Лидеры мнений

ИИ-агенты обгоняют финансовую безопасность. Готов ли отрасли?

mm
Добавьте Unite.AI в избранные источники в Google

Я хотел бы купить некоторые акции British Airways

Когда я начал работать на торговом столе в городе в 1980-х годах, телефон был интерфейсом. Клиент звонил, обычно мужчина, который заработал деньги на чем-то скучном и хотел немного из них вложить в акции, и говорил, что ему хочется купить некоторые акции British Airways. Кто-то на столе принимал заказ, и это была сделка. Два человека, трубка и相当大的 доверие с обеих сторон.

Тогда отрасль потратила сорок лет на то, чтобы избавиться от телефонного звонка. Сначала появились экраны сделок. Затем электронные терминалы. Затем API, которые позволяли фонду отправлять тысячи заказов в секунду без слов. Мы называли это прогрессом, и в основном это было так.

Теперь петля закрывается. Новейшая идея в бизнесе – снова позволить клиенту поговорить с машиной, только на этот раз машина отвечает. Вы говорите ИИ-агенту, более или менее на простом английском языке, чтобы он выполнил сделку с парами активов или чтобы он оптимизировал позицию по опционам против нескольких условий, которые вы перечисляете, и он делает это. Мы потратили поколение на замену человека на столе. Теперь мы собираемся снова нанять его, но на этот раз в силиконе.

У меня нет большого возражения против всего этого. Что меня беспокоит, так это проводка под поверхностью, которая намного моложе, чем маркетинг.

Сантехника моложе, чем ажиотаж

То, что тихо движет этой волной интеграции, – это Протокол контекста модели, или MCP, и он едва достиг восемнадцати месяцев. Anthropic открыл его в конце 2024 года, чтобы решить внутреннюю проблему: как подключить языковые модели к внешним инструментам и данным без написания индивидуального кода для каждой пары. К тому времени, когда Anthropic передал протокол刚 созданной Agentic AI Foundation в декабре 2025 года, он уже запускал более 10 000 публичных серверов и был выбран ChatGPT, Gemini и Microsoft Copilot, среди других. Это тот тип кривой принятия, который делает “первым, кто интегрирует” единственным вопросом, который кто-либо должен задать.

Он решает реальную инженерную проблему. Вместо того, чтобы手описать интеграцию для каждого институционального инструмента, вы публикуете единый унифицированный каталог возможностей и позволяет модели прочитать его. Фронтовая модель может затем говорить с тридцатилетней базой данных так, как будто они были представлены на вечеринке.

Проблема в том, что та же унификация проходит прямо мимо периметра сети, который вы потратили десятилетие на построение. Интерфейс, который позволяет модели достичь наследственной базы данных, позволяет ей достичь всего остального, что открыто на том же интерфейсе. И агент, выполняющий реальную работу в реальной торговой фирме, должен читать внешний мир, чтобы функционировать: комментарии рынка, ленты новостей, файл, который кто-то только что опустил. В тот момент, когда он начинает читать неавторизованный текст, инструкции и данные приходят по одному и тому же каналу, написаны на одном и том же языке, и нет надежного способа для модели определить, какое из них какое.

Обмануть модель проще, чем разорить банк

Это не гипотетический сценарий. Изучение 2026 года попыталось измерить, насколько хорошо ИИ-агенты фактически сопротивляются инъекции подсказок, трюку с сокрытием инструкций внутри контента, который агент читает, так что он тихо делает что-то другое, чем то, о чем его владелец попросил. На протяжении тысяч симулированных атак на агентов, построенных на фронтовых системах, таких как GPT-5 и Gemini, прямая инъекция удалась более 79% времени, и косвенные атаки, где инструкция закопана в обычном веб-контенте или метаданных, приземлились где-то между 41% и 68%. Ни одна из конфигураций, которые они протестировали, не выдержала完全.
Проект OWASP GenAI Security сделал более тихий, но связанный пункт в своем отчете 2026 года об агентской ИИ-безопасности, опубликованном в июне. Первое издание каталогизировало риски, которые были в основном правдоподобны на бумаге. Издание 2026 года построено на зарегистрированных инцидентах, рекомендациях поставщиков и уязвимостях, прикрепленных几乎 к каждой категории риска, которую оно отслеживает. Два года, и теоретический стал зарегистрированным. Это само по себе является аргументом в пользу того, чтобы знать точно, что вы подключаете и к чему, прежде чем подключать его.

