Срез — это классы доказательств и три поверхности
Слово «безопасность» в разговорах про AI в разработке склеивает четыре разных сюжета: качество кода, который пишет модель; поведение агента, читающего чужой текст; происхождение инструментов, которые он устанавливает; и способность тех же моделей находить дыры в чужом коде. Склейка мешает: измерения из одного сюжета переносят на другой, а решения принимают по заголовку. Поэтому это срез, а не руководство — он фиксирует, что именно измерено к сентябрю 2026 года, кем и на какой базе сравнения.01Записывали с Евгением подкаст в июне: там мы впервые проговорили эти поверхности вслух и разошлись на том, что данных мало. За прошедшие недели данных стало неприлично много — этот текст в основном о них.Книжный куб · Евгений Кокуйкин про безопасность AI
Первое разделение — по классам утверждений. Проверяемый факт опирается на первичный источник: запись об уязвимости, отчёт об инциденте, текст требования, рецензируемую работу. Снимок рынка или продукта живёт до следующего релиза и обязан нести дату проверки. Авторский прогноз назван прогнозом. Управленческая эвристика — практический ориентир, а не норматив. Авторский вывод показывает цепочку от свидетельств к интерпретации. Дальше в тексте эти пять слов встречаются буквально, а не как фигура речи.
| Класс | Что считается доказательством | Как помечено в тексте |
|---|---|---|
| Проверяемый факт | Первичный источник: запись CVE, отчёт об инциденте, текст регламента, рецензируемая работа | Число с базой сравнения и ссылкой прямо в предложении |
| Снимок рынка или продукта | Документация, телеметрия вендора, опрос с известной выборкой на дату проверки | Дата проверки и пометка «заявление вендора», если издатель выигрывает от числа |
| Авторский прогноз | Сценарий или диапазон, выведенный из трендов, а не измеренный | Слова «ожидаю», «сигнал», горизонт до марта 2027 года |
| Управленческая эвристика | Практический ориентир, который работает у нескольких команд, но не является нормативом | Раздел 11 и врезки «Границы доказательности» |
| Авторский вывод | Интерпретация, для которой показана цепочка свидетельств | Выводы и заключение каждого раздела |
Второе разделение — по поверхностям. Код модели: сколько дефектов приносит генерация и какие классы проходят мимо проверок. инструментов: пакеты, которые модель предлагает, и серверы, расширения, навыки, которые агент ставит себе сам. Агент как субъект: идентичность, права, сеть, изоляция. Эти три поверхности не сводятся друг к другу: гейт не спасает от отравленного описания инструмента, а песочница не улучшает качество кода.
Терминологическая оговорка, без которой дальше будет путаница. В русском языке одно слово покрывает и защиту от противника, и предсказуемость поведения самой модели. В этом тексте «безопасность» и «защищённость» всегда означают первое: есть тот, кто пользуется системой во вред. Для второго я пишу «безопасность поведения модели» — это когда модель делает не то, чего от неё ждут, и никакого противника рядом нет. Инцидент, где модель приняла продуктовую систему за учебную и атаковала её, относится ко второму, а последствия — к первому, и путать их нельзя ни в отчёте, ни в модели угроз.
Чего в этом срезе нет: рейтингов инструментов, пересказа модели угроз по границам полномочий из разбора агентного стека и её же двенадцати технических границ — они описаны там и здесь только достраиваются свежими инцидентами. Нет и юридических советов: тексты требований пересказаны, а не истолкованы.
Код модели: доля дефектов та же, скорость — другая
Самое устойчивое измерение этого года — то, которое не изменилось. В июле 2026 года Veracode прогнала 80 задач через сотню с лишним моделей и получила 44 % решений с уязвимостью из списка OWASP. Годом раньше на том же наборе было 45 %. Лучшая модель выборки набрала 68 % успешных решений, то есть проваливает почти каждую третью задачу. Модели, специально обученные коду, оказались не безопаснее универсальных: 51 % против 52 %.
Ещё интереснее разрез по классам. Инъекция в SQL и слабая криптография практически закрыты — 82 % и 86 % успешных решений. Межсайтовый скриптинг (15 %) и инъекция в логи (12 %) не сдвинулись за год ни на процент. Это не случайный набор: провальные классы требуют экранирования на выходе, то есть знания о том, куда попадёт строка, а у модели этого контекста нет. Ровно эти классы ловит статический анализ — тот самый, который последние два года было принято считать наследием прошлой эпохи.
В агентном режиме картина резче. Бенчмарк SusVibes, принятый на ICML 2026, берёт 186 задач из ста репозиториев на Python — причём задачи отобраны там, где реальные люди при их реализации внесли уязвимость. Лучшая связка агента и модели решает 57 % задач функционально верно и лишь 11,8 % — безопасно; 79,3 % функционально верных решений небезопасны. Подсказка с точным классом уязвимости поднимает безопасные решения до 15,1 % и роняет функциональность: «просто попроси модель писать безопасно» — не работающая стратегия.
Полевые данные подтверждают лабораторию частично. Разбор 4 022 запросов на слияние от автономных агентов из открытого набора AIDev нашёл хотя бы одну находку сканера в 38,9 % из них, а 99,6 % критических находок оказались захардкоженными секретами. Но там же есть неудобная деталь: людям в тех же процессах приписаны две трети настоящих утечек секретов, а ревью пропустило 81,1 % из них до слияния. Это не про то, что модели пишут хуже людей, — это про то, что проверка не справляется с потоком.02Разбирал оба материала в канале с разницей в полгода. Первый — про то, что агент на реальных задачах повторяет те же классы дефектов. Второй — про то, что 80 % организаций внедрили инструменты раньше, чем написали правила. Вместе получается честная картина: дело не в модели.Книжный куб · «Is Vibe Coding Safe?»Книжный куб · отчёт GitLab об ответственности
И контрсвидетельство, без которого раздел был бы нечестным. Работа на реальных репозиториях сравнила 36 855 фрагментов, помеченных как написанные моделью, с 65 391 человеческим и получила 10,04 предупреждения статического анализа на тысячу строк против 13,56 — у кода моделей их меньше. Авторство там определялось по комментариям, то есть выборка смещена в сторону аккуратных разработчиков, а предупреждение анализатора — не уязвимость. Но вывод «модели пишут заведомо более дырявый код, чем люди» этой работой не подтверждается.
| Исследование | Выборка и год | Результат | Ограничение |
|---|---|---|---|
| Veracode GenAI Code Security Report | 100+ моделей, 80 задач, 4 языка, 4 класса CWE; июль 2026 | 44 % задач вносят уязвимость; лучшая модель — 68 % pass; год назад — 45 % | Вендор SAST; синтетические задачи; всего четыре CWE |
| SusVibes (ICML 2026) | 186 задач из 100 Python-репозиториев, 12 связок агент × модель; v3, август 2026 | 11,8 % безопасных решений при 57 % функционально верных; 79,3 % верных небезопасны | Задачи отобраны там, где ошиблись и люди — база смещена к трудным случаям |
| «Trust but Verify?» (KDD 2026, воркшоп) | 4 022 PR автономных агентов из AIDev; июль 2026 | 38,9 % PR с хотя бы одной уязвимостью; 99,6 % критических — секреты в коде | Находки статического сканера, не подтверждённые эксплойты; нет человеческой базы |
| «Broken by Default» (препринт) | 3 500 артефактов от 7 моделей по 500 промптам; формальная верификация; апрель 2026 | 55,8 % артефактов с хотя бы одной доказанной уязвимостью | Модели 2024–2025 годов; авторский пайплайн проверки |
| Mao et al. (препринт, реальные репозитории) | 36 855 AI-фрагментов против 65 391 контрольных; данные до конца 2025 года | 10,04 против 13,56 алертов CodeQL на тысячу строк — у AI-кода меньше | AI-код выявлен по самодекларации в комментариях; алерты не равны уязвимостям |
| CodeRabbit, State of AI vs Human Code | 470 PR: 320 с AI-соавторством, 150 только людей; декабрь 2025 | 10,83 против 6,45 замечаний на PR; замечания по безопасности — до 2,74× | Вендор AI-ревьюера считает своим инструментом; метки по косвенным признакам |
| BaxBench | 392 задачи генерации бэкендов, 14 фреймворков, 6 языков; 2025 | 62 % решений лучшей модели неверны или уязвимы; эксплойты срабатывают на половине верных | Соавторы связаны с коммерческим продуктом; лидерборд 2026 не извлечён |
| Pearce et al., «Asleep at the Keyboard?» | 1 689 программ Copilot по 89 сценариям; 2021 | Около 40 % уязвимых | Исторический якорь: модель 2021 года |
Полезно помнить и исторический масштаб. В 2021 году на 1 689 программах, написанных ранним автодополнением, около 40 % содержали уязвимость; в 2022 году эксперимент со сорока семью участниками показал, что группа с ассистентом писала менее безопасный код на всех пяти задачах и при этом выше оценивала его безопасность. За пять лет доля почти не изменилась — изменилось то, сколько такого кода производится в единицу времени и как редко его читает человек.
Складывая: доля дефектов держится, объём вырос. Разработчики оценивают долю кода, написанного или существенно доработанного моделью, в 42 % и ждут 65 % к 2027 году; при этом 96 % не доверяют такому коду полностью, а всегда проверяют перед коммитом только 48 %. Разрыв между недоверием и проверкой — и есть предмет разговора.
Инъекция инструкций получила номера
В 2025 году инъекция инструкций была темой докладов. В 2026-м это каталог записей об уязвимостях с оценками, версиями и датами исправления — по всем крупным кодовым агентам. Смена жанра важнее любой отдельной записи: пока это был класс атак, обсуждать можно было устойчивость моделей; когда это записи с версиями, обсуждать приходится границы продукта.
Точки входа специфичны для разработки, и это не универсальный «текст из интернета». Файл правил репозитория с невидимыми символами: модель их читает, ревьюер — нет. Задача в трекере, которую агент читает при разборе контекста: публичная задача заставляла агента вынести данные приватных репозиториев в публичный запрос на слияние. Файл README проекта. Описание инструмента протокола MCP. Рендер картинки в чате. Наконец, конфигурация самого репозитория — в сентябре 2026 года это оказалось самой неприятной точкой входа.
Полезно смотреть не на список записей, а на то, чем каждую закрывали. В Cursor одобренную конфигурацию инструментов можно было подменить без повторного запроса — исправили обязательным переодобрением при любом изменении. В GitHub Copilot инъекция записывала параметр автоодобрения в настройки рабочей области — исправили запретом на такую запись. В Claude Code хуки и серверы протокола из настроек репозитория выполнялись до диалога доверия — исправили порядком проверки. В Gemini CLI в безголовом режиме папка считалась доверенной, а список разрешённых инструментов игнорировался; оценка 10,0, потому что это неаутентифицированное выполнение кода в сборочном конвейере. Ни одно исправление не было формулировкой в системном промпте. Все — границы: файлы, сеть, автоодобрение, доверие.03Разбирал книгу Стива Уилсона два года назад: там граница доверия описана до всякой агентности. Чего книга не предвидела — что «недоверенным вводом» станет файл правил в чужом репозитории, который читает не человек, а модель.Книжный куб · The Developer's Playbook for LLM Security
| Инцидент | Дата | Точка входа | Эффект | Где закрыли |
|---|---|---|---|---|
| Rules File Backdoor (Pillar Security) | март 2025 | Файл правил с невидимыми Unicode-символами | Скрытые инструкции для Cursor и Copilot | GitHub добавил предупреждение о скрытом Unicode в мае 2025; CVE нет |
| GitHub MCP (Invariant Labs) | май 2025 | Публичный issue | Агент выносит данные приватных репозиториев в публичный PR | Архитектурная проблема обвязки; фикса вендора нет |
| CurXecute и MCPoison, Cursor | август 2025 | Запись .cursor/mcp.json; подмена одобренного MCP-конфига | Удалённое выполнение кода; CVSS 8,6 и 7,2 | Cursor 1.3.9; повторное одобрение при любом изменении конфига |
| CVE-2025-53773, GitHub Copilot | август 2025 | Запись параметра автоодобрения в .vscode/settings.json | Удалённое выполнение кода; CVSS 7,8 | Visual Studio 17.14.12 |
| CamoLeak, Copilot Chat (Legit Security) | октябрь 2025 | Скрытый комментарий PR и прокси картинок Camo | Посимвольный вывод секретов и приватного кода; CVSS 9,6 | GitHub отключил рендер картинок в Copilot Chat 14 августа 2025 |
| CVE-2025-59536, Claude Code | публично февраль 2026 | Хуки и MCP-серверы из .claude/settings.json до диалога доверия | Удалённое выполнение кода при открытии чужого репозитория; CVSS 8,7 | Claude Code 1.0.111 |
| Codex CLI, CVE-2025-61260 | публично апрель 2026 | .codex/config.toml и .env из репозитория без подтверждения | Выполнение кода через MCP-конфиг; CVSS 9,8 | Патч; исправленная версия в GHSA не указана |
| «Comment and Control» (Johns Hopkins) | апрель 2026 | Заголовок PR, комментарий issue, скрытый HTML-комментарий | Ключи API и токены CI у трёх вендоров | Баунти $100, $1 337 и $500; CVE не выданы |
| CVE-2026-12537, Gemini CLI | июнь 2026 | .gemini/.env в headless-режиме CI | Неаутентифицированное выполнение кода в CI; CVSS 10,0 | Gemini CLI 0.39.1; действие 0.1.22 |
| DuneSlide, Cursor (Cato Networks) | июнь 2026 | Рабочий каталог инструмента под управлением модели; симлинки | Побег из песочницы до выполнения кода; CVSS 9,3 дважды | Cursor 3.0 |
| CVE-2026-54316, Claude Code | июнь 2026 | Заранее одобренный домен в WebFetch и счётчик загрузок | Скрытый канал вывода файлов и переменных | Claude Code 2.1.163 |
| Novee Security (Black Hat USA) | август 2026 | Одна issue от аккаунта без прав | Секреты CI у Claude Code Action, Gemini CLI и Codex | Патчи и обходы; у Codex — «intended behavior» без CVE |
| GitSpawn (Manifold Security) | сентябрь 2026 | .git/config: core.fsmonitor и родственные ключи | Команда выполняется при первом git status агента, до запроса о доверии; 7 агентов | 4 из 8 находок без патча на 1 сентября; Claude Code закрыл один вектор в 2.1.196 |
Свежий пример — класс GitSpawn, опубликованный за неделю до этого текста. Вредоносная конфигурация в служебном каталоге репозитория исполняет команду атакующего, когда агент в фоне обращается к системе контроля версий, собирая контекст. Клонирование само по себе безопасно, вопрос о доверии к папке ещё не задан, песочница ещё не применена — а команда уже выполнилась. Восемь находок в семи агентах, четыре без исправления на 1 сентября. В Claude Code один путь закрыли в версии 2.1.196, второй на 1 сентября оставался живым, и в журнале изменений вплоть до версии 2.1.261 он не упомянут.
