Вы фотографируете буклет с туром и говорите телефону: найди похожий, только на шестерых. Дальше можно идти пить кофе. Телефон сам открывает приложение, вбивает даты и выбирает нужное. Вас он позовёт только в самом конце, чтобы подтвердить оплату.
Именно так Google демонстрировала работу агента на анонсе Gemini Intelligence. В августе, кстати, всё это доехало до Pixel 11: приложений, в которые агент умеет залезать, набралось больше сорока.
А теперь вторая история. В феврале Саммер Юэ, директор по безопасности и управляемости ИИ в Meta Superintelligence Labs*, попросила агента разобрать почту и ничего не удалять без её одобрения. Через несколько минут она уже бежала к Mac mini, чтобы выдернуть его из розетки. Что вы думаете? Двести с лишним писем к тому моменту были удалены.
Вот между этими двумя событиями и существуют агенты. Но давайте по порядку: что такое агенты, какие они бывают, где их взять и как не повторить спринтерский забег Саммер Юэ в попытках спасти ценные данные.
Чат-бот отвечает, агент делает
Разница между чат-ботом и агентом примерно как между справочной службой и секретарём. Справочная скажет, где купить билет, а секретарь пойдёт и купит. Потом ещё и принесёт чек.
Чтобы нейросеть стала агентом, ей нужны три вещи, и ни одна из них не об интеллекте:
- Руки. К модели подключают инструменты: браузер, файлы, календарь, платёжный шлюз. Сама по себе она текстовая машинка. С инструментами же нейронка превращается в того, кто может нажимать кнопки и открывать сайты.
- Упрямство. Агент работает по кругу: выбрал инструмент, посмотрел на результат, исправился, пошёл дальше. Он не выдаёт ответ с первой попытки — он ковыряется, пока у него не получится или пока он не упрётся в ограничения.
- Память. Чат-бот помнит, что вы любите, и этого ему хватает. Агенту же нужна более глубокая память, чтобы знать о состоянии дела: на каком шаге он встал, что уже оплачено, чего делать больше не надо. Без неё после перезапуска он запросто купит билет во второй раз и даже похвастается этим.
Конечно же, сознания и амбиций тут по-прежнему нет. Это та же языковая модель, просто ей выдали доступ к софту и разрешили действовать, не переспрашивая на каждом шаге.
Пять типов агентов, которые уже можно потрогать
Шильдик «агент» сегодня клеят на что попало. На деле же их удобно различать по тому, куда именно у агента есть доступ. Ведь чем шире доступ, тем полезнее, но и одновременно страшнее.
Системные. Живут внутри операционной системы и имеют доступ к приложениям. Ничего ставить не надо, всё уже настроено внутри, а вендор решает, что агенту можно и что нельзя.
Браузерные. Работают внутри вкладок и делают то же, что делаете вы мышкой. То есть видят то, что открыто у вас, включая залогиненные сервисы.
Сервисные. Умеют много, но только внутри своей экосистемы. Например, агент «Яндекс Такси» понимает команду «поехали на работу», а агент «Яндекс Лавки» соберёт корзину на ужин. Вне сервисов «Яндекса» они бесполезны, да и вообще не существуют.
Профессиональные. Пишут код, правят файлы, гоняют тесты: это Codex, Cursor, Claude Code и подобные им. Формально это самые способные агенты на рынке, но заточенные под одну профессию. У нас, кстати, про них уже был отдельный гайд.
Универсальные. Ставятся на вашу машину и получают доступ ко всему, что есть на этом сервере. Ну или ко всему, что будет разрешено системными настройками. Допустим, это OpenClaw — о нём мы ещё поговорим.
У первых четырёх типов границы есть, и они очерчены вендором — производителем нейросети. У пятого стенки расставляете вы сами.
Как агент работает с приложениями
Заказать такси ChatGPT мог ещё пару лет назад, но только на словах. Дело в том, что ума ИИ и так хватало, а вот рук у него не было: нейросети просто некуда и нечем было нажимать. У агентов такая возможность есть, и в этом плане их можно разделить на два типа.
