Design & Dev Безопасность Искусственный интеллект
Ответ Lovable на риски корпоративного ИИ — страховой полис от Lloyd’s
Lovable стала первой платформой агентов-программистов, сертифицированной по стандарту AIUC-1 — стандарту безопасности для ИИ-агентов, который предполагает необычное дополнение: сертифицирующий орган также берет на себя страхование рисков.
Клиенты, использующие сертифицированного агента, застрахованы через Lloyd’s of London от сбоев, предотвращению которых призван служить этот стандарт. Сертификация и ответственность приходят одновременно.
Что охватывает стандарт
Стандарт AIUC-1 разработан Компанией по андеррайтингу искусственного интеллекта (Artificial Intelligence Underwriting Company) при участии специалистов из Стэнфорда, Массачусетского технологического института (MIT), MITRE и Cloud Security Alliance. Он устанавливает 51 требование, разделенные на шесть принципов.
Они охватывают управление конфиденциальными данными, стандарты безопасной генерации кода, изолированное выполнение (sandbox), надзор со стороны человека и корпоративное управление. Каждое требование подкреплено документированной политикой, технической реализацией, операционным процессом и ежеквартальным тестированием на проникновение (red-teaming) силами третьих лиц.
Что особенно важно, стандарт проходит независимую проверку, а не основывается на самооценке, что отличает его от большинства ныне существующих систем регулирования ИИ.
Почему страхование — это самое интересное
Оценка рисков ИИ-агентов актуариями является более весомым механизмом подотчетности, чем добровольный кодекс поведения. Кто-то должен быть готов понести финансовые потери в случае сбоя средств контроля.
Это также заполняет реальный пробел. ИИ-агенты самостоятельно проникают в компании, и у законодательства нет четкого ответа на вопрос, кого винить: законы о компьютерных правонарушениях предполагают наличие человека-злоумышленника, а законы об ответственности за качество продукции касаются разработчиков только в том случае, если суд признает причастность автономной системы.
Страхование обходит эту проблему сторонам. Оно не определяет, кто несет юридическую вину, оно просто возлагает контрактную ответственность за расходы на конкретную сторону.
Риск не является гипотетическим
Сценарии сбоев, на которые нацелен AIUC-1, уже задокументированы. Четыре отдельные атаки на агентов за один месяц имели одну и общую уязвимость, а исследовательские центры фиксируют несанкционированные действия агентов в ходе контролируемых тестовых запусков.
Для платформы, где 80% создателей не имеют технического образования, изолированное выполнение кода и безопасные настройки по умолчанию — это не просто приятные дополнения. Это разница между прототипом и решением, которое осмелится запустить банк.
Решение проблемы проверки безопасности
Второе объявление касается центров доверия. Каждое приложение, опубликованное на Lovable, теперь получает выделенную страницу безопасности по собственному адресу, где отображаются работающие средства контроля.
Система считывает эти данные напрямую из приложения без необходимости что-либо заполнять со стороны разработчика, охватывая проверки на уязвимости, спецификацию программного обеспечения (SBOM), отслеживаемость развертывания, мониторинг работоспособности и проверки авторизации баз данных.
Это бьет точно по узкому месту. Практически каждая B2B-сделка связана с тем, что кто-то проверяет безопасность ПО, а у нетехнического основателя с приложением на Lovable исторически не было ничего, что можно было бы им предоставить.
И проблема прав доступа
Третий элемент — это коннекторы пользователей приложений, позволяющие каждому конечному пользователю опубликованного приложения подключать свою собственную стороннюю учетную запись, чтобы приложение действовало от его имени и с его собственными правами доступа.
Аутентификация осуществляется через шлюз коннекторов Lovable и работает с Google, Microsoft, Slack, Salesforce и HubSpot. Это устраняет практику, когда одна общая учетная запись делает все для всех, против чего как раз и выступают специалисты по безопасности.
Что общего у этих трех нововведений
Ни одно из этих объявлений не делает сам код лучше. Все они делают приложение более доступным для покупки.
Корпоративный сектор — это признанный следующий рубеж для «вайб-кодинга», и препятствием там никогда по-настоящему не было качество работы программ. Проблема заключалась в том, подпишет ли проект служба безопасности.
Lovable достигла 500 миллионов долларов годового регулярного дохода при штате в 146 человек и, сообщается, ведет переговоры о привлечении средств при оценке в 13,2 миллиарда долларов. Рост за счет потребителей и просумеров привел ее к этому результату, а корпоративные контракты — это то, что могло бы оправдать следующий финансовый рубеж.
Открытый вопрос
Сертификация не равна безопасности, а ежеквартальный тест на проникновение — это лишь снимок в определенный момент времени, а не гарантия. Застрахованный сбой все равно остается сбоем.
Что действительно меняется, так это то, кто несет финансовые издержки при возникновении проблем, что для сотрудника отдела закупок зачастую является единственным имеющим значение вопросом.


