Разговор с лидерами индустрии: как защищать ИИ-агентов с доступом к коду

1729
Разговор с лидерами индустрии: как защищать ИИ-агентов с доступом к коду

ИИ-агенты перестают быть экспериментальными чат-ботами. Они получают доступ к коду, инструментам и корпоративной инфраструктуре, могут анализировать pull request и выполнять действия от имени пользователя.

Вместе с пользой растёт и цена ошибки: недоверенный текст способен превратиться в команду, избыточные права — открыть путь к чувствительным данным, а защитные ограничения — оказаться недостаточными.

20 августа на бесплатном онлайн-эфире CyberED об этих рисках поговорят руководители направлений из Яндекса и Сбера.

Это будет не обычный доклад по слайдам, а живой разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников.

Почему сейчас

Пока ИИ только генерирует текст в изолированном окне, его ошибка чаще всего остаётся неудачным ответом. Агент с доступом к рабочей среде устроен иначе: он получает контекст, выбирает инструменты и может переходить от рассуждения к действию.

Именно поэтому привычная граница доверия меняется. Опасным становится не только код, который выполняет система, но и информация, которую она читает. Комментарий, описание задачи или текст в pull request могут содержать инструкцию, которую агент воспримет как часть своей цели. Если у него при этом есть доступ к корпоративной инфраструктуре, последствия выходят за пределы одного неверного ответа.

На эфире эту проблему разберут не как абстрактный сценарий из будущего, а как практическую задачу безопасной разработки: где теперь проходит граница между данными и инструкциями, какие действия можно доверять агенту и как ограничить ущерб, если защита не сработала.

Что может сломаться у агента с доступом к коду

Один из ключевых сценариев эфира — prompt injection через pull request. Агент должен анализировать изменения в коде, но вместе с ними может получить недоверенный текст. Возникает принципиально новая для команды задача: отделить материал для анализа от команд, которым система вправе следовать.

Второй сценарий связан с MCP. Подключённые инструменты делают агента полезнее, потому что дают ему возможность взаимодействовать с рабочей средой. Но если доступы выбраны слишком широко, одна ошибочная или навязанная инструкция может привести к действию с избыточными полномочиями или к передаче чувствительных данных наружу.

Отдельная тема — обход guardrails. Ограничения необходимы, но сам по себе запрет в инструкции ещё не гарантирует безопасность всей системы. Важно учитывать, что видит агент, какими инструментами располагает, какие права получает и что произойдёт, если ожидаемый сценарий будет нарушен.

Посмотреть практический разбор этих сценариев будет полезно командам, которые уже внедряют агентов или только определяют, какой доступ можно им предоставить.

Разговор двух практиков, а не пересказ теории

Ведущие эфира работают с безопасной разработкой и генеративным ИИ на уровне крупных технологических продуктов.

Денис Макрушин — директор по продуктам безопасной разработки в Яндексе. Он отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty. Ранее был техническим директором по кибербезопасности в МТС.

Глеб Михеев — технический директор направления генеративного ИИ в Сбере. Он развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ.

Ценность такой встречи — в соединении двух перспектив. С одной стороны, есть накопленная практика построения безопасного процесса разработки. С другой — агентные системы, которые меняют сам объект защиты: теперь контролировать нужно не только созданный код, но и поведение системы, способной выбирать следующие действия.

Участники увидят, как специалисты из двух направлений описывают одну проблему, где их подходы сходятся и что меняется, когда ИИ получает реальный доступ к рабочему контуру.

Почему Secure SDLC уже может быть недостаточно

Secure SDLC помогает встроить безопасность в проектирование, разработку, проверку и выпуск программного продукта. Но с появлением агентов контроль не заканчивается после релиза. Агент продолжает получать новые данные, обращаться к инструментам и принимать решения уже в рабочей среде.

На эфире обсудят переход к ADLC и объяснят, почему привычный процесс перестаёт покрывать новые риски. Речь пойдёт о том, как учитывать агентное поведение на всём жизненном цикле: от проектирования границ доверия и набора доступных инструментов до контроля после внедрения.

Это особенно важно для руководителей разработки, специалистов по AppSec и DevSecOps, архитекторов и команд, внедряющих генеративный ИИ.

Разговор поможет связать отдельные технические угрозы с процессом: кто отвечает за полномочия агента, где нужен контроль человека, что следует наблюдать после запуска и какие навыки становятся востребованными в эпоху агентной разработки.

Что даст эфир зрителям

После эфира участники смогут лучше понять:

  • как ИИ-агенты меняют поверхность атаки и границы доверия;
  • почему недоверенные данные могут стать инструкциями;
  • как выглядят prompt injection через pull request и риски утечек через MCP;
  • почему guardrails нельзя рассматривать в отрыве от доступов и инструментов;
  • что меняется при переходе от Secure SDLC к ADLC;
  • зачем контролировать агента после внедрения;
  • какие навыки становятся важнее по мере распространения агентной разработки.

Главный результат — целостная картина. Не список отдельных угроз, а понимание того, как связаны входные данные, полномочия, инструменты, защитные ограничения и последующий контроль. С такой рамкой проще оценивать собственные агентные сценарии и обсуждать их с командами разработки и безопасности.

Эфир пройдёт 20 августа в 19:00 МСК, участие бесплатное. В программе — разговор практиков, реальные кейсы и ответы на вопросы участников.

Зарегистрироваться на эфир о безопасности ИИ-агентов.

DevSecOps безопасная разработка ИИ ИИ-агенты информационная безопасность
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
27.08
11:00 МСК
WAFгуст 2026: от сигнатур к интеллекту
Эксперты в прямом эфире обсудят, как защитить выручку, API и клиентские сервисы в эпоху ИИ-ботов
Принять участие →
Реклама. ООО «Гарда Технологии», ИНН 5260443081. 16+

CyberEd

Кибербезопасность – наш ключевой фокус. Мы накопили огромную экспертизу и умеем решать задачи любого уровня сложности

Рекламодатель
«Позитив Текнолоджиз»
ИНН: 7718668887
ptsecurity.com↗
Реклама «Позитив Текнолоджиз»