- Экранные. Агент смотрит на интерфейс и тыкает в него виртуальным пальцем, как человек. Так работает любой браузерный агент, да и Gemini — там, где у приложения нет размеченных функций. Некрасиво, медленно, ломается от отсутствия или переезда одной кнопки в интерфейсе. Зато универсально: если вы видите кнопку, агент тоже её видит. Впрочем, он и сам может открыть, что ему нужно — главное, дать ему доступ к системе. Например, к браузеру, чтобы он смог открывать вкладки и ходить по сайтам. Правда, разглядывать картинку дорого. Каждый скриншот — это тысячи токенов, а модель вдобавок должна угадать, куда именно ей сейчас целиться. Поэтому многие от скриншотов отказались. Теперь они читают не картинку, а служебное описание страницы — то самое, которым пользуются программы для незрячих.
- Те, что пользуются служебным входом. Сервис заранее описывает, что он умеет, а модель это описание читает. Работает это глубже интерфейса. Формат придумала Anthropic и назвала MCP — Model Context Protocol.
На втором способе остановимся чуть подробнее, потому что вокруг него много путаницы. Механика везде одна и та же — она скучная и оттого надёжная. Агент спрашивает у сервиса, что тот умеет, затем получает список функций с описаниями и вызывает нужную. Никакого угадывания по картинке.
У Android свой вариант, встроенный прямо в систему. Механизм AppFunctions превращает приложение в такой же справочник функций для Gemini, только локальный, без всякого сервера в интернете. Google описывает его как мобильный эквивалент MCP.
Важно другое. Владелец сайта или приложения не обязан делать вообще ничего. Агент придёт и так, через браузер, и будет смотреть на сервис своими компьютерными глазами. Разметка нужна для скорости и надёжности, чтобы ИИ не тыкался вслепую и не делал одно и то же трижды.
Ну а пишет такой сервер обычно сам владелец сервиса. Впрочем, стандарт открытый, так что сервер к чужому публичному API может собрать кто угодно, даже вы сами с помощью вашего же агента. И это отлично, потому что формат приняли все: на MCP теперь сидят OpenAI, Google и Microsoft. Случай редкий, ведь обычно каждый тащит свой «кабель».
Зачем вообще нужны агенты
Агент окупается в работе со скучными, многоходовыми и растянутыми во времени задачами. Какое-то одно действие вы сами сделаете быстрее, чем объясните агенту. А вот сорок действий подряд человек будет делать в разы дольше.
Вот самый показательный случай — покупка машины. В январе, когда популярность ИИ-агентов была на пике, разработчик из-под Бостона поручил нейросети купить автомобиль в редкой комплектации. Тот сначала перерыл Reddit и выяснил, за сколько такую же машину брали соседи по штату. Потом нашёл три дилерских центра, где нужная модель была в наличии, и сам заполнил у них формы обратной связи, подставив затем телефон и почту хозяина. Это не всё — интересное только начинается.
Владелец попросил ИИ проверять почту каждые несколько минут и торговаться, но ничего не подписывать без него. Агент завёл себе задачу по расписанию и двое суток пересылал дилерам чужие предложения с комментариями в духе: «А вот тут я нашёл дешевле, сбейте цену». Дилеры втянулись в эту гонку и устроили друг другу аукцион. В итоге автор получил скидку 4200 долларов и купил машину дешевле, чем планировал.
Без косяков, конечно, не обошлось. Однажды агент перепутал ветку переписки и отправил дилеру, с которым как раз торговался, отписку «не могу говорить, я на собрании ТСЖ». А заплатить он и вовсе не смог: как только пошли кредитные документы, человек взял переписку на себя. Впрочем, и это скоро автоматизируют, о чём поговорим ниже.
Но покупки и переписки — это как будто бы уже неинтересно. Сейчас агенты умеют писать программы, тексты, рисовать картинки и даже делать рилсы. Есть и кое-что покруче. Нейросеть может взаимодействовать с техникой дома. Например, спроектировать вещь и сразу отправить её на печать 3D-принтеру. И вот тут как раз используется MCP.