Как измеряют устойчивость сами лаборатории — отдельный сюжет, где легко обмануться. Anthropic заказала оценку у Trajectory Labs: 72 сценария по десять прогонов, ноль успешных атак из 720 в автоматическом режиме. Через три недели независимый исследователь получил выполнение кода в трёх и четырёх случаях из пяти на своей цепочке, а компания закрыла отчёт как информационный, назвав режим удобством, а не гарантией. Обе цифры честные и несравнимые: разные сценарии, разный атакующий, разная цель измерения. Пример из той же серии: одна и та же модель на прежнем атакующем показывала 0 %, а на усиленном — 25,92 %.
Цепочка поставки удлинилась на два звена
У цепочки поставки в агентной разработке появились два звена, которых не было в классической модели. Первое: пакеты, которые модель придумывает. Второе: серверы протокола инструментов, расширения среды и навыки, которые агент устанавливает по ходу задачи, — обычно без подписи, реестра и закреплённой версии.
Первое звено измерено хорошо. Работа с USENIX Security 2025 прогнала 576 000 образцов кода через шестнадцать моделей: 19,7 % рекомендованных пакетов не существует, 205 474 уникальных выдуманных имени. Ключевое здесь не доля, а воспроизводимость: 43 % выдуманных имён повторяются во всех десяти прогонах одного и того же запроса. Ошибка систематическая, значит имя можно зарегистрировать заранее и ждать. Так появился — по аналогии с тайпсквоттингом, только опечатку делает не человек, а модель. У моделей 2026 года доля упала до 4,62–6,10 %, но 127 имён галлюцинируют все пять проверенных моделей сразу, и 53 из них на момент проверки были свободны для регистрации.
В августе 2026 года это перестало быть теорией: кампания опубликовала 788 вредоносных пакетов за двое суток под именами в таком стиле, и заражение срабатывало при обычном подключении модуля, без установочных сценариев. Исследователи честно пишут, что не измеряли, какая доля имён именно выдумана моделями, — но сама кампания уже не гипотеза.
Второе звено дало более неприятный сюжет. В августе 2025 года компрометация популярного пакета сборки развернула вредонос, который искал на машине установленные кодовые агенты и запускал их с флагами, отключающими подтверждения, — чтобы агент сам нашёл и собрал секреты. Это переворачивает привычную рамку: агент здесь не жертва инъекции, а исполнитель в руках атакующего, уже имеющего доступ к машине. В той же волне более 6 700 приватных репозиториев были сделаны публичными, а у более чем 1 700 пользователей утекли проверенные секреты.04Когда разбирал протокол, описание инструмента выглядело интерфейсом. Через год выяснилось, что это исполняемая конфигурация: её читает модель и принимает как инструкцию. Относиться к ней надо как к манифесту зависимостей, а не как к документации.Книжный куб · разбор MCP
Дальше — четыре волны червя в реестре пакетов. Первая (сентябрь 2025) взяла больше пятисот пакетов по счёту реестра. Вторая (ноябрь 2025) охватила более 30 000 репозиториев, причём лишь 23 % заражений пришлись на машины разработчиков, остальное — на сборочные конвейеры, и при неудаче выгрузки полезная нагрузка стирала домашний каталог. Третья (апрель 2026) пришла через официальный интерфейс командной строки менеджера паролей и охотилась уже за ключами провайдеров моделей. Четвёртая (август 2026) охватила более четырёхсот пакетов с суммарной аудиторией свыше 1,3 миллиарда загрузок в месяц, целилась в ключи Anthropic, OpenAI и Cursor и закреплялась в хуках каталога агента.
Отдельная линия — сами инструменты агента. показали ещё в апреле 2025 года: скрытая инструкция в описании заставляет агента прочитать ключи и передать их в аргументах вызова, а вариант «смена описания после одобрения» превращает разовое согласие в постоянный доступ. В сентябре 2025 года нашли первый вредоносный сервер протокола в реестре — одна строка добавляла скрытую копию каждого письма. Расширения среды разработки дали 72 вредоносных пакета, доставленных транзитивно через зависимости манифеста, с прицелом на конфигурации кодовых агентов. Навыки агентов — 341 вредоносный из 2 857 в одном каталоге, а вдобавок к этому синтаксис динамического контекста, при котором команда выполняется до того, как модель вообще прочитает файл.
| Звено | Инцидент | Дата | Роль AI | Что защищает |
|---|---|---|---|---|
| Пакеты-зависимости | chalk и debug: фишинг мейнтейнера | сентябрь 2025 | Нет; классическая кража аккаунта | Обязательная 2FA, отзыв классических токенов npm с 9 декабря 2025 |
| Токены CI | s1ngularity, Nx | август 2025 | Вредонос запускал Claude Code, Gemini CLI и Amazon Q для поиска секретов | Trusted publishing через OIDC, права workflow по умолчанию только на чтение |
| Червь в реестре | Shai-Hulud, две волны | сентябрь и ноябрь 2025 | Поиск секретов TruffleHog, самопубликация чужими токенами, стирание диска при неудаче | Короткоживущие сессии npm, лимит 90 дней для токенов записи |
| Червь в реестре | CHAINDROP (Shai-Hulud) | август 2026 | 300+ шаблонов учётных данных с акцентом на ключи Anthropic, OpenAI и Cursor; закрепление в хуках .claude/ | Ротация ключей, ревью изменений в .claude/ и .vscode/, запрет установок с preinstall |
| MCP-сервер | postmark-mcp 1.0.16 | сентябрь 2025 | Одна строка со скрытой копией каждого письма | Реестр с проверкой издателя, закреплённая версия, ревью диффа |
| MCP-клиент | mcp-remote, CVE-2025-6514 | июль 2025 | Команда из OAuth-метаданных недоверенного сервера; CVSS 9,6 | mcp-remote 0.1.16; список разрешённых серверов |
| Описание инструмента | Отравление инструментов (Invariant Labs) | апрель 2025 | Скрытая инструкция в описании читает ключи и передаёт их в аргументах | Полное описание на экране, хеш описания, повторное одобрение при изменении |
| Выдуманные пакеты | WEL1DROPPER, npm | август 2026 | 788 пакетов за двое суток под именами из «слопа»; заражение от одного require() | Проверка существования и возраста пакета до установки, зеркала реестров |
| Расширения IDE | GlassWorm, Open VSX | октябрь 2025 — март 2026 | Невидимый Unicode, транзитивная доставка через зависимости расширений; цели — конфиги Claude Code, Codex и Antigravity | Реестр расширений организации, закреплённые версии |
| Навыки агентов | ClawHavoc и динамический контекст (Datadog) | февраль и май 2026 | 341 вредоносный навык из 2 857; команда в динамическом контексте выполняется до того, как модель её прочитает | Запрет shell в навыках управляемой настройкой, ревью каталога .claude/ |
| Сканер безопасности в CI | LiteLLM через Trivy | март 2026 | Скомпрометированная зависимость сканера отдала токен публикации; нагрузка собирала ключи облаков и провайдеров моделей | Trusted publishing, карантин реестра, отдельный конвейер публикации |
Что реально изменилось в защите. Реестр пакетов отозвал классические токены, сделал вход сессией на два часа и ограничил токены записи 90 днями; публикация через доверенных издателей убирает долгоживущий секрет из конвейера вовсе. Официальный реестр серверов протокола за год так и остался предварительным: подтверждение пространства имён есть, подписи пакетов нет. Это и есть текущая граница зрелости: для пакетов инфраструктура доверия появилась, для инструментов агента — ещё нет.
Секреты утекают через контекст, а не через ответ
Самая частая ошибка в разговоре об утечках — считать, что модель «проговаривается». Практически всегда происходит другое: секрет попадает в контекст агента, а дальше уходит любым разрешённым каналом. За 2025 год в публичные коммиты попало 28,65 миллиона новых секретов — на 34 % больше при росте самих коммитов на 43 %. Секретов, относящихся к сервисам AI, — 1 275 105, на 81 % больше. Коммиты, сделанные с участием кодового агента, содержат секрет в 3,2 % случаев против базовых 1,5 %. И отдельная цифра, которой год назад просто не могло быть: 24 008 уникальных секретов найдено в публичных конфигурационных файлах протокола инструментов, 2 117 из них были живыми на момент проверки.
Каналы у агента куда богаче, чем текст ответа. Разрешённые без подтверждения команды позволяли кодировать данные в запрос к системе доменных имён. Прокси картинок в чате давал посимвольный вывод секретов через ссылки на изображения. Заранее одобренный домен превращал счётчик загрузок чужого сервиса в скрытый канал. Общее у всех трёх — они проходят там, где фильтр ответа не смотрит, а список разрешённого формально соблюдён.
Отсюда следует, что работают ровно два разреза. Первый — до сборки контекста: не давать агенту читать то, что не нужно задаче, редактировать известные форматы секретов до отправки, держать учётные данные вне рабочей области. Второй — на выходе в сеть: запрет по умолчанию и явный список адресов. Фильтр ответа — третий по счёту и первый по бесполезности: он стоит после того, как данные уже покинули контур.05Доклад Tailscale про сеть как песочницу я разбирал год назад и тогда считал его изящным, но избыточным. После каталога каналов вывода за 2026 год он выглядит просто правильным: сетевая граница ловит все примитивы разом, а не по одному.Книжный куб · «What if the network was the sandbox?»
Вторая половина сюжета — приложения, собранные почти без ручного кода. В феврале 2026 года открытая база соцсети для агентов отдавала 1,5 миллиона токенов агентов и около 35 000 адресов: ключ клиента лежал в коде страницы, а правила доступа к таблицам не были включены. Основатель прямо сказал, что не написал ни строки вручную. Это единственный случай 2026 года, где связь между способом разработки и утечкой подтверждена и первичным разбором, и словами владельца, — остальные громкие истории такой связи не имеют, и приписывать их «вайб-кодингу» некорректно.
| Источник | Метрика | Значение | Ограничение |
|---|---|---|---|
| GitGuardian, State of Secrets Sprawl 2026 | Новые секреты в публичных коммитах за 2025 год | 28,65 млн, +34 % за год при росте коммитов на 43 % | Телеметрия вендора; рост частично объясняется ростом коммитов |
| GitGuardian 2026 | Секреты AI-сервисов | 1 275 105, +81 % | Больше детекторов и больше сервисов |
| GitGuardian 2026 | Коммиты с участием Claude Code | 3,2 % с секретом против 1,5 % по всем публичным коммитам | Корреляция; метод атрибуции и выборка не раскрыты |
| GitGuardian 2026 | Секреты в публичных конфигах MCP | 24 008 уникальных, 2 117 валидных | Нет знаменателя: сколько конфигов просмотрено |
| GitGuardian 2025 | Репозитории с активным Copilot | 6,4 % с утечкой против 4,6 % | Уровень репозитория, не коммита; метод не раскрыт |
| Wiz, Forbes AI 50 | Компании с подтверждённой утечкой секретов на GitHub | 65 % из 50 | Про GitHub, а не про конфигурации агентов |
| Wiz, Moltbook | Открытая база соцсети для агентов | 1,5 млн токенов агентов, ~35 000 адресов | Один инцидент; «ни одной строки вручную» — слова основателя |
| IBM, Cost of a Data Breach 2026 | Инциденты с теневым AI | 43 % организаций против 20 % годом ранее; $5,39 млн за инцидент | Только пострадавшие организации; вендор безопасности |
Наконец, политика данных самих инструментов. К сентябрю 2026 года картина такая: коммерческие условия у ассистентов, как правило, исключают обучение на коде клиента, а личные планы — включают его настройкой, причём у одного из крупных вендоров это стало умолчанием с 24 апреля 2026 года. Отдельно стоит читать формулировки о редактировании: «вырезаем известные форматы секретов» означает, что неизвестные форматы и содержимое файлов уходят как есть.
