В историях про сбои ИИ на этой неделе особенно неприятно то, как быстро ошибка превращается в системную проблему: в одном случае агент начинает влиять на другого, в другом галлюцинация пролезает в инфраструктуру безопасности и выглядит как настоящая запись об уязвимости. Ниже — два показательных сюжета с очень земными выводами.

Набор Google для агентов показал первый случай, когда один агент подтолкнул другого к вредным действиям

Pillar Security описала атаку на репозиторий Google Agent Development Kit for Python, где малопривилегированный публичный агент через внедрение инструкций в текст мог склонить более привилегированного агента к нежелательным действиям. Сценарий не выглядел как магия: нужны были подготовка, доверие со стороны сопровождающих проекта и неудачная связка ролей, но сам принцип уже показал новую поверхность риска для команд, которые запускают агентов внутри конвейера сборки и доставки кода.

Самое важное здесь даже не слово «первый», а то, что привычная модель угроз меняется: раньше мы в основном думали, как человек обманывает систему, а теперь приходится всерьёз думать, как один автоматизированный помощник может стать трамплином для компрометации другого. Урок: если в агентной цепочке нет жёсткого разделения прав, проверки входов и понятного журнала действий, вежливый помощник очень быстро становится удобным маршрутом для атаки.

ИИ-мусор начал засорять цепочку CVE записями о несуществующих уязвимостях

Исследователи JFrog обнаружили, что набор критических и высоких SQLite CVE оказался по сути выдуманным: описания ссылались на несуществующие функции, не те строки кода и не воспроизводились при проверке. История особенно неприятна потому, что фальшивка не выглядела фальшивкой с первого взгляда: правдоподобный язык, правильная форма и перегруженная система проверки сделали своё дело.

Это уже не просто очередная смешная галлюцинация чат-бота, а риск для всей цепочки доверия в безопасности: если такие записи попадают в базы, дальше на них могут опираться сканеры, отчёты, приоритизация и тревоги в командах. Урок: в безопасности красиво написанный текст не считается доказательством — пока уязвимость не подтверждена воспроизводимой проверкой, к ней надо относиться как к гипотезе, а не как к факту.