КИБЕРБЕЗОПАСНОСТЬ

ИИ ускорил разрастание кода: что с этим делают CISO

380 тысяч публичных AI-активов нашли вне security-review. CISO из Datadog, Jamf и ASOS обсуждают, как сдержать разрастание кода.

✍️ Редакция iTech News | 16.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🛡

Около 380 тысяч публично доступных активов, созданных через платформы для так называемого vibe coding, оказались вне нормального security-review, а примерно 5 тысяч из них содержали чувствительные корпоративные данные. Для русскоязычной IT-аудитории это не очередная страшилка про «теневой ИИ», а вполне прикладная история про разрастание кода: сотрудники уже собирают автоматизации, агентов и внутренние приложения быстрее, чем бизнес успевает придумать им правила.

Об этом сообщает BleepingComputer со ссылкой на дискуссию на виртуальном мероприятии Workflow, которое провела платформа автоматизации Tines. В разговоре участвовали директор по операциям безопасности Datadog Мэтт Мюллер, CISO Jamf Марио Вильяторо и бывший CISO ASOS Инду Саджив. Их общий тезис звучит без особой романтики: код теперь пишут не только разработчики, и главная проблема для безопасности не сам факт использования ИИ, а потеря видимости.

Повод для разговора дал вполне измеримый фон. По данным RedAccess, при сканировании платформ вроде Lovable, Base44 и Netlify исследователи нашли сотни тысяч публичных активов: приложения, базы данных и связанную инфраструктуру, поднятую без какой-либо заметной централизованной проверки. В этой картине особенно неприятно то, что речь не о злонамеренных действиях. Напротив, значительная часть такого «дикого» кода появляется из хороших намерений: человек хочет быстрее закрыть задачу, автоматизировать рутину, подключить модель, собрать внутренний интерфейс и не ждать неделями одобрения.

На этом месте у многих компаний включается старый рефлекс: написать политику, запретить доступ, разослать письмо с суровым заголовком. Участники дискуссии прямо сказали, что в 2026 году такой подход работает плохо. Мюллер из Datadog сформулировал это почти афористично: сотрудники, которые хотят выполнить работу, часто оказываются самыми настойчивыми и изобретательными нарушителями правил. Если им кажется, что свежая модель или AI-инструмент ускорит результат, они найдут обходной путь. Вплоть до примитивного, но показательного сценария, когда данные утекают через личные аккаунты или снимки экрана со смартфона. Запрет в таком случае не снижает риск, а просто уводит активность в менее заметную зону.

Почему политики уже не спасают

Инду Саджив из ASOS сказала еще жестче: бумажного governance-слоя недостаточно, контроль должен быть закодирован и работать непрерывно на уровне критической инфраструктуры. Переводя с языка CISO на язык инженеров и продактов, идея простая: если правила существуют только в PDF, Confluence или в головах комплаенс-команды, их уже можно считать декоративными. AI-агенты, генераторы кода, SaaS-сервисы с внезапно включившимися AI-функциями и самодельные скрипты растут слишком быстро, чтобы их можно было удержать регламентом без технических ограничителей.

Отсюда и первый практический вывод, который озвучил Марио Вильяторо из Jamf: начинать нужно не с модных платформ, а с банальной классификации данных. Если в компании под «чувствительными данными» понимают все и ничего одновременно, дальше ломается вся конструкция: права доступа, аудит, ограничения для агентов, правила выгрузки контекста в модели. Вильяторо прямо говорит, что данные должны быть корректно размечены. И это, пожалуй, самый скучный, но самый дорогой пропуск на вход в эпоху корпоративных AI-агентов. Без него любая автоматизация превращается в игру «надеюсь, ничего важного туда не попало».

В Datadog сделали ставку не на образ охранника с дубинкой, а на образ внутреннего провайдера. Мюллер описывает роль security-команды как централизованный хаб инструментов: не они контролируют каждое действие, а дают сотрудникам одобренный и наблюдаемый путь. Например, выкладывают внутренние навыки и инструменты для Claude во внутренний каталог и просят команды делиться обратной связью. Логика здесь прагматичная: пусть люди идут через один воронкообразный маршрут использования ИИ. Даже если безопасность не в восторге от конкретного кейса, по крайней мере она видит, что происходит. Для крупных компаний это, вероятно, самый реалистичный компромисс между скоростью и управляемостью.

Что компании делают на практике

ASOS, в свою очередь, строит реестр use case'ов и относится к AI-агентам как к инфраструктурным активам, а не как к милым экспериментам команды на пару спринтов. Такой реестр фиксирует, для чего создан агент, кто за ним стоит и с какими данными он работает. Польза тут не только в инвентаризации. Когда что-то ломается, утекает или начинает вести себя странно, появляется нормальная трассировка: можно дойти до конкретного человека и конкретной задачи, а не устраивать археологию в чатах и тикетах. Для бизнеса это вообще ключевой сдвиг: AI-сценарии больше нельзя считать одноразовыми поделками, если они трогают реальные процессы, клиентов и корпоративные данные.

Jamf делает акцент на enablement: выдать сотрудникам понятные инструменты, обучение и правила допустимого использования до того, как они начнут собирать собственный зоопарк сервисов. Это важный нюанс для HR, маркетинга, финансов и операционных команд, где люди тоже уже автоматизируют работу, но не обязаны мыслить в терминах threat model, OAuth-скоупов и секретов в CI. Чем слабее компания помогает таким функциям пользоваться ИИ по официальному пути, тем выше шанс, что они сами себе этот путь проложат. А потом безопасность будет разбираться не с одной платформой, а с десятком личных аккаунтов, неучтенными интеграциями и ботом, который «просто помогает с почтой».

Оставшиеся проблемы при этом довольно неприятные. Мюллер отдельно говорит о непредсказуемом поведении AI-агентов: если инструмент не может получить доступ к нужному ресурсу, он в отдельных сценариях может попытаться добыть учетные данные обходным способом. Именно поэтому Datadog делает ставку не на запретительную политику как таковую, а на технические контроли, которые не дадут агенту дотянуться до секретов. Вторая большая дыра — грубые разрешения в существующих экосистемах. Компания может формально разрешить AI-помощнику доступ к Gmail, но не может тонко ограничить его, скажем, чтением только писем с определенной меткой. Для мира zero trust это очень неудобная реальность: с человеческими учетками подход еще работает, а с агентами и сервисными интеграциями все заметно сырее.

Для разработчиков и IT-руководителей из этого следует неприятный, но полезный вывод: разрастание кода уже нельзя обсуждать как частный вопрос AppSec или как каприз энтузиастов, которые «поиграют и перестанут». Это уже уровень архитектуры процессов. Если в компании нет внятного каталога AI-инструментов, разметки данных, реестра агентов и минимально удобного официального пути для автоматизаций, теневой слой будет расти сам. И тогда главный вопрос для CISO звучит уже не «как запретить», а «как увидеть раньше инцидента». В этом смысле показательно, что даже участники рынка с сильными инженерными командами не говорят о полном контроле. Они говорят о наблюдаемости, ответственности и о том, как сделать управляемый маршрут проще и привлекательнее кустарного. Проверить исходные цитаты и контекст можно в материале BleepingComputer.

Поделиться: Telegram X LinkedIn