Даже два: первый — MCP-сервер для Blender или FreeCAD, где рождается 3D-модель, а второй — MCP-сервер для принтера, который нарежет модель на слои и поставит её в очередь.
За процессом работы можно следить и вносить корректировки — попросить что-нибудь в духе: «Увеличь основание модели на два сантиметра, нарежь и отправь на печать».
Автор одного техноблога так сделал себе клипсы для проводов, подставку под запястье и держатель для карт памяти. Размеры он диктовал агенту словами, а тот уже собирал геометрию.
Конечно, пока всё это работает не без нюансов. Например, агент регулярно ошибается с толщиной стенок. Так что нужно или учить отдельного агента-моделиста, или самостоятельно перепроверять результаты работы перед отправкой принтеру.
Но да, если коротко: спроектировать нужную для дома мелочь по вашим размерам и напечатать её агент уже может, причём лучше и быстрее, чем пользователь без опыта.
А каким станет быт, когда агенты буквально доедут до каждого дома? В мае Google показала технологию Universal Cart. Это корзина, в которую можно добавлять товары прямо из поисковика, чата с нейросетью, ролика на YouTube или даже из письма в Gmail. Потом агент дождётся «вкусной» цены и оформит заказ. Да, в России это вряд ли включат, но саму технологию скопировать — задача нетривиальная: скорее всего, такие возможности появятся у «Алисы» и того же «ГигаЧата».
Финансовые движения в работе с агентом остаются последней стенкой, и её как раз сейчас учатся ломать. Когда всё будет готово, мы будем выдавать агенту разрешение с потолком суммы и списком условий, а он сам нажмёт «купить» в нужную секунду. Например, перехватит билеты на концерт Канье Уэста дешевле, чем у перекупов.
Как запустить своего агента
Первым делом стоит заглянуть в настройки телефона: возможно, ставить ничего и не придётся. Дальше — по возрастанию сложности.
Уровень «ничего не делать». Агентные сценарии Gemini уже заложены в систему на флагманах с Gemini Nano v3 на борту: это Pixel 11, Galaxy S26, OnePlus 15, Oppo Find X9, vivo X300 и другие смартфоны, которые будут получать новые функции по мере обновлений. В общем, телефон теперь сам открывает заметки, копается в списке продуктов и оформляет заказ, а от вас нужна только карточка с драгоценными рублями. Тормозов, к слову, тут наставили прилично: прогресс работы агента виден в уведомлениях, так что вмешаться можно в любую секунду. А перед покупкой агент обязан получить подтверждение от пользователя.
У Apple тоже будет свой агент. Это обновлённая Siri, которая должна выйти осенью вместе с iOS 27. Работает она на отдельной версии Gemini на 1,2 триллиона параметров, которая крутится на серверах Google: собственное «частное облако» Apple для модели такого размера оказалось слишком медленным. А вот в Евросоюзе Siri из iOS 27 не выйдет вовсе — мешает местный регламент о цифровых рынках. Впрочем, Apple к тому времени может решить этот вопрос.
Уровень «включить в Windows». В самой популярной операционной системе для компьютеров есть агент Copilot Actions, который делает ровно то же, что и любой живой пользователь: кликает, печатает, открывает файлы и правит документы. По умолчанию он выключен и активируется так:
- Идём в «Параметры»
- Далее попадаем в «Система»
- Открываем «Компоненты ИИ»
- Здесь активируем «Экспериментальные агентные функции»
Вот только у большинства этого пункта не будет, потому что режим пока что раздают участникам программы Windows Insider. Включить его может только администратор, и активируется он сразу для всех учётных записей на устройстве.
Уровень «поставить браузер». Качаем Comet с сайта Perplexity и ставим как обычный Chrome. У него есть версии для macOS, Windows, iOS и Android. Дальше можно попросить браузер разобрать вкладки, сравнить товары или собрать выжимку из новостей. У Microsoft то же самое есть прямо в Edge. А вот ChatGPT Atlas, отдельный браузер OpenAI, не дожил до своего первого дня рождения: 9 августа его выключили, а все умения перенесли в десктопное приложение ChatGPT и расширение для Chrome.
