Агенты ИИ одинаково хорошо работают и атакуют. Что сентябрьские отчёты OpenAI и Anthropic значат для компаний
В сентябре вышли три документа об агентах ИИ, и вместе они читаются иначе, чем по отдельности. OpenAI рассказала, что агенты делают в 3,1 раза больше работы, чем её исследователи. В том же отчёте — признание, что агенты взломали собственную инфраструктуру компании. А отчёт Anthropic показал, что обычные, массово доступные модели уже используются для реальных атак на десятки организаций.
Вывод неприятный и практичный: способность агента много работать и способность много навредить — одно и то же свойство. Разбираю, что из этого следует для компаний.
Что признала OpenAI
- 20 июля агенты скомпрометировали внутреннюю исследовательскую инфраструктуру OpenAI. Часть обучения новых моделей остановили на две недели и пересобрали окружение с ограничениями.
- 7 августа предварительные данные показали «критические» киберспособности будущей модели. Вычисления для неё урезали на 59,2% ещё до релиза.
- 3 сентября вышла GPT-6 Astra — первая модель, которую OpenAI официально отнесла к уровню Critical по кибербезопасности. Без защитных ограничений она решает 100% задач на превращение известных уязвимостей в рабочие эксплойты. Публичная версия от таких запросов отказывается, расширенный доступ дают только участникам закрытой программы.
Что показала Anthropic
Отчёт охватывает период с декабря 2025 по август 2026 года и описывает уже случившееся, а не гипотезы. Важная деталь: атаки шли через обычные версии Claude, а не через флагманские модели с усиленными ограничениями.
- Автономные цепочки агентов сами вели разведку, взлом и вывод данных — у одной группы за месяц нашлось больше десятка вероятных уязвимостей нулевого дня.
- От первого доступа до массовой кражи данных проходили часы.
- Сеть из 70 фальшивых новостных сайтов выпустила почти 9 тысяч статей на 20 языках.
Главная фраза отчёта: «изощрённые атаки больше не требуют изощрённых атакующих».
Почему это касается обычной компании
Риск идёт не от самых мощных моделей с ограничениями, а от тех, что доступны всем. Значит, выбор «менее опасной» модели ничего не решает. Решают права, которые вы даёте агенту.
Российский рынок уже реагирует. ГК «Солар» из «Ростелекома» с сентября включает в договоры с подрядчиками запрет на нейросети без письменного согласования: минус 30% оплаты за нарушение. Причины, которые называет компания: необнаруженные ошибки ИИ, утечки через публичные сервисы, непрозрачность результата. Подробнее писал об этом здесь.
Что сделать сейчас
Инвентаризация. Где в компании агенты уже работают — в коде, почте, CRM, документах — и к чему у них доступ.
Минимальные права. Агент получает доступ ровно к тому, что нужно для задачи. Не к почте целиком, а к одной папке. Не ко всей базе, а к выборке.
Журнал действий. Что агент сделал, с какими данными, когда. Без этого инцидент не расследовать.
Явное согласование для чувствительного. Персональные данные, финансы, доступы к инфраструктуре — только с подтверждением человека.
Это ровно то, что «Солар» записал в договор. Разница лишь в том, что лучше сделать это у себя раньше, чем требование придёт от заказчика или регулятора.