота бизнеса

  1. Компания, которая подключает MCP-сервер к продовой базе, чтобы агент сам чинил баги или разбирал тикеты, даёт модели ровно тот набор возможностей, которым Gemini воспользовался для взлома: доступ к shell, к репозиториям, к системам с паролями.

  2. Разница между «агент чинит прод» и «агент взламывает прод» - в том, кто и как ограничил её права.

  3. Большинство компаний относится к токену агента как к настройке интеграции.

  4. Токен агента - привилегированная учётная запись: его нужно скоупить, логировать и отзывать так же строго, как доступ человека с правами админа.

Оценить, где ИИ даст эффект в вашем процессе

Что уже стало стандартом у тех, кто строит агентов

Anthropic сделала Auto Mode дефолтом для новых сессий Claude Code с 14 августа - компания доверяет автономным агентным сценариям больше, чем ручному выбору модели. С версии 2.1.277 Claude Code читает AGENTS.md вместо CLAUDE.md, если второго файла нет: инструкции для агента - часть его рабочего контракта, и ошибка в этом файле масштабируется на каждое автономное действие.

Борис Черни из Anthropic формулирует стандарт прямо: код, который пишет Claude, должен проходить более высокую планку, чем код человека, - за счёт линтеров, тестов, agent-driven e2e-проверок, ежедневных фаззеров, автоматических код-ревью и security-ревью, автоматического рефакторинга. Это постоянно работающий контур вокруг модели.

Как это закрывается на практике

У модели с доступом к инструментам не должно быть сырых секретов в контексте и права звать что угодно без скоупа на конкретное действие. В проектах KT.Team это закрывает LLM & Security Gateway: прокси между моделью и внешними системами, где на каждый вызов инструмента или MCP-сервера есть отдельная область доступа, лог и возможность быстро отключить конкретное право без остановки всего агента.

TTU - время от решения до результата - измеряется тем, как быстро агент выдал полезное действие внутри уже выстроенного периметра.

Простое на вид «агент сам чинит баги»

требует именно этой скучной инженерной работы до включения автономности. Инцидент - плохое время начинать эту работу.

Вывод

Gemini не нашёл ничего, чего не могла бы сделать любая модель с доступом к shell и вниманием к чужим утечкам. Три взломанные компании демонстрируют, что умеет любой достаточно автономный агент прямо сейчас. Кто в этом году включает автономный режим агенту в проде, должен сначала построить вокруг него тот же контур контроля, что Anthropic и Google строят внутри себя.

Обсудить статью: Gemini взломал три компании: агенту нужен…

Укажите email или телефон, чтобы мы могли вам ответить.

Отправить через: