27 мая 2026 года The New Stack выпустил материал о проблеме, которую многие команды уже успели получить, но еще не оформили в регламент: безопасность AI-агентов трещит ровно в том месте, где агент сам ставит пакеты, плагины и расширения, а отвечать за это формально некому. Для русскоязычных команд это не теоретический спор про будущее разработки, а вполне земной вопрос: кто будет разбирать инцидент, если Copilot, Cursor или Claude Code подтянут вредоносную зависимость в рабочую машину или проект.
Поводом стали комментарии Виллема Делбаре, сооснователя, CTO и CEO Aikido Security. Как пишет The New Stack, он описывает ситуацию жестко: когда AI-агент устанавливает пакет, а в компании никто заранее не решил, кто владеет этим риском, «ответственного нет». По его словам, разрыв уже заметен не только у разработчиков. AI-инструментами пользуются команды продукта, продаж и маркетинга, причем нередко без понимания, что вместе с агентом на локальную машину прилетают пакеты, agent skills, MCP-серверы и прочие дополнения. У службы безопасности при этом часто нет ни видимости, ни нормального способа быстро понять, какие устройства уже затронуты.
На этом фоне Aikido продвигает свой ответ на проблему. В апреле 2026 года компания представила Aikido Endpoint: агент для рабочих устройств, который проверяет пакеты, плагины, IDE- и браузерные расширения до установки и блокирует вредоносный код еще до загрузки. В марте Aikido также анонсировала Aikido Infinite, платформу непрерывного AI-пентеста. Но в этой истории важнее не очередной security-продукт, а сам диагноз рынка. Делбаре прямо говорит: в большинстве компаний сейчас не определено, кто задает политику для того, что AI-агенту вообще разрешено устанавливать. Для человека есть хотя бы неявная ответственность. Для автономного агента ее нет, если кто-то специально не взял ее на себя.
Логика Aikido довольно прагматичная: guardrails должны задавать security-команды, а разработчики и их инструменты должны работать внутри этих рамок. Иными словами, агенту не нужен отдельный философский статус, ему нужен тот же режим разделенной ответственности, который давно применяется к людям. Проблема в том, что на практике многие компании пока живут в переходной зоне. AI-агенты уже умеют сами тянуть зависимости, ставить инструменты и подключать внешние компоненты, а процессы согласования все еще заточены под эпоху, где `npm install` запускал живой инженер и хотя бы теоретически понимал, что делает.
Рынок, конечно, не спит. В материале перечислены и другие игроки, которые заходят в этот же контур с разных сторон. Socket, по данным The New Stack, недавно закрыл раунд Series C на 60 млн долларов при оценке в 1 млрд долларов и делает ставку на обнаружение и блокировку вредоносных open source-пакетов в реальном времени. Endor Labs в марте 2026 года представила AURI, Skills-плагин, MCP-сервер и CLI для проверки реальных уязвимостей внутри coding assistants вроде Cursor и Claude Code. Chainguard закрывает проблему снизу, через защищенные контейнерные образы и curated-репозитории. Отдельно The New Stack упоминает аудит экосистемы навыков AI-агентов от исследователей Snyk: было проверено почти 4 тысячи skills, и больше трети содержали как минимум одну проблему безопасности. Если кратко, безопасность AI-агентов уже стала отдельным рынком, потому что атаки пошли туда, где раньше многие видели просто удобный интерфейс к LLM.
Самая показательная деталь в интервью касается не только инструментов, но и темпа атак. Делбаре утверждает, что за последние 12 месяцев ландшафт успел пройти путь от компрометации отдельных пакетов до самораспространяющихся червей и захвата CI/CD-цепочек через несколько реестров. Его тезис простой: AI резко снижает порог входа и ускоряет атаку. Работа, на которую у опытного атакующего уходило заметное время, теперь может быть отдана AI-агентам. Отсюда и спорная, но интересная мера Aikido Endpoint: 48-часовая блокировка на установку свежих пакетов. Идея грубоватая, зато понятная: большинство вредоносных публикаций ловятся именно в первые часы. При этом правило можно настраивать по экосистемам, а для срочных случаев оставлены whitelist и разовые approvals. Для npm, где атаки особенно часты, такая модель выглядит логичнее, чем для более консервативных репозиториев.
Для разработчиков и IT-руководителей вывод неприятный, но полезный. Риск уже не сводится к тому, что junior случайно подтянет странную библиотеку с похожим названием. Теперь это может сделать агент, которому дали слишком широкие полномочия, не назначили владельца, не включили мониторинг и не описали правила работы с зависимостями. В такой схеме инцидент будет выглядеть особенно неловко: код вроде писал не человек, пакет ставил не человек, а разбираться с последствиями все равно придется вполне земным людям из AppSec, платформенной команды и разработки. Следующий зрелый этап для рынка, похоже, не в том, чтобы запретить AI в IDE, а в том, чтобы встроить ему ту же дисциплину, которую бизнес давно требует от людей. Иначе история про «автономного помощника» быстро превращается в историю про бесхозный доступ к supply chain. Первоисточник с цитатами Делбаре доступен у .