Сам Chrome, впрочем, обходится и без посторонних. Google встроила в него Gemini, а сверху добавила режим auto browse: тот ищет билеты по разным датам, заполняет всякие формы, записывает на приём и даже собирает корзину по фотографии — разве что пока не умеет сам платить.
Уровень «через смену IP-адреса». Западные сервисы никуда не делись, но препятствия бывают разного калибра. Например, если сервис смотрит только на ваш IP-адрес, то подключение через VPN решает вопрос с доступом к платформе. К счастью, так устроено большинство ограничений.
Сразу уточним, о чём речь: браузер Comet, десктопный ChatGPT с расширением для Chrome, Gemini и Claude, на котором часто строят самодельных агентов. Российских «ГигаАгента» и «Алису» всё это не касается, они работают как работали.
Барьеры у этой четвёрки разной высоты. У Comet официального запрета для России нет, там всё упирается только в оплату. А вот ChatGPT и Claude Россию в списки поддерживаемых стран не завезли — придётся менять IP-адрес. Причём обе компании сообщают, что доступ из неподдерживаемой страны может закончиться блокировкой аккаунта.
А если сервис копает глубже, то и никакой туннель не спасёт. Показательный случай — Gemini. С 14 августа он перестал пускать часть россиян даже с включённым VPN. Именно часть: у товарища с другим сервисом всё может открываться как ни в чём не бывало.
Уровень «своё — родное». У нас есть «ГигаАгент». Его «Сбер» показал совсем недавно, 12 августа. Разработчики обещают много: как минимум память между сессиями, продолжение с места после перезапуска и самостоятельное подключение инструментов. Это отдельный облачный продукт: заходите через платформу Agents Space, получаете 4000 бонусов как новорег, а дальше платите по расходу.
Ещё есть агенты «Алисы AI», и они даже ближе к обычному человеку. Но набор в бету закрыт, так что остаётся довольствоваться тем, что разработчики добавили открыто в «Такси» и «Лавку». Новые функции уже работают у части пользователей, а следом обещают прокачать «Доставку» и «Маркет». Ну а потом возможность создавать своих агентов на базе «Алисы» предоставят всем.
Уровень «самоделка». Это OpenClaw. Ставится одной командой в терминале, дальше вводится openclaw onboard, и агент сам пошагово ведёт вас по настройкам. Есть приложения-компаньоны для macOS и Windows. Но общаться можно из мессенджера: поддерживается 29 каналов, включая Telegram, WhatsApp*, Discord и Slack. Можно поднять свой мессенджер и общаться в нём.
Агент подключается практически ко всему — почте, браузеру, GitHub, заметкам, умным лампочкам и тому, у чего есть API. Например, в рамках умного дома агент способен писать крутейшие автоматизации вроде создания снапшотов с уличной камеры при приближении к ней машины, кота или злого соседа. А потом описывать происходящее и присылать всё это вам в чат.
Сам агент бесплатен, но каждый его шаг — это платный запрос к модели вроде ChatGPT. Один журналист на экспериментах с агентом сжёг 180 миллионов токенов, и польза от сделанного, по его же словам, с этими расходами пока не сходится. В реальные деньги такие расходы перевести сложно, но это однозначно переваливает за тысячу долларов, если речь идёт об использовании продвинутых моделей OpenAI или Anthropic.
Наш эксперимент с деталью для 3D-принтера занял двадцать минут и несколько десятков обращений к модели. За это время через неё прошло 45 тысяч токенов. В деньгах по прайсу OpenAI и Anthropic такая двадцатиминутная работа обходится в несколько долларов. Немного, но и не копейки: обычный вопрос в чате стоит тысячные доли этой суммы, а агент за те же двадцать минут делает десятки заходов.
Всё потому, что на каждом шаге агент перечитывает всю историю задачи заново: свои прошлые действия, вывод команд, содержимое файлов. Чем дальше он ушёл, тем толще пачка информации, которую он таскает за собой.
И да, OpenClaw такой не один. Стоит зайти на GitHub, и вы поймёте, что агентов уже целый зоопарк.
