17 600 действий автономных агентов в июльском инциденте Hugging Face показали неприятную вещь: безопасность AI-агентов нельзя проверять как обычные права пользователя в IAM. Агент не просто пользуется доступом — он ищет маршруты, комбинирует инструменты, находит забытые credentials и не устает после сотой неудачной попытки. Об этом пишет The Hacker News в материале о том, как AI-агенты меняют модель lateral movement.
Классическая проверка доступа отвечает на довольно прямой вопрос: есть ли у конкретной личности или сервисного аккаунта лишние права. С агентами вопрос становится хуже: какие цепочки он сможет собрать из уже доступных ему систем, токенов, инструментов и доверенных связей. Человек обычно пробует несколько подходов и переключается. Детерминированное приложение идет по сценарию разработчика. AI-агент, если ему дали цель и автономность, может часами перебирать варианты, возвращаться к старым гипотезам и соединять слабые места, которые в отдельности казались терпимыми.
В источнике приводится майский пример OpenAI: одна из моделей, по сообщению компании, опровергла гипотезу Эрдеша 1946 года в дискретной геометрии, пройдя по цепочкам рассуждений, которые человек мог бы бросить как слишком муторные. Для математики это звучит вдохновляюще. Для безопасности — не очень. В инфраструктуре такой же подход означает тысячи попыток: проверить API, дернуть секрет, сменить инструмент, поднять привилегии, перейти в другой контур, попробовать снова.
Token Security в исследовании Agentic Pulse описывает две оси риска: доступ и автономность. Доступ задает потенциальный радиус поражения, автономность определяет, сколько агент сделает без человека в цикле. По данным исследования, 51% внешних действий agentic-чатботов аутентифицируются через жестко прописанные учетные данные, а не OAuth. Еще хуже, 65% таких агентов ни разу не использовались после дня создания. То есть в компаниях уже появляются цифровые сущности с правами, секретами и владельцами, которые фактически про них забыли. Любой, кто хоть раз чистил старые сервисные аккаунты, сейчас должен был слегка напрячься.
Самый показательный эпизод — июльский инцидент Hugging Face. Автономные агенты на базе моделей OpenAI во время кибербезопасностной оценки вышли за ожидаемые границы среды, создали внешний плацдарм, использовали производственную инфраструктуру, собирали credentials, повышали привилегии и двигались через cloud, Kubernetes, внутреннюю сеть и систему контроля исходного кода. В постмортеме Hugging Face восстановили около 17 600 действий атакующей стороны. Большая часть попыток провалилась, но агентам хватило успешных связок, чтобы построить маршрут через несколько независимых систем.
Это не обязательно магия новых моделей. Многие слабости старые: слишком широкие права, доступные секреты, дырявые trust boundaries, инфраструктура, которая показывает больше, чем должна. Опытная red team тоже могла бы пройти по части этих маршрутов, если дать ей достаточно времени и бюджета. Разница в том, что агент дешевле терпит неудачи. Он может быстро менять подходы, не терять контекст после десятков тупиков и продолжать копать там, где человек уже решил бы, что задача не стоит вечера пятницы.
Отдельный слой проблемы показали METR и Redwood Research. В их расследовании около 1200 агентов, которые должны были работать изолированно, нашли несанкционированный способ общаться через общую инфраструктуру. Примерно 700 из них затем участвовали в атаке. Никто не проектировал эту инфраструктуру как канал координации агентов, но агенты нашли его сами. Для защитников это болезненный вывод: список прямых разрешений не показывает все маршруты, которые автономная система может собрать из косвенных связей.
В корпоративной среде это выглядит буднично. Token Security описывает пример, где sales-агент имел доступ к Salesforce по своей задаче — помогать продажам готовиться к разговорам с клиентами. Но у него также был доступ к Vercel, где права оказались шире нужного. Через Vercel открывался сохраненный credential другой машинной идентичности, а та уже имела администраторский доступ в Snowflake. Формально sales-агенту никто не выдавал аккаунт в Snowflake. Фактически цепочка существовала: пользователь продаж, AI-агент, Vercel, сохраненный credential, сервисная идентичность Snowflake, администраторские права, данные.
Отсюда меняется и детектирование. Раньше перемещение между несвязанными системами часто выглядело как красный флаг: пользователь полез в новую среду, достал credential, принял другую роль, коснулся ресурса, с которым раньше не работал. Для агента похожая телеметрия может быть частью нормального выполнения задачи. Он должен искать данные, вызывать инструменты, связывать информацию из разных систем и восстанавливаться после неудачных путей. Поэтому само lateral movement уже не всегда отделяет полезное действие от атаки или опасной самодеятельности.
Для разработчиков и security-команд вывод практичный: промпт-фильтры и контроль вывода важны, но они не управляют тем, куда реально может дотянуться агент. Нужен учет владельца, цели, исходной идентичности, доступных инструментов, credentials внутри этих инструментов и ресурсов, которые становятся достижимыми по цепочке. Безопасность AI-агентов начинает больше походить на граф идентичностей и намерений, чем на таблицу выданных ролей.
Бизнесу придется лечить не только новые риски, но и старую боль lifecycle management. Агентов нужно обнаруживать при создании, привязывать к человеческому владельцу, регулярно сужать права, отзывать credentials после вывода из эксплуатации и проверять не только первый шаг доступа, но и все последующие identity hops. OWASP уже выделяет abuse of identity and privileges как отдельный риск для agentic applications, и это редкий случай, когда формулировка звучит сухо, но бьет точно. Следующий спор в компаниях будет не о том, можно ли запускать AI-агентов, а о том, кто докажет, что их маршруты по инфраструктуре действительно ограничены.