Одна команда — и нейросеть отключила свою защиту. Что случилось с одной из самых популярных программ для разработчиков
13 августа 2026 года. Китайская компания DeepSeek выложила в открытый доступ программу, в которой нейросеть работает помощником программиста: читает файлы, запускает команды, правит код. Такого помощника называют «агентом» (нейросеть, которой разрешили не только отвечать, но и действовать).
За несколько часов проект собрал больше 33 тысяч отметок «нравится» на GitHub (сайт, где программисты хранят код). За несколько недель их стало больше 215 тысяч. Так то плюсы у неё настоящие, с них и начнём.
Плюсы:
- Программа бесплатная, а код открыт по лицензии MIT (его можно скачивать и переделывать).
- Она не привязана к одной нейросети: подключаются DeepSeek, Claude, модели OpenAI и Google.
- Каждая деталь, от модели до самого цикла работы помощника, это «плагин» (запасная часть, которую можно вынуть и поставить другую).
- Каждый шаг помощника записывается в журнал, можно вернуться и посмотреть, что он делал.
- Работает в браузере на своём компьютере.
Но отметки на GitHub это закладки, а не число тех, кто установил. Об этом прямо пишет The Hacker News. В одном независимом тесте программа и Claude Code исправили одну и ту же ошибку в коде одинаково. Только у DeepSeek на это ушло 125 секунд против 55: на Windows не запустилась защита, и пришлось три раза давать полный доступ. Тест один, и автор сам не считает его рейтингом.
Зачем это нужно:
Честно: обычному человеку эта программа не нужна, это инструмент для программистов. Сам я в них вообще не соображаю и её не запускал, опираюсь на публикации. Вот что она умеет:
- Чинит код. Читает папку с проектом, находит ошибку, исправляет и запускает проверки. В тесте нашла одну неверную строку, и все десять проверок прошли.
- Ищет в интернете и, если подключить нужную модель, понимает картинки.
- Умеет работать без окна, запускаясь из автоматических цепочек.
- Независимые авторы уже делают надстройки: проверка чужих правок, разбор упавших проверок, превращение описания задачи в готовую правку. Это не DeepSeek, а сторонние проекты.
Мне важнее другое, и это моё мнение, а не факт из источников: что бы вы ни дали нейросети (почту, файлы, папку), она может принять чужой текст за приказ. Дальше как раз об этом.
Проблема:
Раз агент трогает настоящие файлы, его сажают в «песочницу» (огороженную зону). Она ограничивала только запись: писать можно лишь в одну папку. Чтение и выход в интернет ограничены не были. Как ребёнок во дворе: за забор писать нельзя, а смотреть по сторонам можно.
Внутри программы был ещё пульт управления, который слушал команды с этого же компьютера без пароля. Проверял он не то, откуда пришла команда, а заголовок в самом запросе, который отправитель пишет сам. Ну как же так: замок, который открывается, если сказать «я свой».
Провал:
Исследователи компании по безопасности OX Research показали: достаточно одной команды, и агент сам переключает свою сессию на режим «полный доступ». Песочница отключается, запросы на разрешение тоже. Работало на настройках по умолчанию.
Есть важная оговорка. Нейросеть делает это не по своей воле: ей нужен подсунутый злоумышленником текст, который она прочитала и приняла за приказ. Ничего себе, оказывается и такое возможно.
Теперь про сроки. Двое разработчиков описали ту же лазейку на форуме проекта 13 и 14 августа, ещё до официального номера. Один заметил, что у проекта нет правил безопасности и способа тихо сообщить о дыре. Исследователи OX сообщили о дыре 24 августа, исправление вышло 27 августа. В заметках к обновлению уязвимость не упомянута ни словом.
Итог:
8 сентября дыре присвоили номер CVE-2026-82533 (так называют записи в мировом списке найденных дыр) и оценку 9,4 из 10. Это «критическая». Первая исправленная версия на npm (откуда программисты ставят такие программы) вышла 30 августа. Если вы программист и ставили её, проверьте версию: исправление есть с 0.1.2-alpha.2.
Сам проект в своих правилах честно пишет, что проверку безопасности не проходил и песочница не гарантирует изоляции.
Пруфы:
- The Hacker News, 9 сентября 2026, Свати Хандельвал: thehackernews.com
- OX Research (нашла дыру): ox.security
- The New Stack, 13 августа 2026, Фредерик Лардинуа: thenewstack.io
- DataCamp, 24 августа 2026, сравнение с Claude Code: datacamp.com
Вот так конечно есть над чем задуматься: если нейросети дают руки, надо очень внимательно смотреть, чьи слова она принимает за приказ.
Больше историй про нейросети простыми словами в сообществе Живой ИИ во ВКонтакте.