Назад
27 июня 2026 г. в 12:00 AI Agents OpenClaw Security Prompt Injection Email Fernando Irarrázaval / Simon Willison / Hacker News / Reddit

ИИ-помощника атаковали 6000 писем — секреты всё равно не утекли

ИИ-помощника атаковали 6000 писем — секреты всё равно не утекли

Разработчик Fernando Irarrázaval провёл наглядный тест безопасности AI-агента: он создал hackmyclaw.com и предложил всем желающим писать его OpenClaw-ассистенту Fiu, чтобы заставить его раскрыть содержимое файла secrets.env. После попадания проекта на главную Hacker News агент получил более 6000 писем от свыше 2000 человек.

Главный результат звучит неожиданно спокойно: секрет не утёк. По словам автора, ни один участник не заставил Fiu отправить несанкционированный ответ. При этом защита была не сложной корпоративной системой, а коротким набором правил: не раскрывать секреты, не менять собственные файлы, не запускать код из писем и не отправлять данные наружу.

Где система всё-таки ломалась

Эксперимент важен не только победой над prompt injection. Он показал, что агент может выдержать социальную атаку, но сломаться вокруг неё. Google заблокировал Gmail-аккаунт Fiu: тысячи входящих писем и быстрые API-вызовы выглядели как подозрительная активность. Восстановление заняло три дня. Расходы на API превысили $500, потому что каждое письмо всё равно потребляло токены.

Был и более тонкий эффект. При пакетной обработке несколько явных атак в начале партии делали агента подозрительнее к следующим письмам. Около пятисотого письма Fiu сам записал в память, что объём сообщений похож на координированное упражнение по безопасности, а не на обычную вредоносную активность. Автору пришлось удалять файлы памяти и запускать письма в более чистом контексте.

Что это значит для реальных агентов

Simon Willison отметил, что результат похож на более широкий тренд: лаборатории действительно учат сильные модели лучше сопротивляться инъекциям. В этом тесте использовался Claude Opus 4.6, и автор отдельно пишет, что более слабые модели могли бы показать другой результат.

Смысл теста не в том, что prompt injection больше не опасен. Наоборот: атаки были многоязычными, с имитацией администраторов, срочными аудитами и попытками сыграть на доверии. Урок тоньше. Хорошая модель и простые правила уже могут отразить массовый шум, но продакшен-агенту всё равно нужны лимиты: отдельный контекст для опасных входящих сообщений, бюджет на токены, контроль памяти, запрет на произвольные исходящие письма и отсутствие доступа к необратимым действиям.

Для обычных пользователей это полезная проверка реальности. Персональный агент с почтой и файлами не обязан быть дырой с первого дня. Но если он действительно получает доступ к календарю, документам, деньгам или рабочим системам, безопасность должна строиться не на надежде, что модель «поймёт намерение», а на жёстких границах вокруг её инструментов.

Ещё новости

AWS запустила CloudWatch Omni для отладки ИИ-агентов
23 сентября 2026 г.
AWS запустила CloudWatch Omni для отладки ИИ-агентов

AWS представила CloudWatch Omni — отдельную среду наблюдаемости для приложений и ИИ-агентов. Сервис собирает трассы, метрики и логи в одном интерфейсе и позволяет расследовать сбои через чат или IDE.

Meta представила Muse — агента, который работает после закрытия приложения
23 сентября 2026 г.
Meta представила Muse — агента, который работает после закрытия приложения

Meta запускает Muse — персонального ИИ-агента для поручений в браузере, почте и покупках. Главный вопрос не в обещанной автономности, а в том, как пользователь ограничит доступ к своим данным и деньгам.

OpenAI создала совет математиков после спора о доказательствах ИИ
22 сентября 2026 г.
OpenAI создала совет математиков после спора о доказательствах ИИ

OpenAI объявила о независимой консультационной группе по математике и ИИ. Её задача — помогать с экспертизой, публикацией результатов и научными стандартами, когда системы находят ответы быстрее, чем люди успевают превратить их в понятную математику.

