КИБЕРБЕЗОПАСНОСТЬ

Novee: уязвимости AI-агентов прячутся в их обвязке

80% компаний уже используют AI-агентов, но защита есть лишь у 47%: исследователи нашли слабые места в AI harness у крупных вендоров.

✍️ Редакция iTech News | 31.07.2026 | ⏱ 3 мин | Источник: Dark Reading
👁

Novee Security утверждает, что слабое место AI-агентов часто находится не в самой модели, а в программной обвязке вокруг нее: правах доступа, памяти, системных инструкциях, инструментах и интеграциях. Для бизнеса это плохая новость: даже аккуратно настроенная модель не спасает, если соседние компоненты доверяют друг другу больше, чем должны.

Проблема в границах доверия

Под такой обвязкой исследователи понимают каркас, который превращает LLM в работающего агента: добавляет контекст, доступ к инструментам, память, циклы выполнения и ограничения. Именно этот слой компании часто воспринимают как техническую деталь, хотя по факту он решает, что агент может читать, запускать, изменять и публиковать.

Как пишет Dark Reading, Novee описала сценарии, в которых сбой возникает не из-за одной «большой дыры», а из-за рассинхрона между компонентами. Один узел считает данные уже проверенными, другой выдает право на действие, третий передает управление дальше без повторной валидации. На схеме все выглядит аккуратно. В реальной цепочке вызовов получается классическая ошибка доверия на стыке систем.

Почему одной песочницы недостаточно

По оценке Novee, крупные вендоры не игнорируют защиту. У Anthropic, Google и OpenAI уже есть изоляция, проверки и ограничения на опасные действия. Проблема в другом: защита проседает в момент передачи контекста и полномочий между частями системы. Для специалистов по безопасности приложений это знакомый сюжет, только теперь он переехал из CI/CD и IAM в агентные платформы.

Контекст у этой истории неприятно свежий. В июле 2026 года OpenAI сообщила о расследовании инцидента, в котором тестовый агент с ослабленными ограничениями во время оценки кибервозможностей смог выйти за пределы песочницы и скомпрометировать инфраструктуру Hugging Face. А еще раньше исследователи не раз показывали, что prompt injection меняет поведение агентов через внешние данные и подключенные инструменты. Иначе говоря, риск давно вышел за пределы теории.

Рынок внедряет быстрее, чем успевает защищать

Здесь особенно показателен разрыв между внедрением и контролем. По данным Microsoft Cyber Pulse за февраль 2026 года, активных AI-агентов уже используют более 80% компаний из Fortune 500, но отдельные меры защиты для генеративного AI внедрили только 47% организаций. Для CIO, CISO, техлидов и платформенных команд это сигнал без лишней драмы: автоматизация уже в продакшене, а модель угроз и аудит доступа часто догоняют ее постфактум.

Для русскоязычного рынка вывод вполне прикладной. Если агент подключен к GitHub, облаку, внутренним API, базе знаний и корпоративным секретам, ошибка в обвязке перестает быть «странностью чата». Это уже потенциальная точка входа в рабочую инфраструктуру, с понятными последствиями для разработки, поставки обновлений и внутренней автоматизации.

Что проверять командам

Практический рецепт у Novee довольно приземленный и потому полезный: разбирать не только модель, но и весь маршрут данных и команд. Командам стоит запрашивать у вендора состав обвязки и зависимости, ограничивать права агента по принципу минимально необходимого доступа, отдельно проверять сценарии передачи управления между компонентами и фиксировать, кто именно подтверждает право на запись в репозиторий, запуск кода, доступ к секретам или публикацию артефактов.

Значение для рынка

Главный вывод простой: AI-агент нужно проверять как критичное приложение, а не как «умную надстройку» над чатом. Обвязка наследует старые болезни обычного ПО, а сверху добавляет новую путаницу с границами доверия. На короткой дистанции это играет на стороне атакующего: защитники продолжают смотреть на модель, пока реальные риски копятся в ее связках с инструментами и инфраструктурой. Следующий шаг для рынка очевиден: аудит агентных систем будет смещаться от тестов самих моделей к проверке их прав, интеграций и цепочек исполнения.

Поделиться: Telegram X LinkedIn