40% разработчиков оставляют доступ ИИ-агентов к данным и внутренним системам даже после того, как задача уже закрыта. Для компаний это не просто новая привычка в разработке, а готовый сценарий для утечек, лишних привилегий и инцидентов, которые потом приходится разбирать уже с участием безопасников, юристов и бизнеса. Для русскоязычной IT-аудитории сигнал предельно практичный: если агент умеет ходить в прод, читать клиентские данные и работать с секретами, он уже стал частью периметра, даже если в оргструктуре такого сотрудника никто не нанимал.
Об этом сообщает Habr / Новости со ссылкой на исследование 1Password, которая опросила 500 разработчиков и 500 IT-специалистов в США. Картина получилась без особой романтики вокруг автоматизации. 46% разработчиков уже используют ИИ-агентов в производственной среде, еще 45% собираются подключить их в ближайшие два года. При этом 65% респондентов говорят, что использование таких инструментов от них ожидают или прямо поощряют, но только 33% считают, что у их компаний вообще есть защитные механизмы под этот сценарий. Иными словами, бизнес уже нажал на газ, а ремни безопасности пока лежат в багажнике.
Самая тревожная цифра в исследовании связана не с популярностью агентов, а с тем, как им выдают полномочия. Те самые 40% разработчиков оставляют учетные данные активными дольше, чем нужно для выполнения задачи. Для классической ИБ это старая проблема под новым соусом: лишние права, забытые токены, сервисные аккаунты без срока действия, API-ключи, которые никто не помнит, но все боятся удалить. Только теперь к этому добавляется агент, который может не просто хранить доступ, а еще и самостоятельно выполнять действия в инфраструктуре. Если такой доступ перехватят, если агент ошибется в логике или если его подведет вредоносная подсказка, ущерб будет уже не теоретическим. 27% респондентов сообщили об инциденте или нарушении безопасности, связанном с агентами с избыточными привилегиями. Среди тех, кто уже использует агентов, показатель выше: 33%.
Проблема упирается не только в права, но и в базовую дисциплину обращения с секретами. По данным 1Password, 71% участников исследования применяют хотя бы один небезопасный способ управления учетными данными и нечеловеческими идентификаторами. 24% разработчиков признались, что жестко прописывают креды в коде. Еще 20% пересылают их по почте или в Slack. 43% вообще не используют выделенный менеджер секретов или специализированное хранилище. Это уже не спор о лучших практиках, а описание среды, где агентам дают ключи от серверной примерно тем же способом, каким когда-то отправляли пароль в корпоративный чат с припиской «потом поменяем». Обычно не меняют.
Отдельная линия риска связана с тем, что агент действует не в вакууме. 47% респондентов заявили, что агент выполнял непреднамеренное действие после инструкций, встроенных в ненадежную веб-страницу, документ, письмо или вывод инструмента. Это важный момент для тех, кто пока воспринимает агентные системы как продвинутый интерфейс над LLM. На практике агент читает внешние данные, интерпретирует их как сигнал к действию и может получить легитимный доступ к чувствительным ресурсам. Если у него при этом широкий доступ ИИ-агентов к внутренним системам и нет внятного контроля, компания получает не «умного помощника», а новый класс операционного риска. Не случайно 71% опрошенных сказали, что в их организациях агенты имеют доступ к клиентской информации, интеллектуальной собственности, кадровым данным или другой чувствительной информации. Еще жестче звучит другая цифра: в 41% организаций агенты получают доступ к данным, которые для них вообще не были санкционированы.
Для разработчиков и ИТ-руководителей это исследование неприятно именно своей приземленностью. Оно не про далекое будущее и не про абстрактный AGI, а про текущую сборку процессов в компаниях, где от команд требуют быстрее автоматизировать рутину, писать код, ходить в браузер, обновлять тикеты, дергать продовые инструменты и при этом не тормозить релизы. Команды безопасности в такой схеме получают привычную задачу в новом масштабе: нужно контролировать действия агентов, не превращаясь в департамент, который всем мешает работать. В результате в инфраструктуре быстро накапливается зоопарк API-ключей, сервисных учеток, токенов и прочих нечеловеческих идентификаторов, а дальше начинается классическая история про то, что никто уже не может точно ответить, какой агент что использует, кто это одобрил и где это должно было автоматически протухнуть. На этом фоне неудивительно, что 86% участников уже сталкивались с проблемами, связанными с учетными данными, а 37% сообщали о сбоях сервисов, простоях или задержках.
1Password, разумеется, предлагает ответ в логике своей продуктовой стратегии: убирать постоянные привилегии и выдавать доступ только под конкретную задачу, с проверкой по политике компании и автоматическим отзывом после завершения работы. В теории звучит здраво и давно знакомо по модели just-in-time access, только теперь она распространяется не на людей, а на машины и агентные системы. И запрос на такие инструменты в исследовании тоже виден: 52% респондентов хотят централизованно управлять доступом для пользователей и агентов, 47% интересует выдача учетных данных под конкретные задачи с автоматическим истечением срока, 51% ждут полноценные журналы аудита, а 53% хотят более четкой подотчетности за действия агентов. Проще говоря, рынок уже просит не еще одного помощника на базе LLM, а взрослую систему, которая объяснит, почему у агента вообще был этот доступ и кто за него отвечает.
На этом фоне особенно показательно недавнее решение 1Password для Claude, где агент может выполнять в браузере действия с логином и одноразовым кодом без передачи самих учетных данных в модель и без сохранения их в ее памяти. Сам по себе этот кейс хорошо показывает, куда движется отрасль: компании хотят использовать агентный подход в реальных бизнес-процессах, но уже не готовы делать вид, что доступ ИИ-агентов можно раздавать по старым правилам и без отдельного слоя контроля. Следующий этап конкуренции в этой нише, похоже, будет не за самый разговорчивый интерфейс, а за самый внятный ответ на вопрос, как именно агент получает привилегии, где заканчивается его зона действий и кто потом подписывается под его решениями.