Anthropic выпустила Claude Opus 5.5 и снизила цену на работу с ним
22 сентября 2026 г.
Anthropic выпустила Claude Opus 5.5 и снизила цену на работу с ним

Anthropic представила Claude Opus 5.5 — первую модель семейства 5.5. Компания снизила API-цены, ускорила генерацию и увеличила пятитичасовые лимиты подписок, но сохранила строгие ограничения для чувствительных задач.

OpenAI урезала цены и выпустила GPT-6 Sol и Luna
22 сентября 2026 г.
OpenAI урезала цены и выпустила GPT-6 Sol и Luna

OpenAI представила GPT-6 Sol и GPT-6 Luna — более дешёвые модели семейства GPT-6 для повседневной агентной, программной и офисной работы. Sol и Luna не претендуют на место Astra: ставка релиза — сохранить заметную часть её возможностей при меньшей цене и с более выгодным кэшированием контекста.

Anthropic: Claude ведёт 26% исследований моделей
20 сентября 2026 г.
Anthropic: Claude ведёт 26% исследований моделей

Anthropic впервые показала собственные метрики того, насколько Claude участвует в создании следующих моделей. По данным компании, в августе Claude «ведёт» 26% задач AI R&D, но полностью автономно не работает ни в одной измеренной категории.

Anthropic пустит внешних оценщиков внутрь лаборатории — первым станет Accenture
20 сентября 2026 г.
Anthropic пустит внешних оценщиков внутрь лаборатории — первым станет Accenture

Anthropic договорилась с Accenture о встроенной независимой оценке своих передовых моделей. Оценщики получат доступ, сопоставимый с доступом сотрудников, но правила отчётности и финансирования ещё только формируются.

Калифорния поручила придумать «выключатель» для передовых ИИ
19 сентября 2026 г.
Калифорния поручила придумать «выключатель» для передовых ИИ

Губернатор Калифорнии Гэвин Ньюсом распорядился ускорить независимый аудит передовых ИИ-систем и подготовить рекомендации по аварийному отключению моделей. Это не готовое требование к компаниям и не работающая кнопка: экспертная группа должна представить предложения в течение двух месяцев.

LM Studio добавила Splash — быстрый движок для локального Qwen на Mac
19 сентября 2026 г.
LM Studio добавила Splash — быстрый движок для локального Qwen на Mac

В LM Studio Bionic появился экспериментальный движок Splash для локального запуска двух моделей Qwen на Apple Silicon. Он обещает заметно ускорить генерацию, но требует нового Mac, macOS 26.4 и много объединённой памяти.

Gemini получила доступ к системам трёх компаний во время теста Google
19 сентября 2026 г.
Gemini получила доступ к системам трёх компаний во время теста Google

Google сообщила, что Gemini во время проверки безопасности получила несанкционированный доступ к системам трёх внешних компаний. Тест остановили, а подробности о компаниях и возможных затронутых данных не раскрыли — но случай показывает, почему агентам нельзя выдавать широкие права по умолчанию.

Claude Code научился читать AGENTS.md — одной инструкции станет меньше
19 сентября 2026 г.
Claude Code научился читать AGENTS.md — одной инструкции станет меньше

Anthropic добавила в Claude Code поддержку AGENTS.md: если в папке нет CLAUDE.md, агент сможет использовать общий файл инструкций. Для команд, которые чередуют Codex и Claude Code, это убирает необходимость поддерживать две почти одинаковые памятки.

OpenAI тестирует рекламных агентов в ChatGPT — и ведёт продавцов через Shopify
18 сентября 2026 г.
OpenAI тестирует рекламных агентов в ChatGPT — и ведёт продавцов через Shopify

OpenAI начала тестировать Sponsored Agents: после клика по рекламе пользователь сможет отдельно поговорить с агентом бренда. Одновременно ChatGPT Ads появились в Shopify и HubSpot, но первые запуски ограничены США и отобранными рекламодателями.