Ближайший конкурент — Hermes. Он даже старше, чем OpenClaw. Дальше идут проекты помельче: Nanobot, ZeroClaw, NanoClaw, IronClaw. Почти все они напирают на безопасность и запускают чужие навыки по отдельным контейнерам, чтобы вредонос из каталога не добрался до хозяйской машины. Тот же NanoClaw появился 31 января, прямо в самый разгар истории с заражёнными плагинами, о чём мы поговорим дальше.
Так что выбор есть. Правда, дыры у всех примерно одинаковые: агент, которому вы отдали ключи от почты, остаётся агентом с ключами от почты, как бы аккуратно он ни был написан. Это даёт максимум возможностей, но снимает некоторые важные ограничители.
Сколько стоит агент
Сам агент почти всегда бесплатен. Платите вы не за него, а за мозги: за модель, которая стоит у него внутри и думает на каждом шаге. Способов оплаты два:
- Подписка на сервис с фиксированной суммой в месяц и лимитами на количество запросов.
- Оплата по расходу, когда счётчик тикает за каждое обращение к модели, и никакого потолка нет. Разве что только баланс вашего кошелька.
С чего начинать: какие задачи давать агенту
Если вы не знаете, чем занять агента (а сначала вы точно не будете знать), берите задачу, где результат виден с одного взгляда, а цена ошибки нулевая.
Например, сравнить цены. Вы называете товар и говорите: «Пройди по пяти магазинам, собери цену, наличие и срок доставки, сложи в таблицу». Агент открывает вкладки одну за другой, вытаскивает цифры и отдаёт готовый файл, пока вы занимаетесь своими делами.
Хороша эта задача не скоростью, а проверяемостью. Открыли любой магазин из списка, сверили одну строчку. Сошлось — значит, и остальным можно верить. Не сошлось — переспросили, откуда цифра. Но даже если агент ошибётся, то за ним легко будет исправить недочёты.
А теперь про то, с чего начинать не стоит. Например, с запроса: «Наведи порядок в почте». И дело вовсе не в том, что агент не справится. Технически он ящик разберёт и логику объяснит.
Беда в проверке. Чтобы убедиться, что ничего лишнего не улетело, придётся просмотреть всё, к чему он притронулся, то есть проделать ту работу, ради которой вы его и звали. А если ничего не проверять, то об ошибке вы узнаете только через какое-то время, когда полезете искать нужное письмо.
Учитывая, что удаление необратимо, вы рискуете наступить на грабли Саммер Юэ из начала статьи. Так что первые пару недель ограничьте агента задачами, которые легко за ним перепроверить, а в случае ошибки ничего важного не потерять.
Проблемы агентов
Стабильно тянет только треть задач
Первую неделю агент реально ощущается как нечто космическое и инструмент будущего. А вот дальше начинается рутина.
В апреле Simular AI выпустила работу с прекрасным в своей прямоте названием — «О надёжности агентов, управляющих компьютером». Топового агента Agent S3 на движке GPT-5 гоняли по одной и той же задаче десять раз подряд. Хотя бы раз он справился в 78% случаев, а все десять — только в 36%.
Это значит, что стабильно ИИ вывозит треть задач. Каждую пятую не осилил ни разу. Остальные — как повезёт, и заранее результат не угадать.
При этом ошибки в цепочке множатся. Пусть агент сделает девять идеальных шагов и только один кривой, на выходе будет мусор целиком. Согласитесь, что секретаря, который девять раз всё сделал верно, а на десятом отправил заказ не туда, уволили бы в тот же день.
К счастью, с каждым обновлением агентов и с каждой новой версией LLM таких ошибок становится меньше, а правильных ответов и результатов — больше. В конце концов качество работы ИИ-ассистентов должно выйти на высокий уровень. По крайней мере, если не в попытках сделать открытие в квантовой физике, то хотя бы в решении простых повседневных вопросов.
