Интервью

Аарон Фулкерсон, генеральный директор OPAQUE – Интервью

mm
Добавьте Unite.AI в избранные источники в Google

Аарон Фулкерсон, генеральный директор OPAQUE, является долгосрочным предпринимателем в области корпоративного программного обеспечения и пионером в области открытого исходного кода, чья карьера охватывает более двух десятилетий построения и масштабирования технологических платформ, ориентированных на доверие, данные и цифровую трансформацию. До присоединения к OPAQUE в 2023 году он основал MindTouch, помогая ей вырасти в широко принятую корпоративную платформу знаний перед ее приобретением компанией NICE Systems, и позже возглавил запуск ServiceNow (NOW ) Impact, одного из самых быстрорастущих бизнес-подразделений в истории ServiceNow. На протяжении всей своей карьеры Фулкерсон работал на пересечении новых технологий, корпоративного программного обеспечения и открытых экосистем, а также консультировал несколько технологических стартапов и организаций. В последнее время он стал видным сторонником Confidential AI, утверждая, что конфиденциальность, управление и верифицируемое доверие будут основными требованиями, когда системы ИИ будут интегрированы в критические корпоративные рабочие процессы.

OPAQUE – это компания Confidential AI, вышедшая из известной лаборатории UC Berkeley RISELab, той же исследовательской экосистемы, которая помогла создать технологии, такие как Apache Spark и Databricks. Компания разработала платформу, которая позволяет предприятиям запускать модели ИИ, агентов и рабочие процессы на высокочувствительных данных, сохраняя при этом криптографически верифицируемые гарантии конфиденциальности и соответствия требованиям. Вместо того, чтобы заставлять организации выбирать между инновациями ИИ и безопасностью данных, OPAQUE использует конфиденциальное вычисление, зашифрованные среды выполнения и аппаратно-аттестованное выполнение, чтобы обеспечить защиту конфиденциальной информации до, во время и после обработки ИИ. Ее технология предназначена для высокорегулируемых отраслей, включая финансы, страхование, здравоохранение и высокие технологии, с клиентами и партнерами, включая ServiceNow, Anthropic, Accenture и другие корпоративные организации, стремящиеся перевести проекты ИИ из пилотных программ в производство без раскрытия проприетарных или регулируемых данных.

Вы построили и масштабировали несколько корпоративных платформ за свою карьеру, поэтому что побудило вас занять должность генерального директора в OPAQUE и сосредоточиться на доверии, конфиденциальности и управлении ИИ?

Я потратил почти два десятилетия на построение корпоративных платформ, сначала в MindTouch, которая до сих пор используется миллиардом пользователей в год, а затем в ServiceNow, где я создал их самый быстрорастущий продукт. Оба они научили меня одному и тому же уроку: самая мощная технология выигрывает только тогда, когда люди ей доверяют.

Когда я встретил сооснователей OPAQUE Ралучу Аду Попу, Иона Стоику и Ришабха Поддара, я увидел редкое сочетание таланта и видения. Ралука является одним из ведущих исследователей в области конфиденциальности и безопасности. Ион стал сооснователем Databricks. Ришабх построил основные криптографические системы, которые стали основой OPAQUE.

В лаборатории UC Berkeley RISELab они создали что-то, что я сразу же признал как поколенческое. Криптографическое доказательство того, что данные остаются конфиденциальными на протяжении всего рабочего процесса ИИ. Не обещания. Не политики. Доказательство.

Я посмотрел на то, куда движется ИИ, агенты, действующие автономно в корпоративных системах с машинной скоростью, и увидел тот же пробел, о котором предупреждал Винт Серф в течение 30 лет: нет слоя доверия. Интернет выжил без него, потому что люди были ограничителем. Веб-агентов не будет такого же ограничителя.

С появлением MCP (протокола контекста модели, стандарта, который позволяет ИИ-агентам безопасно получать доступ к инструментам, приложениям и данным), как вы видите, что это изменит способ, которым предприятия развертывают и масштабируют агентные ИИ?

MCP – это важный шаг в том, как предприятия развертывают и масштабируют агентные ИИ. Подумайте об этом как о универсальном соединителе для рабочих процессов ИИ. Он стандартизирует, как агенты подключаются к инструментам, приложениям и данным, снижая реальное трение и ускоряя эксперименты.

Но стандартизация доступа сама по себе не делает агентные ИИ безопасными или масштабируемыми. По мере того, как эти соединения распространяются, с большим количеством агентов, инструментов и источников данных, поверхность уязвимости увеличивается с каждым новым интеграционным соединением. Каждая точка соединения, которая не имеет runtime-ограничения, является потенциальным вектором уязвимости. Когда ИИ-агенты взаимодействуют с чувствительными системами и проприетарной логикой, шифрование в состоянии покоя и сетевые контроли не достаточно. Граница безопасности сместилась в runtime, и это смещение становится более срочным по мере масштабирования экосистемы.

