Claude, Codex и Hermes массово ставили «бесхозный» код в корпоративных сетях — 9 сентября 2026 г. в 18:44:35.466
Claude, Codex и Hermes массово ставили «бесхозный» код в корпоративных сетях Анализ корпоративной документации выявил ещё одну системную дыру в практике ИИ-разработки: кодовые агенты — от Claude и Codex до Hermes — массово устанавливают зависимости, у которых фактически нет владельца. В документах компаний найдено 227 команд установки пакетов, указывающих на код, который никто не сопровождает. Проблема классическая — dependency confusion и «бесхозные» пакеты: агент видит в инструкции команду установки и выполняет её, не проверяя, кто автор библиотеки и поддерживается ли она. В корпоративной среде такая команда может подтянуть вредоносную или заброшенную зависимость, а атаки на цепочку поставок бьют именно в такие точки. Для команд безопасности это означает: нельзя доверять агентам слепое выполнение команд из документации. Нужны реестры одобренных пакетов, проверка происхождения зависимостей и инструменты, которые перехватывают подозрительные установки до того, как код попадёт в репозиторий. Урок тот же, что и для людей-разработчиков, но в усиленном виде: агенты работают быстрее, доверяют инструкциям буквально и не чувствуют ответственности. Контроль должен стать автоматическим и встроенным в процесс — а не полагаться на бдительность отдельного инженера. Главное: • 227 команд установки в корпоративных документах указывают на бесхозный код • Кодовые агенты (Claude, Codex, Hermes) выполняют их без проверки владельца • Риск: dependency confusion и атаки на цепочку поставок • Решение: реестры одобренных пакетов и автоматический контроль установок #ИИ #AI #Безопасность #Разработка #ПО