КИБЕРБЕЗОПАСНОСТЬ

Коннекторы ИИ-агентов резко расширили зону риска для компаний

37% коннекторов ИИ изменились за шесть недель: это ломает прежние допущения по безопасности и усложняет контроль данных в компаниях.

✍️ Редакция iTech News | 20.07.2026 | ⏱ 5 мин | Источник: The Register
🔑

За шесть недель 37% коннекторов ИИ, которые исследовала PromptArmor, изменили свои возможности, а у уже работающих интеграций появилось 1686 новых инструментов. Для компаний это неприятный сигнал: подключая ИИ-агента к почте, календарю, документам и мессенджерам, бизнес получает не просто удобную автоматизацию, а быстро растущую зону риска, которую всё сложнее держать в голове и в регламентах.

Об этом сообщает The Register со ссылкой на исследование PromptArmor, изучившей, как коннекторы работают в экосистемах OpenAI ChatGPT и Anthropic Claude. Главная претензия не в самом факте интеграции, а в том, что набор доступных действий меняется слишком быстро: допущения, на которых безопасники, архитекторы и compliance-команды согласовали доступ вчера, через месяц могут уже не соответствовать реальности.

В материале речь идёт о том, что и без внешних интеграций ИИ-агенты трудно укладываются в безопасную модель, если у них одновременно есть доступ к приватным данным, контакт с недоверенным контентом и внешний канал связи. PromptArmor называет это опасной комбинацией, а коннекторы добавляют к ней ещё больше переменных. Шанкар Кришнан, сооснователь компании, прямо говорит: риск зависит от того, какие инструменты доступны через интеграцию, что именно они умеют делать, куда уходят данные и какие операции совершаются с этими данными.

Проблема не теоретическая. По данным PromptArmor, из 2517 коннекторов 931 изменился в период с середины мая до конца июня 2026 года. Причём изменения были не косметическими. Исследователи зафиксировали 1686 новых инструментов в уже активных коннекторах и 1127 переписанных описаний инструментов. Последний пункт особенно важен: даже если права доступа формально не поменялись, новое описание может подтолкнуть модель использовать инструмент в другом контексте и по другим триггерам. То есть поведение системы меняется не только через permissions, но и через текст, который читает сам агент.

В качестве показательного примера приводится коннектор Dropbox. В начале периода наблюдения он предоставлял восемь инструментов, а к концу уже 24. Количество write-инструментов выросло с трёх до десяти, а число потенциально разрушительных действий — с нуля до четырёх. Параллельно менялись permission scopes и добавлялись встроенные инструкции для модели. Для инженера или CISO это означает довольно приземлённую вещь: одна и та же интеграция, одобренная на прошлом архитектурном комитете, спустя несколько недель может представлять собой уже другой продукт с другим профилем риска.

Отдельный слой проблем связан с тем, что коннекторы ИИ нередко отправляют данные дальше по цепочке, во внешние AI-сервисы. PromptArmor проанализировала 7517 инструментов, используемых в 487 коннекторах Claude, и пришла к выводу, что 189 из них, то есть примерно два из пяти, вероятно, вызывают дополнительные ИИ-сервисы. И здесь начинается любимая корпоративная игра под названием «мы согласовали одно, а по факту получили другое». Компания может считать, что разрешила агенту доступ, условно, только к Zoom или CRM, а на практике пользовательский запрос вместе с чувствительными данными уходит ещё и в инфраструктуру сторонних AI-подрядчиков.

В статье The Register приводится пример с Zoom: если агент Claude через коннектор ищет встречи по запросу на естественном языке, содержащему чувствительные данные, Zoom AI может отправить этот запрос одному из десяти своих AI-субпроцессоров, чтобы получить ответ от одной из восьми используемых модельных линеек. Для бизнеса это уже не вопрос абстрактной «магии ИИ», а старая добрая цепочка обработки данных, только теперь она длиннее, менее прозрачна и чаще меняется. Команда, которая утверждала один коннектор, может вообще не знать, что внизу есть ещё несколько поставщиков, новые условия обработки и другая география хранения данных.

Anthropic этого, по сути, не скрывает. В документации по коннекторам компания предупреждает, что подключённые сервисы обрабатывают данные в собственной инфраструктуре и по собственным правилам, в том числе за пределами США. Более того, настройки, ограничивающие, где выполняется inference самого Claude, не распространяются на сторонние сервисы. Это важная деталь для тех, кто привык опираться на галочку вроде US-only inference и считать, что тема с локализацией данных закрыта. На уровне самого LLM, возможно, да. На уровне всей цепочки обработки — уже нет.

Для русскоязычной IT-аудитории практический вывод довольно жёсткий. Коннекторы ИИ нельзя воспринимать как безобидный UI-слой над корпоративными системами. Это подвижный слой автоматизации, который привносит новые действия, меняет semantics вызовов и иногда незаметно расширяет круг обработчиков данных. Разработчикам придётся внимательнее смотреть не только на OAuth scopes, но и на то, какие именно инструменты предоставляет интеграция, как описаны их функции и не появились ли у них разрушительные операции. Продуктовым командам — пересматривать UX-паттерны, где агенту разрешено действовать «от имени пользователя». IT-директорам и безопасникам — перестраивать процесс согласования: одноразовый approval для коннектора здесь уже не выглядит достаточной мерой.

Кришнан формулирует это ещё проще: когда агент получает новые чувствительные данные, новый поток недоверенного контента и новые чувствительные действия, радиус поражения при атаке резко растёт. PromptArmor отдельно упоминает риск, который компания недавно показывала на примере Codex: даже один коннектор к электронной почте может создать условия для утечки юридической и финансовой переписки, если в системе одновременно присутствуют приватные данные и недоверенный ввод. И это, пожалуй, самый неприятный вывод из всей истории. Проблема уже не в том, что ИИ может ошибиться. Проблема в том, что вокруг него быстро собирается целая сеть доверенных и полудоверенных связей, которую бизнес пока не научился инвентаризировать с той же строгостью, с какой он когда-то учился считать серверы, SaaS-подписки и API-ключи.

Следующий этап гонки за агентной автоматизацией, похоже, будет не про новые демо-сценарии и не про ещё один чат в боковой панели. Он будет про то, кто первым научится управлять этой экосистемой как живой, постоянно меняющейся системой зависимостей. И если коннекторы ИИ продолжат эволюционировать с такой скоростью, компаниям придётся утверждать уже не просто доступ к интеграции, а непрерывный контроль того, во что эта интеграция превратилась через две недели.

Поделиться: Telegram X LinkedIn