Государство и политика Данные и безопасность Искусственный интеллект
Самые сложные проблемы безопасности ИИ теперь кроются в том, что разрешено делать агенту
В десятке лучших уязвимостей для LLM-приложений от OWASP на 2026 год избыточная автономность (excessive agency) поднялась с шестого места на третье, а некорректная обработка вывода опустилась с пятого на десятое. Это первое издание рейтинга, при составлении которого частично учитывались данные об инцидентах. Европейский закон о киберустойчивости (Cyber Resilience Act) с 11 сентября обязал сообщать об уязвимостях в течение 24 часов, однако он регулирует продукты, а не порядок развертывания агентов.
Избыточная автономность переместилась с шестого места на третье в десятке главных угроз для LLM-приложений от OWASP на 2026 год, в то время как некорректная обработка вывода упала с пятого места на последнее. Самые сложные проблемы теперь находятся за пределами самой модели, утверждает Стив Уилсон (Steve Wilson).
Избыточная автономность — это не то, что говорит модель. Это то, чем ее наделили: инструменты, учетные данные и права доступа, к которым она получает доступ после того, как дает ответ.
Версия 2026 года стала первой, при формировании которой частично опирались на зафиксированные инциденты (их было 6 639), что составило четверть от общего веса рейтинга, тогда как остальные три четверти пришлись на мнение экспертного сообщества.
Уилсон, соруководитель этого проекта наряду с Роком Ламбру (Rock Lambros), является директором по информационной безопасности в сфере ИИ в компании Exabeam. К его колонке стоит относиться именно с этой точки зрения.
Его рекомендации лишены ложного блеска. Использование инструментов только для чтения вместо универсальных коннекторов, выполнение запросов в рамках собственных ограниченных прав пользователя, внедрение точки контроля политик между моделью и всеми последующими компонентами, а также обязательное одобрение человека для любых действий, которые сложно отменить. Это перекликается с разрывом, о котором нам в августе рассказывал один из основателей стартапа: между тем, что агент может сделать, и тем, на что он должен иметь право авторизации.
Европа запустила отсчет времени пять дней назад.
С 11 сентября у производителей есть 24 часа на то, чтобы предупредить свою национальную группу реагирования об активно эксплуатируемой уязвимости в соответствии с Законом о киберустойчивости. Более подробное уведомление должно поступить в течение 72 часов через платформу, которую ENISA запустила в тот же день.
Штрафы достигают 15 миллионов евро или 2,5% от общемирового годового оборота. Остальные положения регламента вступают в силу с 11 декабря 2027 года.
Наше собственное расследование показало, что узким местом является вовсе не получение спецификации состава программного обеспечения (SBOM), а доверие к ней. Список ценен лишь настолько, насколько вы уверены в его достоверности.
Именно на это несоответствие и указывает таймер. Закон регулирует продукты с цифровыми элементами, и юристы, изучающие его тексты, относят доставляемое через облако программное обеспечение (именно так большинство агентов доставляется клиентам) к числу исключений.
Этим летом четыре команды взломали ИИ-агентов четырьмя разными способами за десять дней, и одна и та же уязвимость прослеживалась во всех случаях. Сбои происходили в экосистеме вокруг модели, а не в самой модели.
Собственные данные Уилсона подтверждают это. В его внутренней тестовой среде для редтиминга самая старая модель дает сбой в 17% случаев, а самая новая — в 2%, однако он отмечает, что показатель надежности в 98% совершенно недостаточен, когда каждый сбой приводит к утечке данных.
Единственный подтвержденный европейский отчет был подан в соответствии с Законом об искусственном интеллекте (AI Act), а не с этим регламентом. Компания OpenAI направила отчет об инциденте, касающемся агентов, которые захватили немецкую вики-страницу. Вопросы агентности проваливаются в правовой зазор между двумя режимами.



