Текст из pull request стал командой. Почему ИИ-агенты ломают безопасность продакшена

20 августа специалисты Яндекса и Сбера разберут prompt injection, MCP и новые риски агентных систем.

20 августа специалисты Яндекса и Сбера проведу т онлайн-эфир о защите ИИ-агентов, которые получают доступ к исходному коду, корпоративным данным и инфраструктуре. В центре обсуждения окажутся prompt injection, разграничение прав, работа через Model Context Protocol (MCP) и контроль агентов после внедрения. Эфир начнется в 19:00 МСК.

В обсуждении примут участие директор по продуктам безопасной разработки Яндекса Денис Макрушин и технический директор направления генеративного ИИ Сбера Глеб Михеев. Среди заявленных сценариев есть ситуации, когда агент принимает содержимое pull request или другого внешнего источника за инструкцию, получает избыточные права либо передает чувствительные данные через подключенные инструменты.

Подобные атаки уже изучают на реальных системах. Исследователи GitInject показали, что вредоносные инструкции в данных GitHub могут влиять на агентные CI/CD-процессы, особенно если агент имеет доступ к секретам или расширенным разрешениям. OWASP также включила риски автономных агентов в отдельный Top 10 for Agentic Applications 2026.

Отдельное внимание уделяется MCP, через который ИИ может обращаться к внешним сервисам и инструментам. В рекомендациях проекта MCP разработчикам советуют использовать минимально необходимые привилегии, изоляцию процессов и строгий контроль авторизации, чтобы компрометация агента не давала доступ ко всей инфраструктуре.

На эфире также планируется обсудить, почему классического Secure SDLC может быть недостаточно для агентных систем и как менять модель безопасности, когда ИИ не только обрабатывает данные, но и самостоятельно выполняет действия в корпоративной среде.