Иметь верифицируемость на этих важных точках соединения будет иметь решающее значение для предприятия. Предприятия могут масштабировать агентные ИИ, когда MCP-стиль доступа сочетается с криптографическим доказательством того, какой код был выполнен, где он был выполнен и под какой политикой – до, во время и после выполнения. Доступ плюс верифицируемость. Это сочетание, которое разблокирует производство.

Как MCP стандартизирует доступ агентов, где вы видите самые большие пробелы сегодня, когда речь идет о безопасности, соблюдении политики и доверии в агентно-ориентированных системах?

Мы завершили наше исследование по поверхности уязвимости ИИ 2026 года и опубликовали краткое изложение наших результатов, “Двенадцать способов, которыми ваш стек ИИ утечет данные“, которое затрагивает эту тему. Мы определили 46 векторов уязвимости по 8 категориям, охватывающим всю границу доверия ИИ: вычисление, контроль, приложение и передачу между ними. Это без учета злонамеренных акторов. Это сценарии, в которых ничего не сломано, журналы выглядят чистыми, и ваша система все равно утечет данные.

Самые большие пробелы не в соединении; MCP решает эту проблему. Пробелы в том, что происходит после соединения агента. Большинство организаций не могут ответить на три основных вопроса: Как наше ИИ фактически ведет себя? Кто контролирует его? И как мы доказываем, что политики были соблюдены?

Наше исследование показало, что границы настроены, но никогда не применяются. Политика существует в документе, файле конфигурации или настройке времени развертывания, но работающая система не ограничена ею. Помощник ИИ по исполнительным задачам размещает материалы, не подлежащие общественному доступу, на приглашении на календарь. Ко-пилот RAG обслуживает финансовые данные уровня совета директоров младшему аналитику. SDK поставщика безмолвно эксфильтрует 10 миллионов запросов за 12 месяцев. В каждом случае доступные контроли были на месте. Данные все равно утечь.

До тех пор, пока предприятия не закроют пробел между настроенной политикой и примененной политикой, MCP стандартизирует переднюю дверь. Но дом все еще без охраны.

Когда ИИ-агенты получают доступ к чувствительным системам и проприетарным данным, какие новые риски конфиденциальности и соблюдения требований обычно возникают, на которые предприятия часто не готовы?

Большинство предприятий думают о конфиденциальности в терминах данных в состоянии покоя или в транзите. Эта модель ломается в агентных рабочих процессах, потому что самый большой риск – это утечка данных во время их использования.

Вот, что я имею в виду. Производитель высокопроизводительных автомобилей запускает ИИ на своей сборочной линии. Необработанные данные кажутся безобидными: показания датчиков, временные последовательности, проверки качества. Но ИИ может теперь восстановить проприетарные производственные процессы из этих данных. Что было шумом пять лет назад, теперь является планом для конкурента.

Наше исследование по поверхности уязвимости ИИ документирует эту закономерность по десяткам сценариев. Инструменты операционной телескопии захватывают полные полезные нагрузки ИИ по умолчанию, и один европейский банк имел 2,1 миллиона запросов, содержащих персональные данные, которые текли в экземпляр SaaS в США, потому что никто не изменил значения APM по умолчанию. Память агента утечет контекст между сессиями. Следы цепочки мыслей раскрывают полные следы расследования платформам наблюдаемости, доступным подрядчикам. Традиционные рамки соблюдения требований не были разработаны для обнаружения этого типа утечки. Они предполагали, что люди перемещают данные с человеческой скоростью.

Почему Confidential AI становится необходимым противовесом MCP, и как он решает проблемы, которые стандарты доступа сами по себе не могут решить?

MCP решает, кто может получить доступ к чему и как, в то время как Confidential AI решает, что происходит после получения доступа. Они являются дополнительными слоями.

Стандарты доступа сами по себе не могут предотвратить компрометацию runtime, дрейф политики или неавторизованное использование данных. Подумайте об этом так: MCP дает вам стандартизированный способ подключить агентов к вашим системам. Confidential AI дает вам криптографические гарантии, что после подключения эти агенты могут делать только то, что они авторизованы делать, и вы можете доказать это.

Confidential AI обеспечивает эти гарантии на этапе runtime по данным, идентификаторам, коду и коммуникации. Он обеспечивает верифицируемое доказательство выполнения и гарантирует, что конфиденциальность и соблюдение политики не останавливаются на границе доступа, а продолжаются, когда ИИ активно рассуждает, генерирует и действует. Без него MCP – это прочная основа. Но основы сами по себе не делают здание безопасным.

В практическом смысле, что такое верифицируемое доверие для предприятия, запускающего автономные ИИ-агенты в критических рабочих процессах?

Верифицируемое доверие означает, что я могу доказать, какой код был выполнен, где он был выполнен, под какой политикой, какие данные были доступны, и как система себя вела во времени.

На практике возьмем компанию по страхованию, которая использует ИИ-агентов для обработки требований. До выполнения аппаратная аттестация проверяет идентификатор агента и целостность среды. Во время выполнения криптографическое связывание политики в среде выполнения, защищенной аппаратным обеспечением (TEE), гарантирует, что данные защищены и политики соблюдаются. После выполнения неисправимый журнал аудита записывает точно, что произошло.

