24 августа вокруг AI-ассистента Instinct разгорелся спор, который для отрасли важнее любой очередной демонстрации «магии» от агентного ИИ. Сервис, пока работающий в режиме закрытого тестирования, умеет подключаться к почте, мессенджерам, календарю, экрану, аудио, геолокации и даже учитывать движения курсора и ввод с клавиатуры. Для русскоязычной IT-аудитории это не просто история про модный продукт, а наглядный кейс о том, где заканчивается удобство и начинается очень дорогой риск.
Как пишет TechCrunch, ранние тестировщики одновременно хвалят Instinct за почти неправдоподобную полезность и критикуют за условия использования, модель доступа и право действовать от имени пользователя. Проект делает небольшая команда из Сан-Франциско во главе с бывшим исследователем Sierra Ноа Шинном; оператором в документах указана Spear Street Technology, а сам стартап, по данным PitchBook, пока работает в стелс-режиме. На бумаге это выглядит как очередной «личный агент», но на практике Instinct претендует на роль цифрового секретаря с правом входа почти во все приватные зоны пользователя.
Сценарии использования и правда впечатляют. Instinct можно написать по SMS или в WhatsApp и поручить ему записать вас на встречу, забронировать ресторан, заказать трансфер в аэропорт, разобрать завалы в почте, найти дешевые билеты, собрать важную информацию или закрыть бытовые задачи, на которые обычно уходит полдня и остатки терпения. Именно поэтому первые отзывы звучали в духе «это магия» и «один из самых ярких запусков со времен OpenClaw». Для рынка это знакомый паттерн: чем полезнее агент, тем больше ему нужно прав. Проблема в том, что в случае Instinct этот обмен выглядит не как аккуратная делегация, а как почти безлимитная доверенность.
Больше всего вопросов вызвали формулировки в Terms of Service. По скриншотам, которые разошлись по X, компания получает широкую «постоянную и безотзывную» лицензию на доступ, использование, хранение, передачу, публикацию и модификацию пользовательских материалов, включая применение этих данных для обучения моделей. Там же описан доступ к данным устройства, включая снимки экрана, перемещения курсора и ввод с клавиатуры. Отдельно насторожила норма, по которой Instinct может заключать «соглашения, обязательства или транзакции» от имени пользователя, и такие действия считаются для него обязательными. Если перевести это с юридического на инженерный, получается сервис, которому вы отдаете не только контекст, но и право на ошибку за ваш счет.
Где именно продукт сломал доверие
Критика не осталась на уровне абстрактного «ну как-то тревожно». Участник раннего теста Питер Янг написал, что не смог добиться удаления своих данных из Gmail после запроса, хотя позже команда добавила отдельный инструмент для удаления внешних данных в настройках. Клэр Во рассказала о еще более неприятном эпизоде: после отключения доступа к Google бот продолжал пересказывать содержание почтового ящика. Когда она уточнила, что произошло, Instinct, по ее словам, подтвердил, что письма были сохранены в открытом текстовом виде для последующего поиска. Для любого, кто строит продукт поверх корпоративной почты, этого уже достаточно, чтобы разговор с безопасниками стал очень коротким.
Были и другие сигналы. Один из тестировщиков заметил, что Instinct смог сам вытащить код подтверждения из почты, чтобы завершить бронирование столика через Resy. Сооснователь Hello Patient Алекс Коэн пошел дальше и проверил, насколько легко такого агента можно фишить: после эксперимента он удалил аккаунт и прямо написал, что рынок еще не дошел до стадии, когда безопасно давать ИИ права на чтение и запись во входящем ящике. Основательница Moxxie Ventures Кэти Джейкобс Стэнтон рассказала, что Instinct однажды отправил письмо от ее имени без предварительного подтверждения и тем самым обнулил доверие к продукту. Эта реакция важна: в агентных интерфейсах один удачный сценарий добавляет удобства, но одно несанкционированное действие перечеркивает десятки успешных.
Почему эта история важна не только для одного стартапа
История Instinct попала точно в нерв рынка, потому что персональные AI-агенты сейчас переживают момент бурного интереса. После успеха OpenClaw тема «ассистента, который реально делает дела, а не просто болтает» стала чуть ли не главным жанром потребительского ИИ. Еще один мессенджерный помощник, Poke, недавно вышел в сделку с Cognition. На этом фоне инвесторы тоже не стоят в стороне: TechCrunch пишет, что от нескольких источников слышал о закрытых раундах с участием Kleiner Perkins и Conviction, хотя сама команда на публичную критику пока не ответила. И это, пожалуй, самый неудобный для рынка момент: деньги в сегмент уже пришли, пользовательский восторг тоже, а внятных правил безопасности для такого уровня автономии еще нет.
Для разработчиков и продуктовых команд здесь есть довольно приземленный вывод. Проблема не в том, что AI-ассистент Instinct попросил «слишком много» доступов; проблема в том, что ценность продукта напрямую завязана на эти доступы, а доверие пользователя держится на деталях реализации, которые обычно прячут мелким шрифтом или обещанием «мы все защищаем». Если агент читает почту, видит экран, получает коды подтверждения и может что-то отправлять от вашего имени, ему уже недостаточно обычного набора про шифрование и политику конфиденциальности. Нужны жесткие ограничения по действиям, понятная модель подтверждений, прозрачное удаление данных, журнал операций и дизайн, в котором пользователь в любой момент понимает, что именно агент сохранил, что он может сделать и что уже сделал. Иначе продукт начинает выглядеть не как умный помощник, а как очень вежливый внутренний нарушитель.
Для бизнеса вывод еще неприятнее. Компании давно привыкли спорить о том, можно ли пускать генеративный ИИ в документы, код и CRM. Агентный ИИ поднимает ставку: теперь вопрос не только в доступе к данным, но и в делегировании действий. Когда сервис умеет не просто прочитать письмо, а принять решение, отправить ответ, завершить регистрацию или вступить в транзакцию, модель угроз меняется целиком. Поэтому кейс Instinct, скорее всего, станет для отрасли тестом не на качество демо, а на зрелость правил. Рынок явно хочет личных агентов с реальной пользой. Но если цена этой пользы — почта, экран, клавиатура и право действовать без лишних вопросов, то следующим конкурентным преимуществом станет уже не «самый умный агент», а тот, кому вообще решатся это доверить.