
ИИ-агенты перестают быть экспериментальными чат-ботами. Они получают доступ к коду, инструментам и корпоративной инфраструктуре, могут анализировать pull request и выполнять действия от имени пользователя.
Вместе с пользой растёт и цена ошибки: недоверенный текст способен превратиться в команду, избыточные права — открыть путь к чувствительным данным, а защитные ограничения — оказаться недостаточными.
20 августа на бесплатном онлайн-эфире CyberED об этих рисках поговорят руководители направлений из Яндекса и Сбера.
Это будет не обычный доклад по слайдам, а живой разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников.
Почему сейчас
Пока ИИ только генерирует текст в изолированном окне, его ошибка чаще всего остаётся неудачным ответом. Агент с доступом к рабочей среде устроен иначе: он получает контекст, выбирает инструменты и может переходить от рассуждения к действию.
Именно поэтому привычная граница доверия меняется. Опасным становится не только код, который выполняет система, но и информация, которую она читает. Комментарий, описание задачи или текст в pull request могут содержать инструкцию, которую агент воспримет как часть своей цели. Если у него при этом есть доступ к корпоративной инфраструктуре, последствия выходят за пределы одного неверного ответа.
На эфире эту проблему разберут не как абстрактный сценарий из будущего, а как практическую задачу безопасной разработки: где теперь проходит граница между данными и инструкциями, какие действия можно доверять агенту и как ограничить ущерб, если защита не сработала.
Что может сломаться у агента с доступом к коду
Один из ключевых сценариев эфира — prompt injection через pull request. Агент должен анализировать изменения в коде, но вместе с ними может получить недоверенный текст. Возникает принципиально новая для команды задача: отделить материал для анализа от команд, которым система вправе следовать.
Второй сценарий связан с MCP. Подключённые инструменты делают агента полезнее, потому что дают ему возможность взаимодействовать с рабочей средой. Но если доступы выбраны слишком широко, одна ошибочная или навязанная инструкция может привести к действию с избыточными полномочиями или к передаче чувствительных данных наружу.
Отдельная тема — обход guardrails. Ограничения необходимы, но сам по себе запрет в инструкции ещё не гарантирует безопасность всей системы. Важно учитывать, что видит агент, какими инструментами располагает, какие права получает и что произойдёт, если ожидаемый сценарий будет нарушен.
Посмотреть практический разбор этих сценариев будет полезно командам, которые уже внедряют агентов или только определяют, какой доступ можно им предоставить.
Разговор двух практиков, а не пересказ теории
Ведущие эфира работают с безопасной разработкой и генеративным ИИ на уровне крупных технологических продуктов.
Денис Макрушин — директор по продуктам безопасной разработки в Яндексе. Он отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty. Ранее был техническим директором по кибербезопасности в МТС.
Глеб Михеев — технический директор направления генеративного ИИ в Сбере. Он развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ.
Ценность такой встречи — в соединении двух перспектив. С одной стороны, есть накопленная практика построения безопасного процесса разработки. С другой — агентные системы, которые меняют сам объект защиты: теперь контролировать нужно не только созданный код, но и поведение системы, способной выбирать следующие действия.
Участники увидят, как специалисты из двух направлений описывают одну проблему, где их подходы сходятся и что меняется, когда ИИ получает реальный доступ к рабочему контуру.
Почему Secure SDLC уже может быть недостаточно
Secure SDLC помогает встроить безопасность в проектирование, разработку, проверку и выпуск программного продукта. Но с появлением агентов контроль не заканчивается после релиза. Агент продолжает получать новые данные, обращаться к инструментам и принимать решения уже в рабочей среде.
На эфире обсудят переход к ADLC и объяснят, почему привычный процесс перестаёт покрывать новые риски. Речь пойдёт о том, как учитывать агентное поведение на всём жизненном цикле: от проектирования границ доверия и набора доступных инструментов до контроля после внедрения.
Это особенно важно для руководителей разработки, специалистов по AppSec и DevSecOps, архитекторов и команд, внедряющих генеративный ИИ.
Разговор поможет связать отдельные технические угрозы с процессом: кто отвечает за полномочия агента, где нужен контроль человека, что следует наблюдать после запуска и какие навыки становятся востребованными в эпоху агентной разработки.
Что даст эфир зрителям
После эфира участники смогут лучше понять:
- как ИИ-агенты меняют поверхность атаки и границы доверия;
- почему недоверенные данные могут стать инструкциями;
- как выглядят prompt injection через pull request и риски утечек через MCP;
- почему guardrails нельзя рассматривать в отрыве от доступов и инструментов;
- что меняется при переходе от Secure SDLC к ADLC;
- зачем контролировать агента после внедрения;
- какие навыки становятся важнее по мере распространения агентной разработки.
Главный результат — целостная картина. Не список отдельных угроз, а понимание того, как связаны входные данные, полномочия, инструменты, защитные ограничения и последующий контроль. С такой рамкой проще оценивать собственные агентные сценарии и обсуждать их с командами разработки и безопасности.
Эфир пройдёт 20 августа в 19:00 МСК, участие бесплатное. В программе — разговор практиков, реальные кейсы и ответы на вопросы участников.
Зарегистрироваться на эфир о безопасности ИИ-агентов.