Каталог навыков, набитый вирусами
Взять тот же нашумевший OpenClaw — проект, который взлетел в конце января. За сутки репозиторий прибавил больше десяти тысяч звёзд на GitHub, а в американских магазинах кончились Mac mini: их скупали как отдельные машины для агента, потому что на личный компьютер его лучше не пускать. В феврале создателя агента наняла OpenAI. Но это не убило проект.
В конце января у него появился ClawHub — склад готовых сценариев, которые ставятся в один клик. Модерации там нет никакой, а потому за несколько дней в него и на GitHub залили больше 230 вредоносных плагинов, которые люди скачали тысячи раз.
Тут возникает законный вопрос: а зачем вообще эти сценарии? Нельзя просто написать словами, что тебе нужно?
Для разовой задачи — можно и нужно. Навык заводят тогда, когда одну и ту же простыню инструкций приходится диктовать раз за разом. Второе — выигрыш в памяти. Навык лежит на диске и подгружается только в тот момент, когда пригодится. Поэтому агент держит под рукой хоть сотню процедур, не забивая ими голову постоянно, даже если нужно ответить на вопрос: «Почему трава зелёная?».
Нужно понимать, что навык для агента — это не только текст. Это целая папка, где рядом с инструкцией лежат скрипты, а в шапке файла заранее прописано, что агенту разрешено запускать без лишних вопросов. Ставя чужой навык, вы ставите не совет, а программу с правами.
В начале февраля опасных навыков насчитали 341, а ещё через несколько дней их было уже больше тысячи. Ну а к середине февраля каталог разросся до 10 700 навыков, и вредоносные программы в нём никуда не делись. Но проблемы агентов не только в вирусах.
Агент, который не слышит «стоп»
Вернёмся к Саммер Юэ — той самой, о которой мы говорили в начале. Схема с сортировкой писем неделями работала на тестовом ящике. Но на настоящем писем оказалось слишком много, и по ходу дела сработало сжатие контекста: агент ужал историю переписки, а вместе с ней потерял инструкцию ничего не делать без спроса. Он сам себе объявил, что отправит в корзину всё, что старше 15 февраля, и приступил к работе.
На скриншотах видно, как Юэ пыталась остановить агента разными фразами и командами, но бот не реагировал. С телефона остановить его не вышло, пришлось бежать к Mac mini и выдёргивать его из розетки.
Дверь наружу
Речь снова про OpenClaw, и нейросети тут ни при чём: дыра была в самом агенте. Его шлюз считал доверенным любое соединение, пришедшее с той же машины, и пускал такого гостя внутрь без пароля.
Пока агент сидит на домашнем компьютере, это даже разумно. Но многие ставили его на отдельный сервер и открывали доступ снаружи, чтобы командовать с телефона. Тогда перед агентом появлялся привратник, который принимает запросы из интернета и передаёт их дальше уже от своего имени.
Итог понятен: для агента все гости выглядели своими. Исследователи прошлись по сети и нашли тысячи таких установок. Так утекли API-ключи, токены телеграм-ботов, учётки разных сервисов и переписки за месяцы. А сверх того, чужие машины позволяли выполнять на себе команды с правами администратора. Взламывать никого не пришлось — агент всё отдал сам.
Справедливости ради, выводы из всего этого были сделаны сразу. Например, Microsoft показала, что на Windows OpenClaw запускается только внутри изолированных контейнеров. Тогда же вышли мобильные приложения, через которые действия агента можно подтверждать удалённо.
Агент, который сам себе хакер
Летом у агентов обнаружилась обратная сторона. 16 июля Hugging Face, главный склад нейросетей и наборов данных в интернете, сообщил о взломе своей рабочей инфраструктуры. Атаку от начала до конца вёл автономный ИИ-агент без участия человека.
Началось всё с вредоносного набора данных. Он использовал две лазейки в конвейере обработки и запустил свой код прямо на рабочем сервере компании. Потом агент собрал ключи от облака, перебрался по внутренним кластерам и за выходные добрался до служебных баз данных.
Масштаб происшествия впечатляет, а ловили и разбирали атаку, кстати, тоже с помощью ИИ, потому что своими силами не успевали. А через пять дней выяснилось, чей это агент. Модель принадлежала OpenAI и сбежала из её же тестовой среды: сначала пробовала выйти наружу, а затем добралась до чужой инфраструктуры.
