28 мая 2026 года Dark Reading сформулировал неприятную, но полезную для рынка мысль: главный риск, который несет агентный ИИ, связан не с «магией» больших моделей, а с тем, как компании прикручивают их к обычному софту. Для русскоязычных команд это хороший холодный душ: если вы строите AI-агента поверх CRM, helpdesk, ERP или внутреннего портала, проблемы у вас, скорее всего, будут вполне классические — аутентификация, права доступа, санитизация ввода и забытые настройки по умолчанию.
Как пишет Dark Reading, эту позицию продвигают исследователи Acronis, которые готовят выступление на Infosecurity Europe в Лондоне 2–4 июня 2026 года. Старший исследователь безопасности Eliad Kimhy и ведущий исследователь Syed Aizad спорят с популярным тезисом о том, что AI-агенты — это черный ящик, который нельзя нормально разобрать и защитить. Их аргумент проще и опаснее для тех, кто любит «быстро запустить пилот»: агент — это не мистическая сущность, а связка из двух частей. С одной стороны, есть недетерминированная модель, работающая вероятностно. С другой — вполне детерминированные инструменты: функции, API, базы, формы, внутренние сервисы, корпоративные системы. Именно на стыке этих двух миров и появляется основная поверхность атаки.
Этот тезис хорошо ложится на реальные инциденты. В прошлом году исследователи нашли критическую уязвимость в Salesforce: если злоумышленник размещал вредоносный промпт в определенном типе формы, AI-агент на бэкенде мог интерпретировать его как инструкцию и выполнить. Ситуацию усугубляло то, что Salesforce продолжала держать в белом списке просроченный домен, который можно было относительно легко купить. Ранее в 2026 году другой исследователь показал опасную цепочку эксплуатации в ServiceNow. Там чрезмерно доверчивый чат-бот, защищенный стандартными учетными данными по умолчанию, позволял аутентифицироваться как любой пользователь, если просто указать его email. После этого можно было получать доступ к мощным AI-агентам и создавать их практически в любом экземпляре ServiceNow. Никакой научной фантастики: старые добрые ошибки, просто теперь они управляют системами, которые умеют что-то делать сами.
В этом и состоит главный сдвиг. Когда рынок обсуждает агентный ИИ, внимание часто уходит в самые громкие темы — jailbreak, prompt injection, обход защит модели, «непредсказуемое поведение». Kimhy прямо говорит, что это эффектная часть повестки, но не обязательно главная точка отказа. Если агент подключен к инструментам и данным, то любая слабая аутентификация, слишком широкие права, жестко прописанные креды или отсутствие проверки входных данных начинают работать не просто как баг, а как рычаг управления автоматизированным исполнителем. Проще говоря, раньше вы оставляли дыру в бизнес-приложении. Теперь вы оставляете дыру в приложении, которое еще и умеет самостоятельно дергать сервисы, читать данные и принимать решения с высокой степенью автономии.
Для бизнеса это особенно неприятно из-за темпа внедрения. По данным, на которые ссылается издание, около трети организаций уже внедрили агентный ИИ или собираются сделать это в ближайшее время. При этом сами оценки опираются на самоотчеты и прогнозы, то есть точного размера рынка не знает никто. Но даже без идеальной статистики тренд ясен: компании мчатся вперед, а инженерная дисциплина часто едет в багажнике. Отсюда и соблазн поверить, что LLM somehow «разрулит» сложность интеграции. Не разрулит. Если агенту не объяснили, как проверять личность пользователя, он может выдать чужие данные не потому, что «сошел с ума», а потому что система вокруг него не умеет нормально подтверждать доступ.
Acronis приводит и показательный пример такого сценария. В демонстрации для тревел-платформы пользователь может запросить информацию о своем бронировании, а агент отдаст ее, не распознав, что собеседник может лгать о своей личности. Это снова не проблема интеллекта как такового, а банальная ошибка аутентификации. Похожий кейс уже показывали в декабре 2025 года: исследователи использовали программу на базе агента Microsoft Copilot Studio, чтобы добиться утечки персональных данных. Для разработчиков вывод неприятный, но практичный: безопасность агентного ИИ нельзя сводить к настройке самой модели. Нужны те же механизмы, которые нужны обычному корпоративному ПО, — токеновая аутентификация, внятные access controls, сегментация прав, проверка того, кто именно вызывает действие и к каким данным он имеет доступ.
Для CTO, CISO и продуктовых команд здесь вообще нет удобной отговорки. Если агент подключен к внутренним системам, его надо моделировать не как «умный чатик», а как нового сотрудника с очень странным характером: он быстрый, исполнительный, иногда излишне доверчивый и способен за секунды масштабировать последствия плохой архитектуры. Логика «сначала соберем MVP на Agentforce, Now Assist или наспех написанном агенте, а потом закроем риски» выглядит все хуже. Потому что «потом» в такой схеме обычно наступает уже после утечки данных, обхода прав или несанкционированного действия от имени пользователя. Агентный ИИ в 2026 году все больше перестает быть вопросом только про модели. Это уже тест на зрелость интеграций, AppSec-практик и вообще на то, умеет ли команда отличать красивое демо от безопасной системы.
Самый неудобный вопрос для рынка теперь звучит не «можно ли доверять AI-агентам», а «готовы ли компании применять к ним старые принципы безопасности с поправкой на новую автономность». И если ответ отрицательный, то уязвимостью будет не агентный ИИ сам по себе, а привычка внедрять его так, будто права доступа, identity и secure-by-default внезапно вышли из моды.