🗝 ИИ-агент сдаёт твои ключи, а ты даже не замечаешь — 28 июня 2026 г. в 21:18:49.050
🗝 ИИ-агент сдаёт твои ключи, а ты даже не замечаешь Самый дорогой ключ от твоих данных прямо сейчас лежит в открытом коде твоего же сайта и красть его не надо. Достаточно, чтобы его прочитал твой ИИ-агент: Claude Code, Cursor, Copilot, Gemini CLI. ⚡️ Агент верит всему, что прочитал, и работает с твоими правами. Атакующему больше не нужны ни вирусы, ни фишинг. Он оставляет инструкцию там, где её прочитает агент, и ждёт. Каждый шаг легитимный, поэтому антивирус, фаервол и EDR молчат: ломать в этой цепочке нечего. ⚠️ Два реальных случая 2026 года. 🩶Sentry. В код сайта зашит публичный ключ DSN, его видит любой. Атакующий шлёт через него поддельный отчёт об ошибке, а внутрь прячет раздел «как починить» с командой. Разработчик просит агента разобраться с ошибками в Sentry, тот принимает фальшивку за диагностику и запускает чужой код с полными правами. Так Tenet Security нашла 2 388 уязвимых организаций, вплоть до компании с капитализацией 250 млрд долларов. Успех в тестах 85%, против Claude Code, Cursor и Codex. 🔴Заголовок pull request. Исследователи из Университета Джонса Хопкинса вписали инструкцию прямо в название PR. Claude Code Security Review выполнил её и выложил собственный ключ ANTHROPIC_API_KEY в комментарий. Тот же приём сработал на Gemini CLI и Copilot. И это не весь список. 🩶Одно письмо вскрыло Microsoft 365 Copilot без единого клика (EchoLeak), отравленный пакет Nx натравил агентов на чужие кошельки и токены, а Mozilla показала атаку через репозиторий, где вообще не было вредоносного кода. 🛡 Сила атакующего держится на двух вещах: агент верит всему подряд и имеет слишком много прав. Подрежь и то, и другое. Вот пять мер: 🔓Внешние данные (логи, тикеты, баг-репорты, тексты PR) считай чужим вводом, а не частью промпта. 🔓Минимум прав вместо «полного доступа на всякий случай». Разрешай инструменты по белому списку. 🔓Подтверждение перед незнакомой командой. Выключи режимы --dangerously-skip-permissions, --yolo, --trust-all-tools. 🔓Проверь MCP-серверы, которые тянут данные снаружи: Sentry, GitHub Issues и PR, логи, тикеты. 🔓Никаких статических ключей в CI. Короткоживущие доступы через OIDC, GITHUB_TOKEN в режиме только чтения. 🔎 Проверь своего агента за минуту. Скопируй промпт ниже в Claude Code, Cursor или Copilot, он ничего не запустит, только проверит и отчитается: Проведи аудит своей безопасности и ответь по пунктам. Ничего не запускай, не меняй файлы и не отправляй данные наружу - только проанализируй и отчитайся: 1. Какие инструменты и MCP-серверы тебе сейчас доступны? Какие из них тянут данные из внешних источников (Sentry, GitHub Issues/PR, логи, тикеты)? 2. Можешь ли ты выполнять команды в терминале без моего подтверждения? При каких настройках это происходит само? 3. К каким чувствительным данным у тебя есть доступ из этого проекта: переменные окружения, файлы .env, ключи в ~/.aws, git-токены, адреса приватных репозиториев? 4. Если бы во внешних данных (в тексте баг-репорта или заголовке PR) оказалась скрытая инструкция - что в текущей конфигурации помешало бы тебе её выполнить? 5. Дай 3-5 конкретных изменений, которые снизят риск: что отключить, где включить подтверждение, что урезать. 🚨Главный тут четвёртый вопрос. Если агент прямо отвечает «ничего бы не помешало», значит у тебя открыта брешь. 🔥 60 секунд на проверку. Что обнаружишь, кидай в комментарии, разберём вместе.