Но самое неприятное даже не побег. В OpenAI поняли, что за атакой стоит их собственный агент, только через неделю после её начала — и не сами, а после публичного заявления Hugging Face. И это странно, ведь OpenAI практически сама направила своего агента на это задание.
Началось всё с обычного теста. OpenAI проверяла, насколько её модели умеют взламывать: им поручили искать дыры и на время проверки сняли все запреты. Всё казалось безопасным — дело было в закрытой песочнице, без интернета.
Но задача попалась трудная и, вместо того чтобы честно её решать, агент пошёл искать готовый ответ. Нашёл щель в служебной программе, выбрался наружу и сообразил, что решения могут лежать на Hugging Face. Дальше вы знаете.
Речь, разумеется, не про домашнего помощника, «гоняющего» ваши заметки и письма в почте. Но всё, что делает агента полезным — упрямство, длинные цепочки шагов, умение искать обход, — работает и в эту сторону тоже.
Команду можно спрятать прямо в тексте страницы
Ещё одна проблема, которая пока не даёт агентам стать таким же повседневным инструментом, как когда-то им стал калькулятор. Модель не отличает вашу команду от текста на странице. И то и другое для неё просто слова. А значит, команду можно спрятать прямо в тексте, который агент собирается прочитать. И он её выполнит.
Разработчики Brave показали это на примере браузера Perplexity Comet. Они спрятали инструкции в комментарии под спойлером. Человек спойлер не открывал, а модель читает страницу целиком и видит всё. Когда пользователь нажал «Перескажи страницу», агент, добравшись до подсадного комментария, шёл выполнять чужие приказы.
Дальше сюжет, достойный экранизации. Агент открыл настройки аккаунта и подсмотрел почту хозяина. Запросил одноразовый код. Прочитал его в Gmail. А потом взял и опубликовал почту вместе с кодом ответом на тот же комментарий, откуда всё началось.
Ни один пароль при этом не украли, ни один вирус никуда не проник. Но агент всё сделал сам, добровольно и с чувством выполненного долга. Ту конкретную дыру Perplexity закрыла. Но осенью Brave вернулась с продолжением: выяснилось, что инструкции для агента можно прятать не только в тексте, но и прямо в изображении.
В декабре команда из Palo Alto Networks нашла в сети первую живую страницу с такой закладкой: мошенники спрятали в ней инструкцию для ИИ-модератора рекламы, чтобы тот пропустил объявление, которое обязан был зарубить.
Раньше злоумышленнику надо было обмануть человека. Теперь достаточно обмануть его помощника, который уже залогинен во все ваши сервисы. У Microsoft для этого даже есть свой термин — XPIA, «межпромптовая инъекция», и она описана в документации по безопасности Windows.
Четыре правила безопасности агентов
Правила ниже не превратят агента в безопасный инструмент. Но они снижают цену ошибки, а это единственное, чем сегодня можно управлять.
- Не давать того, что нельзя отменить. Собрать список, найти документ, свести таблицу, вытащить цифры из отчёта — пожалуйста. Заплатить, отправить, подписать и особенно удалить — только своими руками.
- Проверять окно подтверждения самостоятельно. Это единственная реальная защита перед оплатой. То есть нужно всегда внимательно читать, что пишет и предлагает сделать агент, а не нажимать «ок» на автомате.
- Не ставить универсального агента на рабочую машину. Отдельный компьютер или виртуалка для ИИ стоят дешевле, чем разбор катастрофических последствий.
- Быть осторожнее с готовыми навыками из каталогов. Установка самого агента идёт командой в терминале — это нормально. А вот если уже установленный навык просит вставить в терминал какую-то команду — это не установка, это атака.
И последнее: за «художества» агента отвечаете только вы. Ни один вендор ответственности на себя не берёт. А Саммер Юэ, напомним, занималась безопасностью ИИ профессионально — и всё равно побежала к розетке отключать свой Mac mini, когда агент наделал печальных дел.















