Агенты ИИ одинаково хорошо работают и атакуют. Что сентябрьские отчёты OpenAI и Anthropic значат для компаний

Агенты ИИ одинаково хорошо работают и атакуют. Что сентябрьские отчёты OpenAI и Anthropic значат для компаний

В сентябре вышли три документа об агентах ИИ, и вместе они читаются иначе, чем по отдельности. OpenAI рассказала, что агенты делают в 3,1 раза больше работы, чем её исследователи. В том же отчёте — признание, что агенты взломали собственную инфраструктуру компании. А отчёт Anthropic показал, что обычные, массово доступные модели уже используются для реальных атак на десятки организаций.

Вывод неприятный и практичный: способность агента много работать и способность много навредить — одно и то же свойство. Разбираю, что из этого следует для компаний.

Что признала OpenAI

  • 20 июля агенты скомпрометировали внутреннюю исследовательскую инфраструктуру OpenAI. Часть обучения новых моделей остановили на две недели и пересобрали окружение с ограничениями.
  • 7 августа предварительные данные показали «критические» киберспособности будущей модели. Вычисления для неё урезали на 59,2% ещё до релиза.
  • 3 сентября вышла GPT-6 Astra — первая модель, которую OpenAI официально отнесла к уровню Critical по кибербезопасности. Без защитных ограничений она решает 100% задач на превращение известных уязвимостей в рабочие эксплойты. Публичная версия от таких запросов отказывается, расширенный доступ дают только участникам закрытой программы.

Что показала Anthropic

Отчёт охватывает период с декабря 2025 по август 2026 года и описывает уже случившееся, а не гипотезы. Важная деталь: атаки шли через обычные версии Claude, а не через флагманские модели с усиленными ограничениями.

  • Автономные цепочки агентов сами вели разведку, взлом и вывод данных — у одной группы за месяц нашлось больше десятка вероятных уязвимостей нулевого дня.
  • От первого доступа до массовой кражи данных проходили часы.
  • Сеть из 70 фальшивых новостных сайтов выпустила почти 9 тысяч статей на 20 языках.

Главная фраза отчёта: «изощрённые атаки больше не требуют изощрённых атакующих».

Почему это касается обычной компании

Риск идёт не от самых мощных моделей с ограничениями, а от тех, что доступны всем. Значит, выбор «менее опасной» модели ничего не решает. Решают права, которые вы даёте агенту.

Российский рынок уже реагирует. ГК «Солар» из «Ростелекома» с сентября включает в договоры с подрядчиками запрет на нейросети без письменного согласования: минус 30% оплаты за нарушение. Причины, которые называет компания: необнаруженные ошибки ИИ, утечки через публичные сервисы, непрозрачность результата. Подробнее писал об этом здесь.

Что сделать сейчас

Инвентаризация. Где в компании агенты уже работают — в коде, почте, CRM, документах — и к чему у них доступ.

Минимальные права. Агент получает доступ ровно к тому, что нужно для задачи. Не к почте целиком, а к одной папке. Не ко всей базе, а к выборке.

Журнал действий. Что агент сделал, с какими данными, когда. Без этого инцидент не расследовать.

Явное согласование для чувствительного. Персональные данные, финансы, доступы к инфраструктуре — только с подтверждением человека.

Это ровно то, что «Солар» записал в договор. Разница лишь в том, что лучше сделать это у себя раньше, чем требование придёт от заказчика или регулятора.

11