Риск в агентных рабочих процессах не в том, что агент выходит из-под контроля. Реальный риск в том, что вы не можете продемонстрировать, была ли политика соблюдена или были ли чувствительные данные защищены, пока агенты были активны – до, во время и после. Это то, что такое верифицируемое доверие.

Поскольку агентные системы работают с машинной скоростью, почему традиционный человеческий надзор ломается, и как организации должны пересмотреть управление в этой новой среде?

На протяжении десятилетий интернет имел невидимый ограничитель: нас. Люди читали контент, намеренно кликали и не действовали молча во много систем одновременно.

Агентные ИИ стирают все эти предположения за одну ночь. Агенты работают непрерывно, принимают решения с машинной скоростью и могут быть манипулированы средами, разработанными для людей, но эксплуатируемыми машинами. Веб-страница, которая обманывает ИИ, не нуждается в том, чтобы обмануть его так, как она обманывает человека; она может просто ему указать.

При уровне риска 1% на агента сеть из 100 агентов сталкивается с вероятностью нарушения в 63%. Масштабируйте до тысячи, и вы столкнетесь с вероятностью нарушения в 99,99%. Надзор человека в цикле не может идти в ногу с этими цифрами. Надзор должен сместиться от реактивного обзора к гарантиям runtime. Это означает рабочие процессы с нулевым доверием, соблюдение политики по умолчанию и верифицируемое выполнение, которое не зависит от человека, чтобы поймать неудачу после факта.

Какие наиболее распространенные сбои безопасности вы видите, когда предприятия экспериментируют с агентными ИИ без встроенного слоя доверия?

Закономерность, которую я вижу чаще всего, заключается в том, что предприятия позволяют агентам действовать и координировать без каких-либо криптографических гарантий относительно их поведения. Они обрабатывают чувствительные интеллектуальные данные, основываясь на надежде.

Что следует дальше, предсказуемо, и мы задокументировали конкретные закономерности в нашем исследовании по поверхности уязвимости ИИ. Компрометация runtime обходит традиционные периметральные защиты, потому что агент уже находится внутри сети. Цепочки автономных агентов создают каскадные сбои. Один эксплуатируемый агент запускает эффект домино по связанным системам. Проприетарная логика утечет через данные, которые никто не думал контролировать. Агенты теряют способность различать корпоративные намерения и злонамеренный ввод, потому что нет верифицируемой идентификации или связывания политики на этапе runtime.

Это не гипотетические сценарии. Мы отобразили 46 векторов, где данные выходят из-под контроля, даже когда ничего не кажется сломанным. ИИ-агенты генерируют и делятся данными с машинной скоростью. Без верифицируемых гарантий runtime, встроенных в рабочий процесс, сбои распространяются быстрее, чем любая команда безопасности может обнаружить или отреагировать.

Как ведущие организации балансируют необходимость разблокировки передовых возможностей ИИ и защиты своих наиболее чувствительных активов данных?

Организации, которые это делают правильно, рассматривают конфиденциальность и управление как ускорители, а не тормоза. Это ключевое прозрение.

Что я вижу в поле, так это то, что ведущие предприятия сочетают передовые возможности ИИ с платформами Confidential AI, которые обеспечивают верифицируемые гарантии, а не только списки соответствия требованиям. Они разблокируют чувствительные данные для инноваций ИИ, обеспечивая при этом защиту проприетарной информации, даже когда рабочие процессы запускаются автономно.

Старая формулировка заключалась в том, что возможности противостоят безопасности. Организации, которые движутся быстрее, отвергли этот компромисс полностью. Они строят верифицируемое доверие в основу своей стратегии ИИ, позволяя им использовать свои наиболее ценные данные. В то же время конкуренты все еще застряли в пилотном режиме, запуская ИИ на санированных наборах данных, которые не меняют ситуацию.

На основе того, что вы видите сегодня, как вы ожидаете, что модели управления ИИ предприятий будут эволюционировать в течение следующих нескольких лет, когда агентные системы переходят из пилотных проектов в полное производство?

Управление будет эволюционировать от бумаги к доказательствам. Это самый простой способ, которым я могу выразить это. Ранние модели управления были разработаны для программного обеспечения с человеческой скоростью: политики на бумаге, одобрения до развертывания, обзоры после того, как что-то пошло не так. Агентные системы нарушают все эти предположения. Они работают непрерывно, действуют автономно и генерируют каскадные эффекты с машинной скоростью.

Что мы видим, так это то, что управление смещается в сторону верифицируемости runtime как новой границы безопасности, поддерживаемой криптографическими гарантиями, которые доказывают поведение на каждом этапе жизненного цикла агента, до, во время и после. Та же закономерность, которую мы видели с HTTPS, становится стандартом для трафика веб. Никто больше не обсуждает, следует ли шифровать веб-соединения. В течение нескольких лет никто не будет обсуждать, следует ли верифицировать выполнение ИИ на этапе runtime. Это будет само собой разумеющимся.

Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить OPAQUE.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.