
Если твой ИИ-агент имеет доступ к репозиториям — проверь его прямо сейчас
ИИ-агенты стали частью рабочего процесса большинства разработчиков. Claude Code, GitHub Copilot, Cursor - они читают твой код, делают коммиты, запускают команды. Удобно. Но есть вопрос который мало кто задаёт: а что именно он может сделать и никто не заметит?
Цифры которые должны насторожить
Большинство руководителей уверены что их политики защищают от несанкционированных действий агентов. Но реальность другая - больше половины развёрнутых агентов работают без какого-либо контроля безопасности.
IBM X-Force 2026 зафиксировал почти четырёхкратный рост атак через цепочки поставок и сторонние зависимости с 2020 года. Открытые репозитории стали главным вектором для доставки вредоносного кода.
Что реально происходит
В июне 2026 года была обнаружена уязвимость в Claude Code и OpenAI Codex. Когда агент просили проверить сторонний репозиторий - вредоносный бинарник замаскированный под артефакт сборки вместе с инструкциями в README заставлял агента запускать payload на машине разработчика. Инструмент для проверки безопасности превращался в вектор атаки.
Это не теория. Это реальный инцидент.
Главная проблема — привилегии
ИИ-агенты наследуют права доступа того кто их настроил. Часто это администраторские права. Нет аудита, нет ограничений по времени, нет разграничения что агент может делать а что нет.
Агент который читает код - одно. Агент который может делать коммиты в публичный репозиторий, обращаться к базе данных и отправлять внешние запросы - совсем другое.
Что делать прямо сейчас
— Принцип минимальных привилегий. Агент должен иметь доступ только к тому что нужно для конкретной задачи. Если он проверяет код - только чтение. Если делает коммиты - только в нужную ветку.
— Не давай агенту доступ к чужим репозиториям. Особенно к незнакомым. README и конфигурационные файлы могут содержать инструкции для агента - это называется prompt injection.
— Логируй всё что делает агент. Каждое обращение к файлам, каждый внешний запрос, каждый коммит. Если что-то пойдёт не так - нужно понимать что произошло.
— Временный доступ вместо постоянного. Агент выполнил задачу - доступ отозван.
Мой подход
Я использую Claude как ассистента - он помогает с кодом, предлагает решения. Но финальное решение всегда за мной. Я не даю агенту автономный доступ к репозиториям или деплою. Удобство не стоит потери контроля над тем что происходит в твоей инфраструктуре.
ИИ-агенты - это привилегированные процессы. Относись к ним соответственно. 🔐

Комментарии