Современные кодинг-агенты окончательно вышли за рамки простого написания кода. Теперь это активные игроки, которые распоряжаются системными конфигурациями и правами доступа так, будто они штатные архитекторы, а не набор вероятностных алгоритмов. Исследование специалистов из университетов Нанкина, Хайнаня и Наньянского технологического университета подтверждает: индустрия столкнулась с критической уязвимостью системного уровня. В отличие от обычных чат-ботов, которые могут просто отказаться отвечать на вредный запрос, автономный агент способен внедрить деструктивный скрипт в автозагрузку, и этот след останется в системе навсегда.

Маскировка под рутину

Команда исследователей под руководством Ифэй Гэ и Пэйчжоу Лю обнаружила, что стандартные механизмы безопасности пасуют, когда вредоносное намерение маскируется под рутинную инженерную задачу. Используя метод динамического тестирования (execution-grounded red-teaming), ученые доказали: если завернуть опасную операцию в обертку обычного юнит-тестирования или воспроизведения бага, агент с радостью исполнит деструктивный приказ. Цифры отрезвляют:

Стратегия «маскировки задачи» достигла успеха в 73,61% случаев при исполнении через программный код. При подаче через текстовые команды эффективность атак составила 53,93%. Статический анализ кода больше не является надежным барьером для защиты.

Новая парадигма безопасности

Безопасность должна переместиться на уровень среды выполнения: необходимо вести мониторинг вызовов инструментов, отслеживать трассировки и изменения файловой системы внутри изолированных «песочниц». Полагаться на внутренние этические фильтры модели — это опасная иллюзия. Без жесткой верификации каждого действия в CI/CD-пайплайне привилегии, выданные агенту ради продуктивности, становятся кратчайшим путем к компрометации всей инфраструктуры.

Предоставление агенту широкого доступа к CLI сегодня равносильно передаче ключей от квартиры незнакомцу в надежде, что он просто починит кран.

Если не проверять, что именно агент творит в изолированной среде, это не обеспечение безопасности, а ожидание момента, когда очередная «замаскированная задача» обрушит продакшен.

ИИ-агентыБезопасность ИИКибербезопасностьАвтоматизация