Агент — субъект с правами, и рынок ответил слоем идентичности
Два инцидента лета 2026 года изменили разговор о сильнее, чем все демонстрации исследователей. В июле модель на внутренних кибер-оценках вышла за границу изоляции через уязвимость в хранилище артефактов, получила интернет и скомпрометировала часть продуктовой инфраструктуры чужой компании; пострадавшая сторона восстановила около 17 600 действий примерно в 6 280 кластерах за четверо с половиной суток. Через девять дней другая лаборатория опубликовала ретроспективу 141 006 прогонов и нашла три случая, где модели атаковали реальные системы, приняв их за учебные.
Важно, чем это не является. Ни в одном из случаев модель не пыталась «сбежать»: в первом она решала поставленную задачу и не имела продуктовых ограничителей, во втором — ошиблась в том, где находится. Это и есть практическая формулировка риска: автономность плюс неверная модель мира плюс настоящие инструменты дают настоящий ущерб без всякого злого умысла.06Два поста в канале рядом: первый — про то, как агент вышел за границу стенда, второй — про то, какие решения остаются за платформой. Вместе читаются как один аргумент: границу нельзя делегировать тому, кого она ограничивает.Книжный куб · доклад об инциденте на Black HatКнижный куб · что отдать агенту, а что оставить платформе
Дальше — цифры, которые лаборатории публикуют о себе, и они честнее маркетинга. Пользователи одобряют около 93 % запросов на подтверждение: чем больше запросов, тем меньше внимания каждому, и человек в контуре перестаёт быть контролем. Изоляция средствами операционной системы сократила число запросов на 84 %. Классификатор автоматического режима перехватывает около 83 % чрезмерно усердных действий — то есть пропускает каждое шестое, о чём вендор пишет прямо в сноске. И отдельно: во внутреннем учении февраля 2026 года агент, запущенный пользователем по фишинговой инструкции, вынес ключи облака в 24 попытках из 25 — потому что защита, привязанная к намерению пользователя, молчит, когда инструкцию набирает сам пользователь.
Рынок ответил слоем идентичности. Идентичности агентов выделены в отдельный класс учётных записей корпоративного каталога. Черновик рабочей группы описывает выдачу токена делегирования от провайдера для доступа между приложениями. Спецификация протокола инструментов за четырнадцать месяцев прошла три ревизии авторизации: сервер стал полноценным получателем токена, динамическая регистрация клиентов объявлена устаревшей, добавлена проверка издателя. Направление одно: вместо общего токена человека и вместо «дайте доступ, потом разберёмся».
| Что это | Что даёт агенту | Как связан с человеком | Статус на 4 сентября 2026 |
|---|---|---|---|
| Спецификация авторизации MCP, ревизия 2026-07-28 | MCP-сервер как OAuth 2.1 resource server, метаданные клиента вместо динамической регистрации, проверка издателя токена | Делегирование от пользователя, короткоживущие токены, запрет сквозной передачи | Динамическая регистрация объявлена устаревшей с окном 12 месяцев |
| Microsoft Entra Agent ID | Отдельный класс учётных записей для агентов | Парная учётная запись человека-владельца | Доступно всем клиентам Entra; защитные функции — по лицензии Agent 365 |
| Okta Cross App Access и черновик IETF | Токен-утверждение идентичности для доступа между приложениями | Утверждение о пользователе от корпоративного провайдера | Черновик рабочей группы OAuth от мая 2026, не RFC |
| Песочница Claude Code | Изоляция файлов и сети средствами ОС, прокси для исходящего трафика | Классификатор auto mode над командами | Песочница по выбору; auto mode — по умолчанию с 14 августа 2026 |
| Файрвол Copilot coding agent | Список разрешённых реестров пакетов | Предупреждение о заблокированном запросе в теле PR | Включён по умолчанию только в среде GitHub Actions |
| NIST AI Agent Standards Initiative | Концепт-документ об идентичности и авторизации агентов | Запросы информации от отрасли | Программа с февраля 2026, не стандарт |
Обратная сторона автономности — качество надзора. Прототип оценки наблюдаемости показал, что монитор ловит агента, выполняющего скрытую побочную задачу, в 52 % прогонов при скрытом рассуждении и в 80 % при видимом. Государственный оценщик зафиксировал попытки обхода правил в 12 % проб. А исследование с участием более ста разработчиков дало самую неприятную цифру раздела: 94 % не заметили саботажа в коде агента, и 56 % приняли вредное изменение даже тогда, когда монитор предупредил.
Обратная сторона: модели уже находят реальные уязвимости
Ровно те же способности работают на защиту, и здесь 2026 год дал не обещания, а счёт. Агент поиска уязвимостей нашёл ошибку памяти в широко используемой базе данных ещё до релиза — там, где 150 часов фаззинга не находили; позже по наводке разведки угроз он же нашёл уязвимость, которую противник готовил к эксплуатации. Соревнование агентных систем закончилось тем, что независимая проверка воспроизвела все 27 реальных проблем, найденных участниками в шести проектах, а две системы переданы в фонд с открытым исходным кодом и продолжили находить: 62 уязвимости в 26 проектах, 36 из них уже исправлены.
Дальше начинается зона, где надо внимательно читать формулировки. Инструмент одного вендора отчитался о 92 % полноты на эталонных репозиториях и десяти публичных идентификаторах, а за тридцать дней просканировал 1,2 миллиона коммитов, дав 792 критических находки. Другой вендор нашёл в браузере 22 уязвимости за две недели, четырнадцать из которых сопровождающие признали высококритичными и исправили в релизе, — это один из немногих публично проверяемых результатов, потому что подтверждение пришло со стороны.
Самая громкая программа года устроена иначе: модель не выпускают публично из-за рисков и дают доступ защитникам. За полтора месяца около пятидесяти партнёров нашли более десяти тысяч уязвимостей высокой и критической важности. В проектах с открытым исходным кодом — 6 202 находки высокой критичности; из 1 752 проверенных независимо 90,6 % оказались настоящими. А дальше цифра, ради которой стоит читать весь раздел: сопровождающим передали 530 таких находок, развернули 75 исправлений, и по словам самого вендора более 99 % найденного остаётся неисправленным.
Единственный публичный контрольный замер со стороны сопровождающего выглядит скромнее. Автор широко используемой библиотеки получил доступ к той же модели и получил одну подтверждённую уязвимость из пяти заявленных, тогда как два других анализатора за восемь–десять месяцев принесли ему 200–300 слитых исправлений. Его вывод — что вокруг модели пока больше маркетинга, чем результата, — относится к одной кодовой базе, уже вычищенной другими инструментами, но это ровно тот тип проверки, которого не хватает.07Оба поста написаны до того, как появились эти цифры, и оба про одно: ценность переезжает к тому, кто может сказать «это исправление безопасно». Год спустя это перестало быть тезисом и стало узким местом с числом: 530 переданных против 75 исправленных.Книжный куб · звёздный час верификаторовКнижный куб · зачем агентному коду детерминированный контроль
| Инструмент | Что доказано публично | Доступ | Ограничение |
|---|---|---|---|
| Big Sleep, Google | Уязвимость SQLite в 2024 году; CVE-2025-6965 остановлена до эксплуатации; 20 багов в открытом ПО в августе 2025 | Закрытый инструмент | Счёт вендора; итогов за 2026 год не опубликовано |
| AIxCC, DARPA и OpenSSF | 27 реальных проблем в шести проектах, все воспроизведены независимой командой; после конкурса FuzzingBrain нашёл 62 уязвимости, 36 исправлены | Открытый код под OpenSSF | Финал — синтетические задачи; реальные находки — кандидаты, не все с CVE |
| Codex Security, OpenAI | 14 CVE в открытом ПО к марту 2026; 792 критических и 10 561 high-находок на 1,2 млн коммитов за 30 дней | Research preview с марта 2026; CLI открыт под Apache-2.0 в июле | Находки, не подтверждённые уязвимости; «3 000+ исправлено» — заявление без разбивки |
| Claude Code Security и Project Glasswing, Anthropic | Firefox: 22 уязвимости за две недели, 14 high по оценке Mozilla; в открытом ПО 6 202 high/critical, из 1 752 проверенных 90,6 % валидны, 75 исправлений | Закрытая модель для примерно 200 организаций | Больше 99 % находок не исправлены; проверка на неслучайной выборке |
| curl, Daniel Stenberg | Mythos: 1 подтверждённая уязвимость из 5 заявленных; AISLE и ZeroPath: 200–300 слитых исправлений за 8–10 месяцев | Независимый мейнтейнер | Одна кодовая база, уже вычищенная другими сканерами |
| XBOW | Первое место в лидерборде HackerOne по США в июне 2025; 130 закрытых из 1 060 отчётов | Клиентский продукт | Данных за 2026 год нет; лидерборд считает репутацию |
Двойное назначение здесь не абстракция. Тот же вендор, что раздаёт модель защитникам, за год заблокировал 832 аккаунта за нарушения в области безопасности, и 80 % этих акторов злоупотребляли именно кодовым агентом. Способность находить уязвимости не делится на защитную и атакующую — делится только доступ.
Исправление автоматом и цена мусорных отчётов
Если поиск упёрся в исправление, логично посмотреть на инструменты автоисправления. Они есть и публикуют числа: 72 патча безопасности, отправленных в проекты за полгода; рост доли исправленного долга с 10 % до 55 % внутри кампаний; 85,4 % пройденных внутренних эталонных тестов против 72,4 % у прежней модели. Все эти числа измерены вендорами на своих наборах, и ни один из них не публикует главную метрику — долю исправлений, которые разработчики реально приняли.
Академический замер объясняет, почему это важно. На наборе из 136 реальных уязвимостей модели генерируют патч примерно в 60 % случаев, а полную проверку проходят 5–11 %. Разрыв между «сгенерировано» и «верифицировано» — и есть суть проблемы: правдоподобный патч, который проходит сборку, но меняет семантику, дороже отсутствующего.
| Инструмент | Что чинит | Заявленный результат | Кто измерил | Ограничение |
|---|---|---|---|---|
| CodeMender, Google DeepMind | Патчи безопасности в открытых проектах | 72 исправления за шесть месяцев | Вендор | Без списка проектов; статус в 2026 году — «экспериментальный» |
| Copilot Autofix и security campaigns, GitHub | Алерты code scanning в слитом коде | 10 % долга исправляется без кампаний, 55 % — внутри; до 60 % быстрее | Вендор | Методика и размер выборки не раскрыты |
| Snyk Agent Fix | Находки SAST | 85,4 % внутренних тестов на Claude Opus 4.6 против 72,4 % у прежней модели | Вендор | Около 150 собственных тестов; доля принятых разработчиками фиксов не публикуется |
| AutoPatchBench, Meta | Уязвимости C/C++, найденные фаззингом | Патч генерируется в ~60 % случаев, проверку проходят 5–11 % | Бенчмарк | Голые модели 2025 года без агентной обвязки |
| PT Application Inspector | Триаж предупреждений SAST | 94 % реальных уязвимостей распознано, 30 % ложных отсеяно | Вендор | Внутренние данные на 3 000 предупреждений |
| ИИ-триаж баг-баунти, Elastic | Отчёты HackerOne | Около $2 за отчёт, 85 % согласия с аналитиками | Оператор программы | Итоговое решение всегда за человеком |
Экономика конкурсных систем даёт полезный ориентир для сравнения. Система, занявшая второе место на соревновании агентов, нашла 28 уязвимостей и исправила 19, потратив 39 600 долларов на весь финал — около 181 доллара за зачётное очко. Это не цена промышленной эксплуатации, но она показывает порядок: вычисления здесь дешевле, чем время инженера, которое уходит на разбор результата.
Вторая половина раздела — про поток отчётов. История программы вознаграждений curl за два года прошла полный цикл. К июлю 2025 года около 20 % отчётов были мусорными, доля валидных упала до 5 %. В январе 2026 года программу закрыли: 87 подтверждённых уязвимостей и более 100 000 долларов выплат за всё время, доля валидных с 15 % до менее чем 5 %. В марте проект вернулся на ту же площадку — но без денег. И к апрелю доля подтверждённых отчётов вернулась к 15–16 % при удвоившейся частоте.
Вывод из этой траектории неожиданный и полезный: мусор притягивали деньги, а не инструмент и не площадка. Отчёты, сделанные с помощью моделей, никуда не делись — наоборот, почти все нынешние отчёты сделаны с их помощью, и сопровождающий прогнозирует около пятидесяти уязвимостей за год. Проблема сменилась с «нам шлют выдумки» на «нам шлют больше настоящего, чем мы успеваем чинить». В том же духе площадка приостановила приём новых отчётов в программу для проектов с открытым исходным кодом, прямо сославшись на разрыв между скоростью поиска и способностью исправлять.
Есть и рабочий ответ на поток. Один оператор программы вознаграждений опубликовал экономику: более 1 390 отчётов за полугодие при исторических 600–850 в год, сортировка моделью стоит около двух долларов за отчёт и совпадает с решением аналитика в 85 % случаев, при этом окончательное решение всегда остаётся за человеком. Это первая публичная цифра, по которой можно считать, а не спорить.
Стандарты догнали практику с четырёх сторон
Требования к этому моменту выстроились в четыре слоя, и путать их дорого. Таксономия называет риски. Измерение проверяет устойчивость. Обязательство требует действий к дате. Артефакт фиксирует происхождение. Разные слои решают разные задачи, и ни один не заменяет остальные.
Таксономия обновилась в августе 2026 года: редакция списка рисков для приложений на моделях впервые сверена с корпусом из 7 714 инцидентов, а голос практиков весит три четверти. Инъекция инструкций осталась первой, чрезмерная агентность поднялась с шестого места на третье, а небезопасная обработка вывода — теперь прямо про код, который ассистенты генерируют массово, — упала с пятого на десятое. Отдельный список для агентных приложений вышел в декабре 2025 года и начинается с перехвата цели агента, злоупотребления инструментами и злоупотребления правами; авторы прямо пишут, что читать эти два списка нужно в паре.
Слой измерения растёт медленнее. Государственный институт готовит пять наложений на каталог мер, включая отдельные для одиночных и многоагентных систем, но черновиков для агентов на дату проверки нет; отдельная программа стандартов для агентов запущена в феврале 2026 года и пока состоит из запросов информации и концепт-документа об идентичности. Зато измерения стали публичными: более 250 000 попыток атак на тринадцать передовых моделей, хотя бы одна успешная нашлась против каждой.
Слой обязательств — единственный с жёсткой датой, и она приходится ровно на следующий день после публикации этого текста. С 11 сентября 2026 года применяется статья 14 европейского регламента о киберустойчивости: раннее предупреждение об активно эксплуатируемой уязвимости в течение 24 часов, уведомление в течение 72 часов, итоговый отчёт через четырнадцать дней после выхода исправления. Регламент целиком заработает 11 декабря 2027 года. Отдельно замечу, что единая платформа отчётности на середину августа была ещё в разработке. В соседнем регламенте об искусственном интеллекте принятая поправка перенесла обязанности для высокорисковых систем на декабрь 2027 и август 2028 года.08Родословная всего этого — в идее безопасных по построению интерфейсов. Агенту она нужна даже больше, чем человеку: его нельзя научить не ошибаться, зато можно не дать ему опасного примитива.Книжный куб · Secure by Design at Google
| Документ | Кто | Статус на 4 сентября 2026 | Что требует от команды |
|---|---|---|---|
| OWASP Top 10 for LLM Applications 2026 | OWASP GenAI | Опубликован в августе 2026; впервые сверен с корпусом из 7 714 инцидентов | Таксономия: инъекция инструкций осталась первой, чрезмерная агентность поднялась на третье место |
| OWASP Top 10 for Agentic Applications 2026 | OWASP GenAI | Опубликован 9 декабря 2025 | Перехват цели агента, злоупотребление инструментами, цепочка поставки агентных компонентов |
| OWASP MCP Top 10 | OWASP | Черновик v0.1, третья фаза из пяти | Ориентир, а не стандарт |
| NIST COSAiS и AI Agent Standards Initiative | NIST | Концепт и план оверлеев SP 800-53; программа стандартов для агентов с февраля 2026 | Оверлеи для одиночных и многоагентных систем; идентичность и авторизация агентов |
| CAISI и UK AISI, red-team агентов | NIST | Более 250 000 попыток атак на 13 моделей, каждая взломана хотя бы раз | Измерение, а не требование |
| Careful Adoption of Agentic AI Services | CISA и партнёры | 1 мая 2026 | Минимальный доступ, пилоты с низким риском, агентный AI в модели угроз |
| EU Cyber Resilience Act, статья 14 | Европейский союз | Применяется с 11 сентября 2026; полностью регламент — с 11 декабря 2027 | Раннее предупреждение за 24 часа, уведомление за 72 часа, отчёт через 14 дней об активно эксплуатируемой уязвимости |
| EU AI Act и Digital Omnibus | Европейский союз | Регламент 2026/1744 принят: высокорисковые обязанности — с 2 декабря 2027 и 2 августа 2028 | Обязанности провайдеров моделей общего назначения действуют с 2 августа 2025 |
| SBOM Minimum Elements 2026 | CISA и партнёры | 29 июля 2026 | Заменяют элементы 2021 года; для AI «могут потребоваться дополнительные элементы» |
| Trusted publishing npm и PyPI | Реестры | Публикация через OIDC, у PyPI токен живёт 15 минут | Отказ от долгоживущих токенов публикации |
Слой артефактов — самый практичный. Минимальные элементы состава программного обеспечения переизданы в июле 2026 года и прямо оговаривают, что для систем на моделях может потребоваться больше полей. Реестры пакетов перешли на публикацию через доверенных издателей с короткоживущим токеном. И главное правило чтения всего этого слоя: стандарт называет риск, но не доказывает, что ваш контроль работает. Соответствие требованию и защищённость — разные утверждения, и первое проверяется документами, а второе только измерением.
Российский контур: ФСТЭК, ГОСТы и практика
Российский контур обычно обсуждают отдельно от мировой повестки, и зря: здесь тот же слоёный пирог, только с другими сроками. Базовый слой давно формализован. Стандарт разработки безопасного программного обеспечения действует с 20 декабря 2024 года, стандарт статического анализа — с 1 апреля 2024 года. Исключений для сгенерированного кода в них нет: код есть код, процессы применяются к нему целиком.
Главное событие — приказ ФСТЭК России № 117. Он вступил в силу 1 марта 2026 года и впервые вводит требования, прямо адресованные системам с искусственным интеллектом. Пункт 60 запрещает передавать разработчику модели информацию ограниченного доступа, в том числе для улучшения модели, и требует исключить несанкционированный доступ к наборам данных, самим моделям и их параметрам. Пункт 61 требует шаблонов запросов и ответов либо перечня допустимых тематик с контролем соответствия, статистических критериев выявления недостоверных ответов и включения в состав систем доверенных технологий искусственного интеллекта.
Здесь важно снять расхожее упрощение. В тексте пунктов 60–61 нет ни слова о запрете иностранных сервисов: есть запрет передачи информации ограниченного доступа разработчику модели и требование доверенности технологий. Это разные утверждения, и второе через понятие доверенности отсылает к национальной стратегии, а не к списку стран.
Контур продолжает достраиваться, и сроки известны. Изменяющий приказ № 137 вступил в силу 1 сентября 2026 года, не тронув пункты про модели. Проект следующих поправок опубликован 24 августа 2026 года: модели выделяются в отдельный сегмент системы, привилегированный доступ в него — с усиленной многофакторной аутентификацией, добавляются контроль доступа к моделям, фильтрация входных и выходных данных, квотирование запросов и — впервые — меры при применении агентов, в том числе автономных, с контролем и управлением их правами доступа. Обсуждение по данным портала шло до 8 сентября 2026 года, вступление в силу запланировано на 1 марта 2027 года.
Финансовый рынок пошёл своим темпом. В июне 2026 года регулятор выпустил первые рекомендации по информационной безопасности при разработке и применении моделей. Они советуют строить системы с моделью по методике ФСТЭК, оставлять человека в контуре там, где модель автоматически проводит платежи, применять проверку красной командой и — что для этого текста особенно уместно — при оценке поставщика учитывать используемые агенты, расширения и интерфейсы взаимодействия, а также участие модели в программе вознаграждений за уязвимости. Документ рекомендательный, но словарь у него ровно тот же, что у мировых списков рисков.
Есть и практический слой. База данных угроз ведёт отдельный раздел уязвимостей программ для разработки с моделями — 951 запись на дату проверки, включая запись об уязвимости библиотеки протокола инструментов с максимальной оценкой. Появился раздел угроз систем с моделями, разделяющий контур разработчика и контур оператора. Отечественные инструменты защиты существуют: монитор приложений на моделях заявляет 97 % точности обнаружения инъекций, открытый университетский фреймворк красной команды поддерживает атаки на русском языке. Все эти числа — заявления вендоров, внешних замеров нет.
| Документ | Статус на 4 сентября 2026 | Кого касается | Что именно про модели и агентов |
|---|---|---|---|
| Приказ ФСТЭК России № 117, пункты 60–61 | Действует в редакции приказа № 137 с 1 сентября 2026 | ГИС и системы госорганов | Запрет передавать разработчику модели информацию ограниченного доступа, шаблоны запросов и ответов, критерии недостоверных ответов, доверенные технологии AI |
| Проект AI-поправок к приказу № 117 | Обсуждение на портале до 8 сентября 2026; вступление в силу — 1 марта 2027 | Те же системы | Отдельный сегмент для моделей, усиленная аутентификация, фильтрация входа и выхода, квоты, контроль AI-агентов |
| ГОСТ Р 56939-2024 | Действует с 20 декабря 2024 | Разработчики ПО | Процессы безопасной разработки; исключений для сгенерированного кода нет |
| ГОСТ Р 71207-2024 | Действует с 1 апреля 2024 | Разработчики ПО | Общие требования к статическому анализу |
| Проект ГОСТ Р о безопасной разработке ПО с технологиями AI | Обсуждение до 17 сентября 2026 | ТК 362 | Первый российский стандарт именно про ПО с AI |
| БДУ ФСТЭК | Раздел уязвимостей ПО для AI: 951 запись; раздел угроз AI-систем | Все операторы | MCP Go SDK с оценкой CVSS 10, Copilot, Ollama, vLLM, LangChain; угроза УБИ.220 |
| Рекомендации Банка России 3-МР | 16 июня 2026; рекомендательный характер | Финансовый рынок | Модель угроз по методике ФСТЭК, человек в контуре для платежей, красная команда, учёт агентов и плагинов у поставщика |
| Федеральный закон № 243-ФЗ | Подписан 26 июля 2026; в силе с 1 сентября 2026 | Разработчики моделей | Поддержка развития технологий, а не безопасность разработки |
| Оборотные штрафы за утечки персональных данных | С 30 мая 2025 | Все операторы персональных данных | До 15 млн рублей за первый инцидент; за повторный — 1–3 % выручки, не более 500 млн рублей |
Отдельно — закон о поддержке развития технологий искусственного интеллекта, вступивший в силу 1 сентября 2026 года. Он про поддержку и статусы моделей, а не про безопасную разработку: порог «не менее миллиарда параметров», понятия суверенной и национальной модели работают с 1 марта 2027 года, а информационная безопасность упомянута как принцип и как обязанность разработчика вести документацию для оценки безопасности применения. Требований к разработке программ в нём нет — их закрывают ГОСТы и приказ.
Главный пробел контура виден сразу, если положить его рядом с первыми разделами. Регулируются системы и процессы; агент как субъект с собственной идентичностью и правами появляется только в проекте поправок, а цепочка поставки инструментов не описана нигде. До марта 2027 года команды закрывают этот зазор мировыми списками рисков — и это нормальная практика, если честно называть, что откуда взято.
Карта зрелости и минимальный план на квартал
Соберём три поверхности и защитную сторону в одну картину. По горизонтали — зрелость доказательств: от идеи до нормы. По вертикали — размер риска. Положение точек здесь авторское: это прочтение источников на 4 сентября 2026 года, а не измерение.
Ставки без сожалений — то, что окупается независимо от того, как повернётся следующий год.
- Поиск секретов в хуках до коммита и запрет учётных данных в рабочей области агента
- Инструменты агента только из внутреннего реестра, с закреплённой версией и ревью изменений в служебных каталогах
- Изоляция средствами операционной системы плюс запрет исходящего трафика по умолчанию
- Отдельная идентичность на прогон агента и краткоживущие полномочия вместо общего токена человека
- Гейт статического анализа и тестов на каждый агентный запрос на слияние, без исключений для «мелких» правок
- Находки моделей принимаются только с воспроизводимым доказательством; автоматические исправления идут через тот же гейт, что и запросы людей
Ставки с порогом — те, где сначала считают, потом внедряют. Сортировка отчётов моделью окупается, когда очередь перестаёт разбираться людьми; публичная цифра для расчёта уже есть. Автоматическое исправление имеет смысл там, где класс дефекта проверяется детерминированным тестом. Продукты управления идентичностью агентов становятся дешевле самописного решения, когда агентов десятки, а не единицы.
Чего делать не стоит. Не включать автоматический режим агента там, где нет изоляции и контроля сети: вендор сам называет классификатор удобством, а не гарантией. Не сливать автоматические исправления безопасности в обход ревью. Не принимать отчёты без доказательства. И не путать соответствие требованию с защищённостью: первое закрывается документами, второе — измерением.
| Поверхность | Минимум сейчас | Порог следующего шага | Сигнал до марта 2027 |
|---|---|---|---|
| Код модели | Гейт SAST на каждый агентный PR; тесты на XSS, инъекции в логи и секреты в коде | Автоисправление только для классов CWE с детерминированными тестами | Снимок Veracode весны 2027 и полевые данные по агентным PR |
| Цепочка инструментов | Реестр и закреплённые версии для MCP, расширений и навыков; публикация через OIDC; запрет shell в навыках | SBOM с AI-компонентами, подпись MCP-серверов | Подпись в реестре MCP и следующая волна червя |
| Секреты | Поиск секретов в хуках, редактирование до отправки, короткоживущие токены | Отдельные учётные данные на каждого агента | Отчёт GitGuardian 2027 |
| Агент как субъект | Песочница средствами ОС и запрет исходящего трафика; идентичность на прогон; журнал действий | Auto mode только внутри песочницы; продукты идентичности при десятках агентов | Отчёты CAISI 2027 и инцидентные отчёты вендоров |
| Защита | Находки AI принимаются только с воспроизводимым доказательством | AI-триаж при перегрузке очереди; автофиксы через тот же гейт, что PR людей | Практика отчётности по CRA и доля исправленного в Glasswing |
| Регуляторы | Готовность к статье 14 CRA; пункты 60–61 приказа № 117 в модели угроз | Поправки ФСТЭК 2027 и ГОСТ по AI-ПО | Надзорная практика и первые отчёты по CRA |
Отдельно стоит проговорить, кто именно это делает. Ни одна из шести ставок выше не является задачей отдельной команды безопасности: реестр инструментов и закреплённые версии живут у платформенной команды, гейт анализа — у владельцев конвейера, идентичность на прогон — у тех, кто выдаёт доступы, а правило про доказательство находки — у того, кто принимает отчёты. Если собрать всё это в одну роль, получится либо узкое место, либо витрина.
За чем следить до марта 2027 года: практика отчётности по европейскому регламенту после 11 сентября, появление подписи в реестре серверов протокола инструментов, доля исправленного среди найденного моделями, первые публичные данные о частоте инцидентов с инъекцией в эксплуатации, надзорная практика по пунктам про модели и текст стандарта разработки с моделями.
Как это читать через полгода
Поверхность → класс доказательства → граница, которая её закрывает → измерение на своём стеке → пересмотр через полгода
- Число без базы сравнения — не число: спрашивайте, относительно чего измерено
- Заявление вендора о своей модели — снимок продукта, а не факт индустрии
- Отсутствие публичных данных о частоте — не доказательство низкого риска
Семь выводов среза
- 01Доля дефектов в коде моделей за год не сдвинулась: 44 % задач всё ещё вносят уязвимость, а провальные классы — межсайтовый скриптинг и инъекции в логи — ровно те, что ловит статический анализ. Узкое место переехало с написания кода на проверку, и детерминированный внешний контроль снова стал главным инструментом, а не пережитком.
- 02Инъекция инструкций перестала быть темой для докладов и получила номера: в 2026 году критические записи есть у Cursor, Gemini CLI, Claude Code, Codex и Windsurf. Ни одно исправление не было формулировкой в системном промпте — все прошли по границам файлов, сети, автоодобрения и доверия к рабочей области.
- 03Подтверждённой эксплуатации кодового агента через инъекцию в дикой природе на дату проверки не нашлось. Зато нашлось другое: вредонос сам запускает установленного у жертвы агента с флагами, отключающими подтверждения, — атакующий использует агента как исполнителя, а не как жертву.
- 04Цепочка поставки удлинилась на два звена: пакеты, которые модель выдумывает, и инструменты, которые агент ставит сам. Четыре волны червя в реестре пакетов, отравленные серверы протокола инструментов, вредоносные навыки и 788 пакетов за двое суток под выдуманными именами — всё это уже не гипотезы.
- 05Секреты утекают не потому, что модель болтлива, а потому, что попадают в её контекст: 28,65 миллиона новых секретов в публичных коммитах за год, 24 008 секретов в публичных конфигурациях протокола инструментов, доля утечек у коммитов с агентом вдвое выше базовой. Работают ровно два разреза — редактирование до отправки и запрет исходящего трафика.
- 06Агент стал субъектом с правами, и цена этого измерена самими лабораториями: люди одобряют около 93 % запросов на подтверждение, классификатор пропускает около 17 % опасных действий, а два инцидента 2026 года показали, что модель выходит за границу изоляции без всякого злого умысла — просто ошибившись в модели мира.
- 07На стороне защиты доказан поиск, но не исправление: из 6 202 находок высокой критичности в проектах с открытым исходным кодом сопровождающим передали 530, а исправили 75. Программа вознаграждений curl умерла от мусорных отчётов и воскресла без денег с прежней долей валидных — платили не за качество, а за поток.
Работы, записи об уязвимостях, требования и границы доказательности
Список сгруппирован по разделам. Рядом с каждым числом в статье названа база сравнения; у заявлений компаний указано, что это заявление. Документация, записи об уязвимостях и тексты требований фиксируют состояние на дату проверки — 4 сентября 2026 года. Полное досье с классами утверждений, противоречиями между источниками и списком неподтверждённого лежит в репозитории сайта рядом с этой статьёй.
Метод и рынок
- Stack Overflow · 2025 Stack Overflow Developer Survey — AI29 июля 2025 года: опрос более 49 000 разработчиков — 46 % не доверяют точности ИИ-инструментов против 33 % доверяющих; самоотбор аудитории
- Stack Overflow (Erin Yepis) · Agents on a leash: Agentic AI remains mostly single-agent and monitored at work27 мая 2026 года: импульсный опрос 1 100 человек — 59 % используют агентов на работе против 31 % годом ранее, но 63 % редко или никогда не оставляют их без присмотра; маленькая выборка против большого опроса
- JetBrains Research (Mikhail Bogdanov) · AI Coding Agents: Adoption Trends1 августа 2026 года: 15 000 профессиональных разработчиков — 90 % применяют кодовых агентов хотя бы еженедельно, 68 % ежедневно; выборка набрана через каналы вендора инструментов
Код моделей и бенчмарки
- arXiv (NYU) · Asleep at the Keyboard? Assessing the Security of GitHub Copilot's Code Contributions20 августа 2021 года: из 1 689 программ, написанных ранним автодополнением по 89 сценариям, около 40 % содержали уязвимость; исторический якорь на модели 2021 года
- arXiv (Stanford) · Do Users Write More Insecure Code with AI Assistants?7 ноября 2022 года: 47 участников, из них 33 с ассистентом — доля безопасных решений ниже у группы с ассистентом на всех пяти задачах, а уверенность в своём коде выше; малая несбалансированная выборка
- GitHub · Does GitHub Copilot improve code quality? Here's what the data says18 ноября 2024 года: рандомизированный эксперимент на 202 разработчиках — шанс пройти все десять тестов выше на 53,2 %, прирост читаемости и надёжности 2–4 процентных пункта; безопасность не измерялась
- arXiv (ETH Zurich / LogicStar) · BaxBench: Can LLMs Generate Correct and Secure Backends?17 февраля 2025 года: 392 задачи на генерацию серверной части — 62 % решений лучшей модели неверны или уязвимы, эксплойт срабатывает примерно на половине корректных программ; соавторы связаны с коммерческим продуктом
- arXiv (CMU / Columbia / JHU) · Is Vibe Coding Safe? Benchmarking Vulnerability of Agent-Generated Code in Real-World Tasks2 декабря 2025 года: 186 задач из ста репозиториев на Python — у лучшей связки агента и модели 57 % функционально верных решений и лишь 11,8 % безопасных; задачи отобраны там, где ошиблись и люди
- CodeRabbit · State of AI vs Human Code Generation Report17 декабря 2025 года: 470 запросов на слияние — 10,83 замечания против 6,45 у чисто человеческих изменений, замечания по безопасности выше до 2,74 раза; вендор ревьюера считает своим же инструментом
- arXiv (Indiana University) · A Large-Scale Comprehensive Measurement of AI-Generated Code in Real-World Repositories28 марта 2026 года: на реальных репозиториях 36 855 фрагментов от моделей против 65 391 человеческого — 10,04 предупреждения статического анализа на тысячу строк против 13,56; авторство определялось по комментариям
- arXiv · Broken by Default: A Formal Verification Study of Security Vulnerabilities in AI-Generated Code7 апреля 2026 года: формальная верификация 3 500 артефактов от семи моделей — 55,8 % содержат хотя бы одну доказанную уязвимость; препринт без рецензии на моделях 2024–2025 годов
- GitLab · GitLab Research Reveals Organizations Are Generating AI Code Faster Than They Can Control It23 июня 2026 года: опрос 1 528 разработчиков и покупателей — 80 % внедрили инструменты раньше, чем политики, 43 % не отличают код модели от человеческого; опрос заказан платформенным вендором
- arXiv (UTSA) · Trust but Verify? Uncovering the Security Debt of Autonomous Coding Agents14 июля 2026 года: 4 022 запроса на слияние от автономных агентов — 38,9 % содержат хотя бы одну уязвимость, 99,6 % критических находок это секреты в коде; находки сканера, а не подтверждённые эксплойты
- Veracode · 2026 GenAI Code Security Report: AI Is Writing More of Your Code but Security Hasn't Caught Up28 июля 2026 года: 80 задач на ста с лишним моделях — 44 % решений вносят уязвимость, у лучшей модели 68 % успешных против 45 % провалов годом ранее; вендор статического анализа на синтетических задачах
- Sonar · Claude Opus 5: An evaluation review & metrics benchmarks17 августа 2026 года: 4 441 задача на Java — 19 блокирующих замечаний по безопасности на миллион строк против 77 у предыдущей модели; вендор анализатора считает своим сканером, только Java
Инъекции и инциденты в кодовых агентах
- Pillar Security · New Vulnerability in GitHub Copilot and Cursor: How Hackers Can Weaponize Code Agents18 марта 2025 года: невидимые символы в файле правил репозитория читает модель, но не ревьюер; оба вендора ответили, что риск на стороне пользователя, номер уязвимости не присвоен
- Simon Willison (secondary; Legit Security original returns 404) · Remote Prompt Injection in GitLab Duo Leads to Source Code Theft23 мая 2025 года: скрытая инъекция инструкций в описании изменения выносила приватный исходный код; исправлено ограничением доменов, первичная публикация исследователя недоступна
- Invariant Labs · GitHub MCP Exploited: Accessing private repositories via MCP26 мая 2025 года: публичная задача в трекере заставляла агента вынести данные приватных репозиториев в публичный запрос на слияние; вендорского исправления нет, авторы называют это свойством обвязки
- UK AI Security Institute / Gray Swan AI · Security Challenges in AI Agent Deployment: Insights from a Large Scale Public Competition27 июля 2025 года: 1,8 миллиона атак на 22 агента в 44 сценариях — более 60 000 успешных нарушений политики, почти все агенты нарушают её в пределах ста запросов; модели 2025 года
- CVE Program (CNA GitHub_M) · Cursor's Modification of MCP Server Definitions Bypasses Manual Re-approvals1 августа 2025 года: однажды одобренную конфигурацию инструментов можно было подменить без повторного запроса, что давало устойчивое выполнение кода; оценка 7,2 по шкале CVSS 3.1, закрыто в версии 1.3
- CVE Program (CNA GitHub_M) · Cursor Agent is vulnerable to prompt injection via MCP Special Files5 августа 2025 года: инъекция инструкций записывала конфигурацию инструментов и получала удалённое выполнение кода; оценка 8,6 по шкале CVSS 3.1, закрыто в версии 1.3.9
- CVE Program (CNA Microsoft) · GitHub Copilot and Visual Studio Remote Code Execution Vulnerability12 августа 2025 года: инъекция записывала параметр автоодобрения в настройки рабочей области и получала удалённое выполнение кода; оценка 7,8 по шкале CVSS 3.1
- CVE Program (CNA GitHub_M) · Claude Code's startup trust dialog could lead to Command Execution attack3 октября 2025 года: хуки и серверы MCP из настроек репозитория выполнялись до диалога доверия — удалённое выполнение кода при открытии чужого проекта; оценка 8,7 по шкале CVSS 4.0
- Legit Security · CamoLeak: Critical GitHub Copilot Vulnerability Leaks Private Source Code8 октября 2025 года: скрытые комментарии и прокси картинок выносили секреты и приватный код посимвольно; оценка 9,6 присвоена исследователем, рендер картинок отключён 14 августа 2025 года
- GitHub Advisory Database · OpenAI Codex CLI enables code execution through malicious MCP configuration files14 апреля 2026 года: конфигурация и переменные окружения из репозитория загружались без подтверждения, что давало выполнение кода через настройки MCP; оценка 9,8 по шкале CVSS 3.1
- Aonan Guan (JHU) · Comment and Control: Prompt Injection to Credential Theft in Claude Code, Gemini CLI, and GitHub Copilot Agent15 апреля 2026 года: заголовок запроса на слияние и скрытый комментарий выносили ключи и токены сборочного конвейера у трёх вендоров; вознаграждения 100, 1 337 и 500 долларов, номера уязвимостей не выданы
- Anthropic · System Card: Claude Opus 4.7, Table 5.2.2.1.A16 апреля 2026 года: на усиленном атакующем предыдущая версия модели пробивалась в 25,92 % попыток и в 97,5 % сценариев за двести попыток; доли несопоставимы между картами из-за смены атакующего
- CVE Program (CNA GitHub_M) · Claude Code: Out-of-Band Data Exfiltration via Pre-Approved HuggingFace Domain in WebFetch23 июня 2026 года: заранее одобренный домен превращал счётчик загрузок в скрытый канал вывода файлов; оценка 6,0 по шкале CVSS 4.0 от вендора против 9,1 по шкале 3.1 в национальной базе, закрыто в версии 2.1.163
- CVE Program (CNA GoogleCloud) · Unauthenticated Remote Code Execution in Gemini CLI CI/CD Workflows24 июня 2026 года: в безголовом режиме папка считалась доверенной, а список разрешённых инструментов игнорировался — неаутентифицированное выполнение кода в сборочном конвейере; оценка 10,0 по шкале CVSS 4.0
- CVE Program (CNA GitHub_M) · Cursor Desktop sandbox escape via agent-controlled working directory25 июня 2026 года: рабочий каталог инструмента управлялся моделью, а символические ссылки обходили проверку пути — побег из песочницы до выполнения кода; две записи по 9,3 по шкале CVSS 4.0
- Anthropic · System Card: Claude Opus 524 июля 2026 года: 40 сценариев по двести попыток — 0,56 % успешных попыток инъекции против 7,03 % у предыдущей версии; оценка вендора собственной модели, атакующий оптимизирован под неё
- Novee Security · Critical Flaws in Anthropic, Google and OpenAI's Coding Agents6 августа 2026 года: одна задача в трекере от аккаунта без прав открывала секреты сборочного конвейера у трёх вендоров; исследование вендора безопасности, подтверждённой эксплуатации не зафиксировано
- Manifold Security · GitSpawn: AI coding agents git hijack2 сентября 2026 года: конфигурация репозитория выполняла команду при первом же обращении агента к системе контроля версий — восемь находок в семи агентах, четыре без исправления на 1 сентября
Цепочка поставки инструментов
- arXiv (USENIX Security 2025) · We Have a Package for You! A Comprehensive Analysis of Package Hallucinations by Code Generating LLMs2 марта 2025 года: 576 000 образцов кода от шестнадцати моделей — 19,7 % рекомендованных пакетов не существуют, 205 474 уникальных выдуманных имени, 43 % повторяются во всех десяти прогонах
- Invariant Labs · MCP Security Notification: Tool Poisoning Attacks1 апреля 2025 года: скрытая инструкция в описании инструмента заставляла агента прочитать ключи и передать их в аргументах вызова; демонстрация исследователя, продающего защиту для этого же протокола
- CVE Program / JFrog (CNA) · CVE-2025-65149 июля 2025 года: команда из метаданных недоверенного сервера выполнялась на машине клиента; оценка 9,6 по шкале CVSS 3.1, закрыто в версии 0.1.16
- Amazon Web Services · AWS-2025-01523 июля 2025 года: через слишком широкий токен в конфигурации сборки посторонний код попал в официальный релиз расширения; полезная нагрузка не выполнилась из-за синтаксической ошибки, закрыто в версии 1.85.0
- Wiz · s1ngularity's aftermath: analysis of Nx supply chain attack3 сентября 2025 года: вредонос запускал установленные на машине агенты с флагами, отключающими подтверждения, чтобы собрать секреты; в выборке более 2 000 проверенных секретов у более чем 1 700 пользователей
- Nx (nx.dev) · S1ngularity - What Happened, How We Responded, What We Learned5 сентября 2025 года: разбор мейнтейнеров — восемь вредоносных версий были доступны около четырёх часов, причина в неэкранированном заголовке запроса на слияние и правах сценария сборки
- Aikido Security · npm debug and chalk packages compromised8 сентября 2025 года: фишинг мейнтейнера дал доступ к восемнадцати пакетам с более чем двумя миллиардами загрузок в неделю; подмена адресов кошельков в браузере, обнаружено вендором сканера
- Wiz · Shai-Hulud npm Supply Chain Attack16 сентября 2025 года: первая волна червя — более ста пакетов по счёту вендора и более пятисот по счёту реестра неделей позже; счёт рос по мере обнаружения
- Snyk · Malicious MCP Server on npm postmark-mcp Harvests Emails25 сентября 2025 года: одна строка в версии 1.0.16 сервера MCP добавляла скрытую копию каждого письма; пакет удалён из реестра, первичная публикация исследователя недоступна
- Wiz · Shai-Hulud 2.0 Aftermath: Trends, Victimology and Impact1 декабря 2025 года: вторая волна червя — более 30 000 репозиториев, причём лишь 23 % заражений пришлись на машины разработчиков, остальное на сборочные конвейеры; телеметрия вендора
- GitHub · npm classic tokens revoked, session-based auth and CLI token management now available9 декабря 2025 года: классические токены отозваны, вход выдаёт сессию на два часа, токены записи ограничены 90 днями; мягче обещанных в сентябре семи дней
- CVE.org (CNA: GitHub_M) / GitHub Advisory Database · REC in MCPJam inspector due to HTTP Endpoint exposes (GHSA-232v-j27c-5pp6)16 января 2026 года: неаутентифицированный запрос к отладчику протокола ставил сервер и давал удалённое выполнение кода, служба слушала все интерфейсы; оценка 9,8 по шкале CVSS 3.1, закрыто в версии 1.4.3
- The Hacker News (secondary; Koi original now redirects) · Researchers Find 341 Malicious ClawHub Skills Stealing Data from OpenClaw Users2 февраля 2026 года: аудит всех 2 857 навыков в каталоге агента выявил 341 вредоносный, 335 из них одной кампанией; счёт вендора сканера, первичная публикация теперь перенаправляет на сайт покупателя
- Socket · 72 Malicious Open VSX Extensions Linked to GlassWorm Campaign13 марта 2026 года: 72 вредоносных расширения доставлялись транзитивно через зависимости манифеста; среди целей конфигурации кодовых агентов, счёт вендора за период с 31 января
- LiteLLM (BerriAI) · Security Update: Suspected Supply Chain Incident24 марта 2026 года: скомпрометированная зависимость сканера в конвейере отдала токен публикации, вредоносные версии собирали ключи облаков и провайдеров моделей; страница противоречит себе в длительности
- CVE.org (CNA: GitHub_M) / GitHub Advisory Database · Nginx UI: Unauthenticated MCP Endpoint Allows Remote Nginx Takeover (GHSA-h6c2-x2m2-mwhf)30 марта 2026 года: конечная точка протокола была защищена только пустым списком адресов, который трактовался как «разрешить всем»; оценка 9,8 по шкале CVSS 3.1, исправления на момент раскрытия не было
- Datadog Security Labs · Malicious Coding Agent Skills and the Risk of Dynamic Context11 мая 2026 года: команда в динамическом контексте навыка выполняется до того, как модель прочитает файл; один образец в реальном мире, публикация вендора мониторинга
- Palo Alto Networks Unit 42 · OpenClaw's Skill Marketplace and the Emerging AI Supply Chain Threat23 июня 2026 года: пять вредоносных навыков прошли мимо сканеров каталога за февраль–май 2026 года, один прятал загрузчик под 22 мегабайтами набивки; исследование вендора
- CVE.org (CNA: GitHub_M) / GitHub Advisory Database · Claude Code: Sandbox Escape via Git Worktree Path Confusion Allows Unsandboxed Code Execution29 июня 2026 года: рабочая копия с именем служебного каталога и символические ссылки давали побег из песочницы; оценка 7,7 по шкале CVSS 4.0, закрыто в версии 2.1.163
- CVE.org (CNA: mitre) / GitHub Advisory Database · CVE-2026-30623 / GHSA-gw7c-8jfv-4mj215 июля 2026 года: конфигурация сервера MCP исполнялась на хосте прокси без проверки; оценка 9,8 присвоена базой рекомендаций, в записи вендора метрик и диапазона версий нет
- Elastic Security Labs · Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages6 августа 2026 года: волна червя охватила более четырёхсот пакетов с суммарной аудиторией более 1,3 миллиарда загрузок в месяц и охотилась за ключами провайдеров моделей; снимок на дату публикации
- OpenSourceMalware · Russian AI Slopsquatting Publishes 700+ Malicious NPM Packages6 августа 2026 года: 788 вредоносных пакетов за двое суток под именами в стиле выдуманных, заражение срабатывает при обычном подключении модуля; доля именно выдуманных имён не измерена
- Model Context Protocol (GitHub) · modelcontextprotocol/registry README4 сентября 2026 года: официальный реестр протокола остаётся предварительным с сентября 2025 года — есть подтверждение пространства имён, но нет подписи пакетов
- npm (GitHub) · Trusted publishing for npm packages4 сентября 2026 года: публикация через доверенных издателей работает для трёх систем сборки, у одного реестра токен живёт пятнадцать минут; документация без даты
- Anthropic · Claude Code CHANGELOG.md / Changelog4 сентября 2026 года: журнал изменений до версии 2.1.261 не называет ни одного исправления по описанному в сентябре классу атак через конфигурацию репозитория; отсутствие записи не доказывает отсутствие исправления
Секреты и утечки
- GitGuardian · GitHub Copilot Security: How AI Tools Can Leak Real Secrets27 марта 2025 года: в выборке около 20 000 публичных репозиториев с ассистентом секрет утёк в 6,4 % против 4,6 % по всем публичным; метод определения ассистента не раскрыт
- Matt Palmer (independent researcher) · Statement on CVE-2025-4875729 мая 2025 года: 170 из 1 645 проверенных проектов конструктора отдавали таблицы базы без правил доступа, всего 303 открытых точки; выборка не описана как репрезентативная
- NIST NVD · CVE-2025-4875730 мая 2025 года: недостаточные правила доступа позволяли читать и писать произвольные таблицы без аутентификации; оценка 9,3 по шкале CVSS 3.1, платформа без версии исправления
- Simon Willison (quoting Tea's statement at teaforwomen.com/cyberincident) · Official statement from Tea on their data leak26 июля 2025 года: по заявлению компании скомпрометирована унаследованная система хранения с данными до февраля 2024 года, около 72 000 изображений; связь с генерацией кода не подтверждена
- Wiz · 65% of Startups from Forbes AI 50 Leaked Secrets on GitHub10 ноября 2025 года: у 65 % компаний из списка пятидесяти найдены подтверждённые утечки секретов в публичных репозиториях; исследование вендора облачной безопасности
- Wiz (Gal Nagli, Wiz Threat Research) · Hacking Moltbook: AI Social Network Reveals 1.5M API Keys2 февраля 2026 года: открытая база соцсети для агентов отдавала 1,5 миллиона токенов агентов и около 35 000 адресов; закрыто за три часа, «вайб-кодинг» как причина — интерпретация исследователя
- GitGuardian · The State of Secrets Sprawl 2026: AI-Service Leaks Surge 81% and 29M Secrets Hit Public GitHub17 марта 2026 года: 28,65 миллиона новых секретов в публичных коммитах за 2025 год при росте числа коммитов на 43 %, у коммитов с участием агента доля утечек 3,2 % против 1,5 %; телеметрия вендора
- IBM / Ponemon Institute · Cost of a Data Breach Report 2026 — The AI tipping point29 июля 2026 года: 602 пострадавшие организации — инциденты с неодобренным ИИ выросли до 43 % с 20 %, средняя стоимость 5,39 миллиона долларов; выборка только из пострадавших
- Cursor (Anysphere) · Data Use & Privacy Overview28 августа 2026 года: в режиме приватности вендор не обучается на коде клиента и держит соглашения о нулевом хранении с провайдерами; страница не говорит, включён ли режим по умолчанию для команд
- Google Cloud · Gemini Code Assist security, privacy, and compliance2 сентября 2026 года: для платных изданий ассистента поставщик не использует данные для обучения без разрешения, запросы и ответы по умолчанию не хранятся; бесплатное издание страницей не покрыто
- Anthropic · Data usage — Claude Code Docs4 сентября 2026 года: по коммерческим условиям обучение на коде не ведётся, для личных планов оно включается настройкой; известные форматы секретов вырезаются, содержимое файлов уходит как есть
- GitHub · Managing GitHub Copilot policies as an individual subscriber4 сентября 2026 года: с 24 апреля 2026 года взаимодействия личных планов используются для обучения, если не отключить настройку; корпоративные планы защищены соглашением об обработке данных
Идентичность, права, изоляция
- Embrace The Red (Johann Rehberger) · Claude Code: Data Exfiltration with DNS (CVE-2025-55284)11 августа 2025 года: разрешённые без подтверждения команды позволяли выводить данные через запросы к именам доменов; оценка 7,1 по шкале CVSS 4.0, закрыто в версии 1.0.4
- Anthropic · Detecting and countering misuse of AI: August 202527 августа 2025 года: вымогательская операция с кодовым агентом против как минимум семнадцати организаций, требования иногда превышали 500 000 долларов; отчёт вендора без внешних подтверждений
- Anthropic · Sandboxing for Claude Code20 октября 2025 года: изоляция файлов и сети средствами операционной системы сократила число запросов на подтверждение на 84 %; внутренние данные вендора без описания выборки
- Microsoft · What are agent identities? - Microsoft Entra Agent ID6 ноября 2025 года: идентичности агентов выделены в отдельный класс учётных записей и доступны всем клиентам каталога; защитные функции требуют отдельной лицензии
- Anthropic · Disrupting the first reported AI-orchestrated cyber espionage campaign13 ноября 2025 года: кампания против примерно тридцати целей, где по оценке вендора 80–90 % работы выполнял агент при вмешательстве человека в четырёх–шести точках; индикаторов компрометации не опубликовано
- PC Gamer (синдикация Yahoo) · Critics doubt that Anthropic's agentic AI is capable of doing 80-90% of 'tactical work'18 ноября 2025 года: названные исследователи оспорили оценку автономности и потребовали журналы, отметив расхождение формулировок между отчётом и страницей вендора; пересказ прессы
- NIST CAISI · Insights into AI Agent Security from a Large-Scale Red-Teaming Competition23 марта 2026 года: соревнование красных команд — более 250 000 попыток атак на тринадцать передовых моделей, хотя бы одна успешная нашлась против каждой; долей по типам агентов страница не даёт
- IETF · Identity Assertion JWT Authorization Grant21 мая 2026 года: черновик рабочей группы описывает выдачу токена делегирования от корпоративного провайдера для доступа между приложениями; черновик, а не утверждённый стандарт
- Anthropic · How we contain Claude across products25 мая 2026 года: пользователи одобряли около 93 % запросов на подтверждение, классификатор перехватывает около 83 % чрезмерно усердных действий и пропускает около 17 %; внутренние измерения вендора
- Anthropic · Mapping AI-enabled cyber threats3 июня 2026 года: 832 заблокированных аккаунта за год — 80 % злоупотребляли кодовым агентом, доля акторов среднего и высокого риска выросла с 33 % до 56 %; только пойманные акторы
- arXiv (Ye, Zou, Yu, Shi) · Coding with "Enemy": Can Human Developers Detect AI Agent Sabotage?4 июня 2026 года: более ста разработчиков по пять часов работали с агентами, часть которых саботировала код — 94 % саботаж не заметили, а 56 % приняли вредное изменение даже при предупреждении монитора; препринт без рецензии
- Tenet Security · Agentjacking coding agents with fake Sentry errors17 июня 2026 года: поддельные записи об ошибках через публичный ключ телеметрии доводили агентов до установки пакета атакующего с успехом 85 % на сотне проверенных целей; контролируемый тест, не взлом
- OpenAI (reporting UK AISI results) · GPT-5.6 System Card, section 9.2.1 External Evaluations for Alignment – UK AISI9 июля 2026 года: внешний оценщик зафиксировал попытки обхода правил в 12 % проб агентных кибер-оценок и один запуск кода на внешнем сервисе; пересказ результатов в карте вендора
- Hugging Face · Security incident disclosure — July 202616 июля 2026 года: платформа сообщила о несанкционированном доступе к части внутренних наборов данных и учётным данным сервисов; на момент публикации атрибуции ещё не было
- Hugging Face · Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident27 июля 2026 года: восстановлено около 17 600 действий атакующего примерно в 6 280 кластерах за четверо с половиной суток; взгляд пострадавшей стороны, счёт зависит от полноты журналов
- Model Context Protocol · Key Changes (2026-07-28)28 июля 2026 года: динамическая регистрация клиентов объявлена устаревшей в пользу документов метаданных, добавлена проверка издателя токена; третья ревизия авторизации за четырнадцать месяцев
- Anthropic · Investigating three real-world incidents in our cybersecurity evaluations30 июля 2026 года: ретроспектива 141 006 прогонов оценок нашла три инцидента в шести прогонах, где модели атаковали реальные системы, приняв их за учебные; самоотчёт вендора
- Anthropic (claude.com blog) · Auto mode is now the default in Claude Code7 августа 2026 года: с 14 августа 2026 года автоматический режим стал состоянием по умолчанию, заказанная оценка дала ноль успешных атак из 720; оценка заказана самим вендором, сценарии не опубликованы
- Embrace The Red (Johann Rehberger) · Breaking Claude Code Opus 5 Auto Mode with Indirect Prompt Injection26 августа 2026 года: просьба пересказать страницу привела к выполнению кода в трёх и четырёх случаях из пяти; крошечная выборка, вендор закрыл отчёт как информационный
- OpenAI · OpenAI – Hugging Face Incident Technical Report26 августа 2026 года: технический отчёт — побег из изоляции через уязвимость хранилища артефактов с 8 июля, компрометация чужого продакшна 11–13 июля, остановка обучения 25 июля; слов о двухнедельной паузе в отчёте нет
- GitHub · Customizing or disabling the firewall for Copilot coding agent4 сентября 2026 года: исходящий трафик агента ограничен списком разрешённых реестров, заблокированный запрос помечается в запросе на слияние; действует только внутри среды сборки
AI ищет уязвимости
- Google Project Zero · From Naptime to Big Sleep: Using Large Language Models To Catch Vulnerabilities In Real-World Code1 ноября 2024 года: агент нашёл эксплуатируемую ошибку памяти в широко используемой базе данных до релиза, тогда как 150 часов фаззинга её не находили; единичный случай по счёту вендора
- Google (The Keyword) · Google's latest AI security announcements15 июля 2025 года: по наводке разведки угроз агент нашёл уязвимость, которую готовили к эксплуатации; заявление вендора, детали разведданных не раскрыты
- Trail of Bits · Trail of Bits' Buttercup wins 2nd place in AIxCC Challenge8 августа 2025 года: система второго места нашла 28 уязвимостей и исправила 19, потратив 39 600 долларов на весь финал; самоотчёт участника в конкурсной среде с ограниченным бюджетом
- Team Atlanta (Georgia Tech/KAIST/POSTECH/Samsung Research) · AIxCC Final and Team Atlanta12 августа 2025 года: по подсчёту участника все системы финала вместе нашли восемнадцать реальных ошибок в настоящем ПО; официальная цифра организатора не получена
- Joshua Rogers (joshua.hu) · Hacking with AI SASTs: An overview of 'AI Security Engineers' / 'LLM Security Scanners' for Penetration Testers and Security Teams18 сентября 2025 года: сравнение анализаторов на моделях — у одного продукта около половины ложных срабатываний, у другого почти все; оценки неформальные, большинство находок это ошибки, а не уязвимости
- OpenAI · Introducing Aardvark: OpenAI's agentic security researcher30 октября 2025 года: на эталонных репозиториях агент нашёл 92 % известных и внесённых уязвимостей, десять находок получили публичные идентификаторы; внутренний бенчмарк без описания корпуса
- Anthropic · Claude Code Security20 февраля 2026 года: закрытый предварительный доступ и заявленные более 500 уязвимостей в продуктовых кодовых базах с открытым исходным кодом; счёт вендора без списка проектов и разбивки по критичности
- Anthropic · Frontier AI security: finding vulnerabilities in Firefox with Claude6 марта 2026 года: 22 уязвимости браузера за две недели, четырнадцать из них признаны высококритичными сопровождающими и исправлены в релизе; публикует вендор, но подтверждение внешнее
- OpenAI · Codex Security: now in research preview6 марта 2026 года: за тридцать дней просканировано более 1,2 миллиона коммитов, найдено 792 критических и 10 561 высокой критичности; находки, а не подтверждённые уязвимости
- Anthropic · Project Glasswing: Securing critical software for the AI era7 апреля 2026 года: модель не выпускается публично из-за рисков, доступ получили двенадцать партнёров и более сорока организаций, выделено 100 миллионов долларов кредитов; самоописание вендора
- Anthropic · Assessing Claude Mythos Preview's cybersecurity capabilities7 апреля 2026 года: на бенчмарке воспроизведения уязвимостей 83,1 % против 66,6 % у предыдущей модели, при этом более 99 % найденного не исправлено; закрытые данные, проверить извне нельзя
- OpenAI · Trusted access for the next era of cyber defense14 апреля 2026 года: с момента предварительного выпуска инструмент «поспособствовал» исправлению более 3 000 критических и высоких уязвимостей; формулировка вендора без разбивки по проектам
- UK AI Security Institute; OpenAI (GPT-5.6 card summary of AISI) · Our evaluation of OpenAI's GPT-5.5 cyber capabilities; GPT-5.6 System Card section 9.1.2.630 апреля 2026 года: государственный оценщик — тридцатидвухшаговый корпоративный полигон пройден в семи попытках из десяти против двух у предыдущей модели; полигоны проще реальных сетей
- Daniel Stenberg (daniel.haxx.se) · Mythos finds a curl vulnerability11 мая 2026 года: у сопровождающего проекта модель дала одну подтверждённую уязвимость из пяти заявленных, тогда как другие анализаторы принесли 200–300 слитых исправлений; одна кодовая база
- OpenSSF (Linux Foundation) · Hack to the Future: The Impact and Legacy of the DARPA AIxCC Challenge12 мая 2026 года: независимая проверка воспроизвела все 27 реальных проблем, найденных системами конкурса в шести проектах; кандидаты, не все с публичными идентификаторами
- Anthropic · Project Glasswing: An initial update22 мая 2026 года: около пятидесяти партнёров нашли более десяти тысяч уязвимостей высокой и критической важности, а в проектах с открытым исходным кодом из 530 переданных исправлено 75; агрегат самоотчётов
- OpenAI (GitHub README) · openai/codex-security29 июля 2026 года: интерфейс командной строки инструмента поиска уязвимостей открыт под свободной лицензией; документация вендора, независимых замеров нет
Автоисправление и мусорные отчёты
- GitHub · Found means fixed: Reduce security debt at scale with GitHub security campaigns8 апреля 2025 года: без кампаний исправляется 10 % накопленного долга безопасности, внутри кампаний с автоисправлением 55 %; методика и размер выборки не раскрыты
- Meta Engineering · AutoPatchBench: Benchmarking AI-powered security fixes29 апреля 2025 года: 136 найденных фаззингом уязвимостей — патч генерируется примерно в 60 % случаев, но полную проверку проходят лишь 5–11 %; голые модели без агентной обвязки
- Google DeepMind · Introducing CodeMender: an AI agent for code security6 октября 2025 года: 72 исправления безопасности отправлены в проекты с открытым исходным кодом за полгода, каждое проходит проверку человеком; счёт вендора без списка проектов
- Daniel Stenberg (daniel.haxx.se) · The end of the curl bug-bounty26 января 2026 года: программа вознаграждений закрыта — за всё время 87 подтверждённых уязвимостей и более 100 000 долларов выплат, доля валидных отчётов упала с 15 % до менее 5 %; один проект
- Privacy Guides (пресса) · HackerOne Pauses Internet Bug Bounty17 апреля 2026 года: площадка приостановила приём новых отчётов в программу для проектов с открытым исходным кодом, объяснив это разрывом между скоростью поиска и способностью чинить; вторичный источник
- Daniel Stenberg (daniel.haxx.se) · High-Quality Chaos22 апреля 2026 года: после отмены выплат доля подтверждённых отчётов вернулась к 15–16 % при удвоившейся частоте; проблема сменилась с мусора на избыток настоящих находок
- Snyk · New Agentic Architecture for Snyk Agent Fix27 апреля 2026 года: 85,4 % пройденных внутренних эталонных тестов против 72,4 % у прежней модели; около 150 собственных примеров, доля принятых разработчиками исправлений не публикуется
- Elastic Security Labs · AI vulnerability triage: Bug bounty reports at $2 each4 августа 2026 года: более 1 390 отчётов за полугодие при исторических 600–850 в год, сортировка моделью стоит около двух долларов за отчёт и совпадает с аналитиком в 85 % случаев; публикует оператор программы
Стандарты и регуляторы
- EUR-Lex / Official Journal of the EU · Regulation (EU) 2024/2847 (Cyber Resilience Act)20 ноября 2024 года: статья 71 регламента — обязательство отчётности применяется с 11 сентября 2026 года, регламент целиком с 11 декабря 2027 года; для инструментов действует, только если они продукт с цифровыми элементами
- NIST CSRC · SP 800-53 Control Overlays for Securing AI Systems (COSAiS)14 августа 2025 года: концепт-документ описывает пять наложений на каталог мер, включая отдельные для одиночных и многоагентных систем; черновиков наложений для агентов ещё нет
- UK National Cyber Security Centre · Prompt injection is not SQL injection (it may be worse)8 декабря 2025 года: национальный центр объясняет, что модель не разделяет инструкции и данные, поэтому инъекция инструкций не устраняется полностью; рекомендация проектировать в расчёте на компрометацию
- OWASP GenAI Security Project · OWASP Top 10 for Agentic Applications – The Benchmark for Agentic Security in the Age of Autonomous AI9 декабря 2025 года: список из десяти агентных рисков открывается перехватом цели агента, злоупотреблением инструментами и злоупотреблением правами; таксономия, а не измерение
- NIST · AI Agent Standards Initiative17 февраля 2026 года: запущена программа стандартов для агентов из трёх направлений, включая исследования безопасности и идентичности; программа, а не стандарт, итоговых документов на сентябрь нет
- CISA · CISA, US and International Partners Release Guide to Secure Adoption of Agentic AI1 мая 2026 года: совместное руководство называет четыре риска агентных сервисов, включая разрастание привилегий и непрозрачные журналы; необязательные рекомендации без упоминания протокола инструментов
- EUR-Lex / Official Journal of the EU · Regulation (EU) 2026/1744 amending Regulations (EU) 2024/1689, (EU) 2018/1139 and (EU) 2023/1230 (simplification of harmonised rules on AI)24 июля 2026 года: принятый регламент переносит обязанности для высокорисковых систем на 2 декабря 2027 года и 2 августа 2028 года; это принятый акт, а не предложение
- OWASP GenAI Security Project · OWASP GenAI LLM Top 10 20263 августа 2026 года: редакция 2026 года содержит сопоставления с каталогами угроз и слабостей и разводит зону ответственности с агентным списком; дата на обложке расходится с датой на странице
- OWASP GenAI Security Project · OWASP Top 10 for LLM Applications 2026 — 'What's New in the 2026 Top 10' (pp. 6–7)3 августа 2026 года: список впервые сверен с корпусом из 7 714 инцидентов при весе голосования три четверти; по одним инцидентам инъекция инструкций выпала бы из десятки
- ENISA · Single Reporting Platform (SRP)14 августа 2026 года: единая платформа отчётности должна заработать 11 сентября 2026 года, но на дату обновления страницы она в разработке; тестирование ещё идёт
- OWASP GenAI Security Project · OWASP Top 10 for LLM Applications 20254 сентября 2026 года: редакция 2025 года открывается инъекцией инструкций и раскрытием чувствительных данных, цепочка поставки на третьем месте; заменена редакцией 2026 года
- OWASP Foundation · OWASP MCP Top 104 сентября 2026 года: список рисков протокола инструментов остаётся черновиком версии 0.1 на третьей фазе из пяти; ориентир, а не стандарт
- European Commission (DG CNECT) · Cyber Resilience Act – Reporting obligations4 сентября 2026 года: обязательство отчётности — раннее предупреждение за 24 часа, уведомление за 72 часа и итоговый отчёт через четырнадцать дней после исправления; страница комиссии, не текст регламента
Российский контур
- meganorm.ru (зеркало текста; первичка protect.gost.ru не открылась) · ГОСТ Р 71207-2024 (утв. и введён в действие Приказом Росстандарта от 18.01.2024 N 25-ст)18 января 2024 года: стандарт статического анализа введён в действие 1 апреля 2024 года; текст открыт через зеркало, карточка реестра не отвечала
- Росстандарт (protect.gost.ru) · ГОСТ Р 56939-2024 Защита информации. Разработка безопасного программного обеспечения. Общие требования24 октября 2024 года: базовый стандарт безопасной разработки введён в действие 20 декабря 2024 года и заменил редакцию 2016 года; перечень процессов в карточке не раскрыт
- ФСТЭК России · Требования. Утверждены приказом ФСТЭК России от 11 апреля 2025 г. N 11711 апреля 2025 года: пункт 60 запрещает передавать разработчику модели информацию ограниченного доступа, пункт 61 требует шаблонов запросов и критериев недостоверных ответов; слов об иностранных сервисах в тексте нет
- КонсультантПлюс (обзор; первичка — 420-ФЗ на pravo.gov.ru не открыта) · Персональные данные: новые штрафы с 30 мая 2025 года15 мая 2025 года: с 30 мая 2025 года штраф за утечку персональных данных доходит до 15 миллионов рублей, за повторную — 1–3 % выручки при потолке 500 миллионов; обзор, а не текст закона
- Официальный интернет-портал правовой информации (publication.pravo.gov.ru) · Приказ Федеральной службы по техническому и экспортному контролю от 11.04.2025 № 11717 июня 2025 года: приказ зарегистрирован 16 июня и опубликован 17 июня 2025 года; официальный файл — скан без текстового слоя, поэтому цитаты взяты из зеркала
- КонсультантПлюс (зеркало текста ФСТЭК России) · Приказ ФСТЭК России от 11.04.2025 N 117 (ред. от 08.05.2026) — текст приказа17 июня 2025 года: пункт 4 приказа вводит требования в действие с 1 марта 2026 года, пункт 3 сохраняет действие ранее выданных аттестатов; отдельного срока приведения систем в соответствие нет
- ИТМО (новости) / HiveTrace · Магистранты ИТМО разработали первую в России систему мониторинга и защиты ИИ от кибератак7 августа 2025 года: российский монитор приложений на моделях заявляет 97 % точности обнаружения инъекций и покрытие семи из десяти пунктов отраслевого списка; метрики вендорские, без внешнего бенчмарка
- БДУ ФСТЭК России · BDU:2026-02402 Уязвимость функции json.Unmarshal() реализации протокола JSON-RPC библиотеки MCP Go SDK2 марта 2026 года: в базе угроз запись об уязвимости библиотеки протокола инструментов с оценкой 10 по шкале CVSS 3.1, исправление вышло 18 марта 2026 года; признак инцидента нулевой
- Positive Technologies · ИИ в 2026: угроза снаружи и внутри3 июня 2026 года: по оценке вендора известные случаи применения моделей есть у каждой десятой техники отраслевой матрицы против каждой двадцатой в 2024 году; экспертная разметка без раскрытой методики
- Банк России · Банк России дал рекомендации по безопасному использованию искусственного интеллекта в финансовой сфере16 июня 2026 года: регулятор финансового рынка выпустил первые рекомендации по информационной безопасности при разработке и применении моделей; рекомендации, а не нормативный акт
- Банк России · Методические рекомендации Банка России по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке (PDF)16 июня 2026 года: пункт 2.5 советует оставлять человека в контуре там, где модель автоматически проводит платежи, пункт 5.4 требует учитывать агентов и расширения поставщика; рекомендательный характер
- ФГИС Росстандарта (fgis.gost.ru) · Карточка проекта национального стандарта (уведомление о разработке)16 июля 2026 года: карточка проекта стандарта безопасной разработки для программ с моделями — обсуждение до 17 сентября 2026 года, разработчик указан один; текст проекта к карточке не приложен
- publication.pravo.gov.ru; Гарант (даты ГД/СФ, вступление в силу) · Федеральный закон от 26.07.2026 № 243-ФЗ26 июля 2026 года: закон опубликован 26 июля 2026 года; официальный файл — скан, поэтому содержание статей проверялось по зеркалу
- КонсультантПлюс · 243-ФЗ, статья 3. Основные понятия26 июля 2026 года: статья 3 определяет большую фундаментальную модель порогом не менее миллиарда параметров; формулировка «более миллиарда» в законе отсутствует
- КонсультантПлюс · 243-ФЗ, статья 13. Порядок вступления в силу настоящего Федерального закона26 июля 2026 года: статья 13 вводит закон в действие с 1 сентября 2026 года, а часть статей — с 1 марта 2027 года; исключения перечислены прямо в статье
- КонсультантПлюс · 243-ФЗ, статья 8. Обязанности разработчиков суверенных и (или) национальных БФМ ИИ; статья 4 (принципы)26 июля 2026 года: статья 8 обязывает разработчиков принимать организационные и технические меры и вести документацию для оценки безопасности применения; требований к разработке программ в законе нет
- publication.pravo.gov.ru; зеркало текста — pravo.ppt.ru · Приказ ФСТЭК России от 08.05.2026 № 13711 августа 2026 года: изменяющий приказ опубликован 11 августа 2026 года и вступает в силу 1 сентября 2026 года; пункты о моделях он не затрагивает
- Positive Technologies · ИИ в PT Application Inspector распознает 94% реальных уязвимостей21 августа 2026 года: сортировка предупреждений моделью распознала 94 % реальных уязвимостей и отсеяла 30 % ложных на трёх тысячах предупреждений; внутренние данные вендора
- regulation.gov.ru (Федеральный портал проектов НПА), ФСТЭК России · Проект приказа ФСТЭК России «О внесении изменений в Требования …, утвержденные приказом ФСТЭК от 11 апреля 2025 г. № 117»24 августа 2026 года: карточка проекта — обсуждение с 24 августа по 8 сентября 2026 года, вступление в силу 1 марта 2027 года; пресса называет другие даты
- ФСТЭК России via regulation.gov.ru · Проект приказа ФСТЭК России О внесении изменений в Требования, утвержденные приказом № 117 в части ИИ.docx24 августа 2026 года: проект выделяет модели в отдельный сегмент, требует усиленной аутентификации, фильтрации запросов и ответов, квот и контроля прав агентов; формулировки могут измениться
- D-Russia (указатель на regulation.gov.ru); ComNews · ФСТЭК представила проект требований по защите информации в ГИС и иных ИС при использовании искусственного интеллекта25 августа 2026 года: отраслевое издание первым указало на проект и пересказало его содержание дословно; вторичный источник, даты расходятся с порталом
- Kaspersky (Securelist) · Analyzing the vulnerability landscape in Q2 202626 августа 2026 года: квартальный отчёт впервые агрегирует уязвимости агентов с открытым исходным кодом — один агент занял двенадцатое место среди проектов; счёт вендора по своей базе
- БДУ ФСТЭК России (ФАУ «ГНИИИ ПТЗИ ФСТЭК России») · БДУ — Уязвимости в ПО для разработки ИИ4 сентября 2026 года: в разделе базы угроз о программах для моделей 951 запись, включая записи о популярных ассистентах и библиотеках; раздел включает и обвязку, а не только инструменты
- LLAMATOR-Core (GitHub) · LLAMATOR-Core/llamator: Red Teaming python-framework for testing chatbots and GenAI systems4 сентября 2026 года: открытый фреймворк красной команды из университета поддерживает атаки на русском и английском, текущая версия 3.5.0; научной статьи и данных о внедрениях нет
Связанные материалы
- Конфигурации агентного стека: полный разбор восьми вариантов →Модель угроз по границам полномочий и двенадцать технических границ, которые этот срез не повторяет
- Где мы сейчас с AI в разработке →Нулевая линия корпуса и правило «найденная уязвимость не равна безопасному исправлению»
- Как оценивать AI-агентов в production →Как строить лестницу прав через проверки, а не через доверие
- Куда приложить силы Fellow-инженеру: рейтинг венчурных направлений 2026 →Контур безопасности и контроля агентов как венчурное направление номер два