Одна команда — и нейросеть отключила свою защиту. Что случилось с одной из самых популярных программ для разработчиков

Иллюстрация создана нейросетью
Иллюстрация создана нейросетью

13 августа 2026 года. Китайская компания DeepSeek выложила в открытый доступ программу, в которой нейросеть работает помощником программиста: читает файлы, запускает команды, правит код. Такого помощника называют «агентом» (нейросеть, которой разрешили не только отвечать, но и действовать).

За несколько часов проект собрал больше 33 тысяч отметок «нравится» на GitHub (сайт, где программисты хранят код). За несколько недель их стало больше 215 тысяч. Так то плюсы у неё настоящие, с них и начнём.

Плюсы:

  • Программа бесплатная, а код открыт по лицензии MIT (его можно скачивать и переделывать).
  • Она не привязана к одной нейросети: подключаются DeepSeek, Claude, модели OpenAI и Google.
  • Каждая деталь, от модели до самого цикла работы помощника, это «плагин» (запасная часть, которую можно вынуть и поставить другую).
  • Каждый шаг помощника записывается в журнал, можно вернуться и посмотреть, что он делал.
  • Работает в браузере на своём компьютере.

Но отметки на GitHub это закладки, а не число тех, кто установил. Об этом прямо пишет The Hacker News. В одном независимом тесте программа и Claude Code исправили одну и ту же ошибку в коде одинаково. Только у DeepSeek на это ушло 125 секунд против 55: на Windows не запустилась защита, и пришлось три раза давать полный доступ. Тест один, и автор сам не считает его рейтингом.

Зачем это нужно:

Честно: обычному человеку эта программа не нужна, это инструмент для программистов. Сам я в них вообще не соображаю и её не запускал, опираюсь на публикации. Вот что она умеет:

  • Чинит код. Читает папку с проектом, находит ошибку, исправляет и запускает проверки. В тесте нашла одну неверную строку, и все десять проверок прошли.
  • Ищет в интернете и, если подключить нужную модель, понимает картинки.
  • Умеет работать без окна, запускаясь из автоматических цепочек.
  • Независимые авторы уже делают надстройки: проверка чужих правок, разбор упавших проверок, превращение описания задачи в готовую правку. Это не DeepSeek, а сторонние проекты.

Мне важнее другое, и это моё мнение, а не факт из источников: что бы вы ни дали нейросети (почту, файлы, папку), она может принять чужой текст за приказ. Дальше как раз об этом.

Проблема:

Раз агент трогает настоящие файлы, его сажают в «песочницу» (огороженную зону). Она ограничивала только запись: писать можно лишь в одну папку. Чтение и выход в интернет ограничены не были. Как ребёнок во дворе: за забор писать нельзя, а смотреть по сторонам можно.

Внутри программы был ещё пульт управления, который слушал команды с этого же компьютера без пароля. Проверял он не то, откуда пришла команда, а заголовок в самом запросе, который отправитель пишет сам. Ну как же так: замок, который открывается, если сказать «я свой».

Провал:

Исследователи компании по безопасности OX Research показали: достаточно одной команды, и агент сам переключает свою сессию на режим «полный доступ». Песочница отключается, запросы на разрешение тоже. Работало на настройках по умолчанию.

Есть важная оговорка. Нейросеть делает это не по своей воле: ей нужен подсунутый злоумышленником текст, который она прочитала и приняла за приказ. Ничего себе, оказывается и такое возможно.

Теперь про сроки. Двое разработчиков описали ту же лазейку на форуме проекта 13 и 14 августа, ещё до официального номера. Один заметил, что у проекта нет правил безопасности и способа тихо сообщить о дыре. Исследователи OX сообщили о дыре 24 августа, исправление вышло 27 августа. В заметках к обновлению уязвимость не упомянута ни словом.

Итог:

8 сентября дыре присвоили номер CVE-2026-82533 (так называют записи в мировом списке найденных дыр) и оценку 9,4 из 10. Это «критическая». Первая исправленная версия на npm (откуда программисты ставят такие программы) вышла 30 августа. Если вы программист и ставили её, проверьте версию: исправление есть с 0.1.2-alpha.2.

Сам проект в своих правилах честно пишет, что проверку безопасности не проходил и песочница не гарантирует изоляции.

Пруфы:

  • The Hacker News, 9 сентября 2026, Свати Хандельвал: thehackernews.com
  • OX Research (нашла дыру): ox.security
  • The New Stack, 13 августа 2026, Фредерик Лардинуа: thenewstack.io
  • DataCamp, 24 августа 2026, сравнение с Claude Code: datacamp.com

Вот так конечно есть над чем задуматься: если нейросети дают руки, надо очень внимательно смотреть, чьи слова она принимает за приказ.

Больше историй про нейросети простыми словами в сообществе Живой ИИ во ВКонтакте.

6