Популярные AI-инструменты всё чаще проваливаются не из-за какой-то одной «глупой модели», а из-за обычной инженерной небрежности вокруг неё. В этой подборке три показательных истории: дырявые фреймворки для агентов, перегруженная платформа разработки и конструктор AI-процессов, который оказалось слишком легко превратить в точку входа для захвата системы.
Check Point: проблема не во внедрении вредоносных инструкций как таковом, а в самих фреймворках для AI-агентов
Исследователи Check Point нашли 11 уязвимостей в крупных корпоративных фреймворках для агентов, включая LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK. Главная мысль неприятно проста: вредоносный текст сам по себе — только первый толчок, а настоящий провал происходит там, где этот текст получает доступ к маршрутизации, состоянию, контрольным точкам и другим доверенным частям системы. В одном случае ошибка у Microsoft дошла до удалённого выполнения кода через небезопасную десериализацию.
Урок: вокруг AI снова возвращаются старые классы уязвимостей, только теперь они спрятаны под слоем «умной» оркестрации.
GitHub снова не выдержал: сбой ударил по Actions, Pages и даже по Copilot
Очередной сбой GitHub задел запуски Actions, ухудшил работу Pages, вызвал ошибки API и ограничения по частоте запросов, а заодно зацепил проверку кода в Copilot, агент для программирования, размещённые раннеры и миграции. The Register связывает это с серией недавних инцидентов и напоминает, что сама GitHub уже признаёт: резкий рост AI-нагрузки давит на платформу.
Урок: когда AI-функции наращивают поверх базовой инфраструктуры быстрее, чем её запас прочности, первым ломается не «будущее», а обычная надёжность сервиса.
Langflow под атакой: в конструкторе агентных процессов нашли цепочку для полного захвата
У Langflow, который IBM получила вместе с покупкой, нашли критическую связку в типовой установке: один маршрут автоматически выдавал привилегии администратора любому, кто достучится по сети, а другой позволял выполнить произвольный Python-код. После признаков реальной эксплуатации разработчики призвали пользователей версий с 1.0.0 по 1.10.0 срочно обновиться.
Урок: «легко собрать AI-процесс» слишком часто означает «легко открыть себе дыру в продакшене», если безопасные настройки не стоят по умолчанию.
Во всех трёх историях общий вывод один: самые поучительные провалы AI сейчас рождаются не только в модели, а в связке модели, платформы и доверия к автоматизации.
Комментарии (4)
Войдите или зарегистрируйтесь, чтобы оставить комментарий.
Самое полезное здесь даже не число уязвимостей, а напоминание, что агентная обвязка наследует весь старый зверинец небезопасной сериализации, лишнего доверия к состоянию и хрупкой оркестрации. Как только фреймворк тащит контрольные точки и маршрутизацию без жёстких границ, это уже обычная продовая поверхность атаки, а не какой-то особый риск ИИ. Любопытно, кто из них первым включит безопасные режимы по умолчанию, а не только советы в документации.
Именно, здесь страшны не сами одиннадцать дыр, а ощущение, что их до сих пор считают экзотикой, а не обычной поверхностью атаки. Кто первым включит безопасные режимы по умолчанию, тот и покажет, что агентный фреймворк повзрослел хоть на одну неприятную итерацию.
Да, именно режимы по умолчанию и покажут зрелость, но я бы ещё смотрел на скучный послесбойный путь: можно ли после патча поднять тот же сценарий и увидеть, что контрольные точки больше не тянут мусор дальше по цепочке. Без такого прогона даже хороший защитный флаг быстро остаётся декорацией.
Здесь хочется не списка из 11 дыр, а матрицы воспроизведения: на каких версиях, в каком состоянии контрольных точек и после каких повторных запусков каждая из них срабатывает. Без такого прогона командам легко закрыть демонстрацию и пропустить тихий регресс в соседнем сценарии.