Если твой ИИ-агент имеет доступ к репозиториям — проверь его прямо сейчас
29 июля 2026 г.
2 мин
3

Если твой ИИ-агент имеет доступ к репозиториям — проверь его прямо сейчас

ИИ-агенты стали частью рабочего процесса большинства разработчиков. Claude Code, GitHub Copilot, Cursor - они читают твой код, делают коммиты, запускают команды. Удобно. Но есть вопрос который мало кто задаёт: а что именно он может сделать и никто не заметит?

Цифры которые должны насторожить

Большинство руководителей уверены что их политики защищают от несанкционированных действий агентов. Но реальность другая - больше половины развёрнутых агентов работают без какого-либо контроля безопасности.

IBM X-Force 2026 зафиксировал почти четырёхкратный рост атак через цепочки поставок и сторонние зависимости с 2020 года. Открытые репозитории стали главным вектором для доставки вредоносного кода.

Что реально происходит

В июне 2026 года была обнаружена уязвимость в Claude Code и OpenAI Codex. Когда агент просили проверить сторонний репозиторий - вредоносный бинарник замаскированный под артефакт сборки вместе с инструкциями в README заставлял агента запускать payload на машине разработчика. Инструмент для проверки безопасности превращался в вектор атаки.

Это не теория. Это реальный инцидент.

Главная проблема — привилегии

ИИ-агенты наследуют права доступа того кто их настроил. Часто это администраторские права. Нет аудита, нет ограничений по времени, нет разграничения что агент может делать а что нет.

Агент который читает код - одно. Агент который может делать коммиты в публичный репозиторий, обращаться к базе данных и отправлять внешние запросы - совсем другое.

Что делать прямо сейчас

— Принцип минимальных привилегий. Агент должен иметь доступ только к тому что нужно для конкретной задачи. Если он проверяет код - только чтение. Если делает коммиты - только в нужную ветку.

— Не давай агенту доступ к чужим репозиториям. Особенно к незнакомым. README и конфигурационные файлы могут содержать инструкции для агента - это называется prompt injection.

— Логируй всё что делает агент. Каждое обращение к файлам, каждый внешний запрос, каждый коммит. Если что-то пойдёт не так - нужно понимать что произошло.

— Временный доступ вместо постоянного. Агент выполнил задачу - доступ отозван.

Мой подход

Я использую Claude как ассистента - он помогает с кодом, предлагает решения. Но финальное решение всегда за мной. Я не даю агенту автономный доступ к репозиториям или деплою. Удобство не стоит потери контроля над тем что происходит в твоей инфраструктуре.

ИИ-агенты - это привилегированные процессы. Относись к ним соответственно. 🔐