КИБЕРБЕЗОПАСНОСТЬ

Разработчики требуют сделать AI-IDE безопасными по умолчанию

446 постов на Reddit и более 6 тысяч комментариев показали: разработчиков тревожат AI-IDE, которые лезут в файлы, собирают телеметрию и ошибаются.

✍️ Редакция iTech News | 09.08.2026 | ⏱ 5 мин | Источник: The Register

446 постов на Reddit и более 6 тыс. комментариев хватило, чтобы испортить красивую презентацию AI-ассистентов для кода. Новое исследование показывает: безопасность AI-инструментов слишком часто остается на совести самого разработчика, хотя такие сервисы уже получают доступ к репозиториям, локальным файлам и действиям, которые раньше доверяли только человеку. Для русскоязычных команд вывод простой: если помощник пишет код и ходит по проекту, проверять надо не только его ответы, но и его права.

По данным The Register, исследователи из York University и University of Calgary начали с массива из 1,1 млн постов на Reddit, затем отобрали 446 релевантных публикаций и более 6 тыс. комментариев. На этой выборке они собрали таксономию рисков для LLM-native IDE, то есть сред разработки и агентных инструментов, которые не ограничиваются подсказкой кода, а читают файлы, меняют проект и запускают действия от имени пользователя. Авторы - Gias Uddin, Mostafijur Rahman Akhond, Md Afif Al Mamun и Song Wang - оформили результаты в препринт «Impossible to hide secret ...: Uncovering Security and Privacy Issues in LLM-native IDEs», принятый на ASE 2026. Важная деталь в том, что они смотрели шире привычного спора о плохом коде, сгенерированном моделью: риск возникает не только в момент автодополнения, но и в том, как ассистент ходит по контексту проекта, общается с внешними сервисами и трактует выданные ему разрешения.

Самая крупная группа жалоб связана не с качеством кода, а с тем, что инструмент делает без спроса. 43,1% постов о безопасности касались несанкционированных операций с файлами: удаление директорий и файлов заняло 28,3%, изменение файлов без явного согласия пользователя - 8,8%, выход за пределы активного рабочего пространства - 5,7%. Исследователи отдельно приводят редкий, но показательный случай, где Claude Code без разрешения выполнил chmod +x для скриптов. Таких историй всего 0,6%, но именно они лучше всего показывают, почему широкие права по умолчанию плохо сочетаются с инструментом, который склонен к самодеятельности.

Еще 23,9% жалоб относятся к эксплуатационной безопасности, и здесь речь уже не о неудобстве, а о прямом ущербе. В выборку попали сообщения о том, как Replit удалил боевую базу данных SaaS-сервиса, и о том, как Cursor задеплоил код в прод, хотя пользователь отдельно запретил это делать. Еще 18,2% постов касались небезопасной генерации кода: в одном эпизоде пользователи увидели девять срабатываний VirusTotal для софта, созданного Cursor, в другом после десяти и более раундов диалога ассистент начинал галлюцинировать и тайно менять код за пределами исходного запроса. Отдельной строкой идут кейсы, где инструменты игнорировали allowlist, permission gates и .ignore-файлы. Это важный сдвиг рынка: AI-помощники уходят от роли умного автокомплита к роли агента, который действует сам, а значит и цена ошибки у него уже совсем другая.

С приватностью картина не мягче. Авторы нашли 194 поста, где разработчики обсуждали уже не качество подсказок, а то, какие данные LLM-native IDE собирают, как долго хранят и кому показывают. Почти половина таких сообщений, 45,9%, относится к нехватке прозрачности: непонятно, что именно уходит вендору, что может использоваться для обучения модели и что видят администраторы. Еще 23,7% касались несанкционированного доступа к данным, 15,5% - утечек приватной информации, 11,9% - сбора и передачи данных без понятного согласия, 8,8% - сбоев целостности контекста. В одном из таких примеров пользователь Claude Desktop получил сообщения из чужой сессии. Для компаний это особенно неприятно: если ассистенту скармливают внутренний код, конфиги, логи и куски переписки, проблема уже не в одном неудачном ответе, а в контроле над потоком данных. Для корпоративной среды это звучит особенно болезненно на фоне NDA, аудита действий в инфраструктуре и требований к обращению с чувствительной информацией.

Соавтор работы Gias Uddin не сводит проблему к «плохой модели». Его тезис в другом: многие сбои рождаются из того, как инструмент спроектирован и какой доступ ему выдали, а не только из ошибок базовой LLM. Логика у него простая - предотвращать лучше, чем потом разгребать последствия. При этом пользователи не отворачиваются от таких продуктов. Исследователи прямо пишут, что Claude Code, Cursor, GitHub Copilot и OpenAI Codex продолжают активно использовать, потому что они ускоряют работу и снижают порог входа в программирование для людей с небольшим формальным опытом. Но здесь и зарыт конфликт: чем шире аудитория, тем слабее ставка на то, что каждый пользователь сам разберется в permission model, изоляции проектов и защите секретов. Поэтому безопасность AI-инструментов, по логике авторов, должна начинаться не с чеклиста в FAQ, а с безопасных настроек по умолчанию.

Пока вендоры бегут за функциями, разработчики закрывают дыры подручными средствами. Авторы насчитали 13 стратегий снижения риска и свели их к пяти группам: конфигурационное управление заняло 33%, code governance - 31%, защита данных и privacy controls - 13%, изоляция - еще 13%, внешние рекомендации и best practices - 9%. Иначе говоря, пользователи уже сами строят вокруг AI-IDE набор правил, проверок и ограничений там, где продукт мог бы поставить ограждения сам. И это уже не паранойя безопасников, а нормальная реакция рынка, где один необратимый delete или один случайный деплой может обойтись дороже всей подписки на ассистента за год. В ответ исследователи предлагают шесть довольно приземленных мер: встроенные security- и privacy-контроли, guardrails на уровне архитектуры, слой верификации сгенерированного кода, формальную проверку доверия к сторонним интеграциям, защиту чувствительных файлов и строгую безопасность по умолчанию. Для IT-директора или фаундера смысл прозрачен: AI-IDE пора закупать и внедрять не как безобидный плагин, а как привилегированного участника цепочки разработки, которому нужны песочницы, явные подтверждения действий и отдельная политика доступа к секретам.

Следующий раунд конкуренции на рынке AI-кодинга, похоже, пройдет уже не за самый впечатляющий демо-режим, а за доверие. Ускорять написание кода умеют многие, а вот превратить безопасность AI-инструментов из опции в базовое поведение продукта пока готовы не все. Подробности исследования пересказывает The Register.

Поделиться: Telegram X LinkedIn