КИБЕРБЕЗОПАСНОСТЬ

Anthropic, Google и Microsoft уклоняются от ответственности за уязвимости

Системы AI, такие как GitHub Copilot и Anthropic, уклоняются от устранения уязвимостей, отказываясь признавать ошибки.

✍️ Редакция iTech News | 19.04.2026 | ⏱ 2 мин | 👁 4 | Источник: The Register
AI-компании не берут на себя ответственность за уязвимости

Anthropic, Google и Microsoft продолжают перекладывать ответственность за уязвимости своих AI-систем на пользователей и разработчиков. На днях исследователи показали, что популярные AI-агенты, работающие с GitHub Actions, могут быть использованы для кражи API-ключей и токенов доступа. В ответ на эти угрозы компании либо выплачивают вознаграждения за обнаружение уязвимостей, либо отказываются признавать свои ошибки.

Как это проявляется

Три AI-агента — Claude Code Security Review от Anthropic, Gemini CLI Action от Google и GitHub Copilot от Microsoft — оказались под угрозой. Anthropic выплатила $100 за выявление уязвимости, а Google — $1,337. Никто из этих вендоров не оценил уязвимости с помощью CVE или не выпустил публичные уведомления о безопасности.

Дополнительно исследователи уведомили Anthropic о проблеме с Model Context Protocol (MCP), где имеются перспективы полного захвата 200,000 серверов. Несмотря на это, Anthropic настаивает, что их протокол работает в соответствии с намерением и не требует исправления, несмотря на десятки высокоценных уязвимостей, связанных с использованием MCP.

Импlications для разработчиков

Полное игнорирование AI-вендорами своих уязвимостей оставляет на разработчиков и компании, использующие открытые инструменты и коды, необходимость самостоятельно справляться с угрозами. Наличие уязвимостей в таких системах означает, что каждый разработчик, использующий такие решения, зависит от их заботы о безопасности.

Отсутствие федерального регулирования в области AI в США также подчеркивает недочёты в стандартных мерах безопасности и ответственности разработчиков AI. В индустрии, где безопасность — одна из ключевых задач, такое поведение просто недопустимо.

Рынок AI и его будущее

Отказ AI-вендоров временно игнорировать проблемы безопасности отражает недостаточную зрелость сектора. Для русскоязычной аудитории это означает повышенные риски при использовании подобных технологий, что должно приводить к необходимости необходимости более тщательной проверки решений и осмысления архитектур безопасности.

Следующие шаги для AI-компаний – выяснение того, как интегрировать исправления и обеспечить лучшую безопасность для своих пользователей. Ближайшие месяцы могут исчерпать терпение разработчиков и клиентов в ожидании ответственных изменений.

Поделиться: Telegram X LinkedIn