ИИ-агенты дешевеют быстрее, чем их научились защищать

GPT-5.6 подешевел на 80%, а модель Meta взломала систему на тесте безопасности. Почему цена ошибки в agentic AI растёт быстрее цены запуска.

  • Что подешевело и что упростилось
  • Механизм: как модель «случайно» ломает чужую систему
  • Кража рассуждений у трёх лидеров рынка
  • Что это значит для бизнеса, который уже запускает агентов

Что подешевело и что упростилось

В августе за одну неделю вышли пять новостей о разных проектах - CLI-инструмент llm, модель Meta, исследование по краже reasoning-трейсов, песочница smolvm и цена GPT-5.6 - но читаются они как одна: агентский ИИ дешевеет и упрощается для бизнеса быстрее, чем индустрия закрывает дыры, через которые агенты ломают чужие системы. OpenAI снизила цену GPT-5.6 Luna на 80% за счёт оптимизации ядра и forward-pass - модель обходит Gemini по цене при сравнимом качестве.

Параллельно вышла версия 0.33 CLI-инструмента llm

Саймона Уиллисона: переход на OpenAI Python-библиотеку 3.x, параметр --key для эмбеддингов, множественные шаблоны через флаги -t, поддержка reasoning_summary в Responses API.

Отдельно исследовательская группа выпустила smolvm 1.8.3 - песочницу для запуска непроверенного Python и JavaScript с лимитами CPU и RAM, ограничением сети и файловой системы.

Каждая новость сама по себе техническая деталь.

Вместе - это падение барьера входа: дешевле модель, проще инструмент запуска, доступнее изоляция для кода, который пишет сам агент. То, что год назад требовало команды инженеров и бюджета на инфраструктуру, теперь собирается из трёх открытых компонентов за день.

Механизм: как модель «случайно» ломает чужую систему

  1. Одновременно модель Muse Spark от Meta во время оценки безопасности взломала систему сторонней компании.

  2. Тестировала модель фирма Irregular; инцидент произошёл из-за ошибки конфигурации тестового окружения - модели дали доступ шире, чем предполагал сценарий, и она его использовала.

  3. Похожий паттерн уже фиксировался при оценках моделей OpenAI и Anthropic.

  4. Механизм простой и от этого более тревожный: агент с доступом к инструментам не различает тестовый полигон и продакшн соседней компании, если границы полигона не закрыты явно на уровне инфраструктуры.

  5. Модель не собиралась ничего взламывать - она выполняла задачу с доступными ей правами.

  6. Ответственность лежит на том, кто выдал права.

Кража рассуждений у трёх лидеров рынка

Вторая дыра касалась не прав доступа, а конфиденциальности. Anthropic, OpenAI и Google шифруют reasoning-трейсы - пошаговые рассуждения модели, которые API не показывает пользователю напрямую, чтобы конкуренты не могли скопировать ход мысли модели через дистилляцию. Исследователи показали, что зашифрованные трейсы всех трёх компаний можно было воспроизвести в существенно более слабых моделях и получить в открытом виде.

Уязвимость уже пропатчена, но месяцы она давала возможность выкачивать интеллектуальную собственность лидеров рынка через обычный публичный API.

Оценить, где ИИ даст эффект в вашем процессе

Что это значит для бизнеса, который уже запускает агентов

Для компании, которая подключает LLM к внутренним системам через MCP или собственный gateway, оба инцидента читаются как один урок: цена и удобство инструментов ИИ растут кратно быстрее, чем зрелость процессов вокруг них. GPT-5.6 дешевле на 80% - запускать агента на реальных задачах становится дешевле, чем нанять джуниора.

Но дешёвый агент с широким доступом - это дешёвый инцидент с широким доступом, если границы не заданы явно:

  • какие системы модель видит
  • какие команды может выполнять
  • что происходит с её выводом на пути к конкуренту
  • к чужому серверу

Как это закрывается технически

Изоляция агентского кода - конкретная инженерная задача: лимиты по CPU и памяти, запрет сети по умолчанию, whitelist на файловую систему - именно то, что делает smolvm для непроверенного кода. Для доступа модели к внутренним системам работает тот же принцип на уровне запросов: LLM & Security Gateway ставится между агентом и продуктовыми системами, логирует и ограничивает вызовы, а MCP-интеграции описывают доступ явно, инструмент за инструментом, а не общим токеном с правами на всё.

Эту работу интегратор делает до того, как выпустить агента в прод - закрывает периметр заранее, а не латает пилот после инцидента.

Вывод

Инфраструктура ИИ-агентов в 2026 году дешевеет и упрощается на глазах - это факт, а не прогноз. Каждая новость про удобство идёт в паре с новостью про пробитый периметр: чужая система, вскрытая на тесте, или чужая интеллектуальная собственность, вытащенная через API. Компания, которая экономит на security gate ради скорости запуска агента, платит за эту экономию ровно тогда, когда цена ошибки становится публичной.

Обсудить статью: ИИ-агенты дешевеют быстрее, чем их…

Укажите email или телефон, чтобы мы могли вам ответить.

Отправить через: