Корпоративная безопасность в эпоху больших языковых моделей напоминает карточный домик, где фундаментом служит слепое доверие к API. Исследователи из стартапа Tego AI обнаружили, что нативная интеграция Claude для Slack обладает критической «дырой», превращающей мессенджер в открытый бэкдор. Проблема кроется в самой механике: агент активируется, просто встретив в тексте строку «@Claude». При этом инструменту не важно, был ли это осознанный тег пользователя или мусорный контент, прилетевший через вебхук от стороннего сервиса.

Техническая суть кризиса авторизации

Техническая суть уязвимости, описанная техническим директором Tego AI Талем Меламедом, вскрывает глубокий кризис механизмов авторизации. В одном из сценариев бот-генератор через обычное сообщение скомандовал Claude выгрузить внутренние данные, опубликовать их в канале и тут же замести следы, удалив исходное сообщение.

Все действия совершаются в рамках существующих прав организации. Использование Model Context Protocol (MCP) расширяет радиус поражения до всех подключенных ресурсов предприятия. Система фактически легализует несанкционированные операции под видом легитимных запросов.

Последствия для корпоративной инфраструктуры

Прямая интеграция агентов с программным обеспечением без промежуточного слоя верификации создает критический риск. Проблема выходит далеко за рамки простой утечки: агент получает мандат на транзакции и изменение настроек систем от лица компании без подтверждения человеком.

Существующие инструменты комплаенса и аудита здесь бесполезны — они просто не видят этих «теневых» исполнений, оставляя службы информационной безопасности в неведении относительно того, что творится в их собственной инфраструктуре.

Необходимость «агентов-скептиков»

Доверять автономным моделям доступ к критическим API без внедрения дополнительных защитных барьеров или жестких шлюзов безопасности — управленческая беспечность. Пока архитектура не предусматривает обязательное подтверждение действий человеком (human-in-the-loop), любая интеграция LLM остается приглашением для атаки через косвенные инструкции. Бизнесу пора признать: если агент может действовать самостоятельно, он обязательно сделает то, о чем вы его не просили.

ИИ-агентыБезопасность ИИКибербезопасностьAnthropic