OpenAI приостановила обучение своих самых мощных моделей после взлома сайтов ИИ-агентами: компания планирует внедрить дополнительные меры безопасности. При этом в 42% российских компаний сотрудники хотя бы раз передавали конфиденциальные или чувствительные данные ИИ-сервисам — такие данные приводит SearchInform. О подводных камнях использования ИИ на работе и о том, как снизить риски для информационной безопасности, рассказал руководитель управления информационной безопасности ГК «Гранель» Иван Волков.
Чем агент из GPT-6 Astra опасен для российских компаний
OpenAI представила GPT-6 Astra: модель, которая спокойно берет на себя управление компьютером пользователя. Она заполняет онлайн-формы, ищет «вне себя» в браузере, устанавливает и тестирует софт.
Цифры из анонса OpenAI впечатляют: 98% на математическом бенчмарке FrontierMath Tier 4, 99,9% на ARC-AGI-3, 100% на кибербезопасном ExploitBench и на 47% меньше времени на задачу, чем у предыдущей модели GPT-5.6 Sol. На инженерном тесте BenchCAD Astra показала 95,9% геометрического совпадения против 83,3% у предшественницы. Цена вопроса по прайсу OpenAI — 10 долларов за миллион входных токенов и 50 долларов за миллион выходных.
Волков предупреждает: использование GPT-6 Astra на работе может иметь последствия. Одной из главных проблем агентских моделей, по словам эксперта, является prompt injection. Это вредоносная инструкция, которую прячут в любом подходящем месте: на карточке товара, в описании биографии любимого артиста.
«Механизм воздействия прост и сокрушителен, — поясняет Волков. — ИИ находит в интернете такую закладку — причем неважно, по какому запросу пользователя: это может быть и анализ цен на безлактозные смеси, и поиск наиболее эффективного алгоритма сортировки данных. Кстати, prompt injection успешно осуществляли через резюме на соискателей должности, врываясь в сети компаний, чей HR дошел до машинной обработки анкет претендентов прямо в сети. Так вот, ИИ-агент «дочитывает» до закладки, а дальше выполняет ее предписание так, как если бы команду дал пользователь».
Сценарии могут быть самыми разными, но по сути ограничений практически нет — можно запросто передать все данные с компьютера, или аккуратно вытащить только что-то определенное, чтобы оставить минимум следов. Агент владеет правами доступа: к почте, диску, порталу, — и не отличает черновик от единственной копии. Прежде чем выдать ему такой доступ, нужно исходить из того, что инструкция, спрятанная на открытой веб-странице, может стать для него командой.
Сама OpenAI в публикации от 22 декабря 2025 года на корпоративном сайте признала, что проблема не решена окончательно. Атака сравнима с мошенничеством и социальной инженерией, поэтому защита требует «постоянной адаптации», а цель — «непрерывно повышать стоимость эксплуатации». Речь в той публикации шла о браузере ChatGPT Atlas, чей агентский режим и стал первой массовой демонстрацией проблемы.
Второй риск, по словам Волкова, скучнее, но потому и опаснее: обычная человеческая невнимательность. Агенту, который получил доступ к диску, почте и корпоративному порталу, все равно, скажем, удаляет он черновик или единственную копию инвестиционной модели. То есть небрежно отданная команда может запустить необратимый процесс там, где пользователь всего лишь хотел немного разобраться в завалах файлов.
Третий риск Волков формулирует жёстче: «превращение сотрудников в «мясные прослойки», «meat proxy». Смысл в том, что человек становится не оператором, а точкой входа: авторизованный доступ его руками получает внешняя система, чье поведение он не контролирует и не видит.
«Меня как CISO беспокоят обе стороны рынка, — говорит Волков. — Западные LLM закрывают сильные модели от «неблагонадежных» стран и требуют для доступа к специальным Secure-моделям верификацию, которую из России не пройдёшь. У восточных другая беда — опенвесовые модели со снятыми ограничениями, вроде Qwen 3.8 Uncensored и GLM 5.3 Uncensored, по нашим наблюдениям уже используются в атаках».
Как пользоваться ИИ и не создать инцидент
Волков настаивает, что запрет — не стратегия, а отказ от управления риском. При работе с нейросетями эксперт советует придерживаться одного золотого правила: не передавать сервису те данные, которые нельзя показать конкуренту или постороннему человеку. В первую очередь нельзя передавать ИИ-сервисам документы с персональными данными клиентов и сотрудников: ФИО, телефонов, паспорта, адреса, банковских карт, страховых полисов, а также сведений о телефонах, адресе проживания, дате рождения.
«Финансовые и юридические документы можно загружать в нейросети только после очистки данных: нужно обезличить ФИО, номера договоров и коды проектов. Уникальные идентификаторы вроде адресов и реквизитов стоит убрать или замаскировать, а детальные цифры заменить обобщенными показателями. Если обезличить данные не получается, а задача не терпит отлагательств, это не повод рискнуть — это повод оформить заявку и получить письменное согласование службы информационной безопасности. Персональная инициатива здесь стоит дороже, чем два дня ожидания», – подытожил Волков.
При работе с ИИ-агентами эксперт советует помнить, что агентский режим – всегда отдельный класс риска. Агент действует правами доступа: к почте, диску, порталу, — и не отличает черновик от единственной копии. Прежде чем выдать ему такой доступ, нужно исходить из того, что инструкция, спрятанная на открытой веб-странице, может стать для него командой.
«Вокруг ИИ идёт привычная для информационной безопасности борьба щита и меча, — резюмирует Волков. — Технологический прогресс необратим: пытаться остановить его запретами бессмысленно. Задача бизнеса — быстро приспосабливаться к изменениям, использовать преимущества новых инструментов и одновременно снижать связанные с ними риски. Фронтирные лаборатории это понимают и постоянно усиливают защитные механизмы, но окончательно переложить ответственность на разработчика не получится. Главный совет остается прежним: развивайте информационную безопасность одновременно с внедрением ИИ».
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.