Машина, которая пишет свои собственные эксплойты

Затем картина изменилась снова. В апреле 2026 года Anthropic раскрыл Claude Mythos Preview, сильно ограниченную, фронтовую модель, построенную для киберработы. Согласно техническому описанию Anthropic, Mythos мог автономно находить уязвимости нулевого дня в основных операционных системах и веб-браузерах и производить рабочие эксплойты для них, без человеческого вмешательства. AI-безопасный институт Великобритании проверил заявление независимо и обнаружил, что Mythos завершил симулированную 32-шаговую корпоративную сеть атаки и решил 73% экспертных задач.

Mythos сам по себе держится на коротком поводке, ограничен до нескольких провайдеров инфраструктуры под проектом Project Glasswing. Но его существование решает спор. Офенсивная способность теперь опережает управление, призванное ее сдерживать. Поместите такую способность в неправильные руки, направьте ее на агента, который имеет полномочия перемещать деньги, и у вас есть трубопровод, который может захватить основные API и отправить ликвидацию активов или переводы, которые никто не авторизовал.

Ни одна из этих вещей не требует взлома зашифрованной базы данных. Это та часть, которую стоит рассмотреть. Традиционные финансовые системы работают на детерминированном коде, где одно и то же действие дает вам одно и то же ответ каждый раз, и надежно. Агент работает на вероятностном рассуждении, что является вежливым способом сказать, что он не имеет жестких границ. Итак, атакующий пропускает хранилище совсем и просто говорит модели неправильно истолковать свои инструкции. Зачем взламывать замок, когда можно пройти мимо охранника?

Что на самом деле защищает вас, находится ниже модели

Есть также угол затрат, и он указывает в том же направлении. MCP болтлив. Ему нужно много туда и обратно, и это туда и обратно сжигает токены, что означает деньги. Когда этот счет растет, моя ожидание заключается в том, что серьезные фирмы уйдут от общего открытого стандарта и перейдут к тесно оптимизированным проприетарным конечным точкам. Дешевле, и намного проще запереть.

Потому что собственных гарантий безопасности модели не достаточно, чтобы защитить чужие капиталы. Что на самом деле защищает их, находится ниже модели, в сантехнике. Серьезное развертывание начинается с контроля на уровне устройства. В EXANTE мы строим каркас соответствия прямо в эту многослойную архитектуру: прежде чем одно слово достигнет языковой модели, периметр, защищенный аппаратно, уже установил, кто находится на другом конце разговора.

Ниже этого API сами должны быть перестроены для использования машиной, а не человеком. Человеческий разработчик получает достаточно пермиссивный интерфейс, потому что вы доверяете его суждению. Автономный агент получает жесткую схему, которая резко ограничивает, что он может попросить бэкенд сделать, потому что агент будет использовать все, что вы оставите лежать. Дайте ему доступ к чему-то, и он найдет для этого применение. Итак, производство должно раскрывать как можно меньше.

Работа агента должна затем выполняться в изолированной среде, с трубой, которая читает мир, отделенной от механизма, который может действовать на него. Чтение и действие – разные задачи и должны находиться в разных комнатах. И для всего действительно рискованного человек все равно должен сказать да. Кто-то с именем и логином утверждает транзакцию, прежде чем она пойдет куда-либо. Этот шаг не обсуждается.

Черепаха имеет точку

Вы знаете историю. Заяц так доволен своей скоростью, что останавливается на сон, и черепаха, которая выигрывает, используя радикальную тактику неостановки. Это басня, а не руководство по эксплуатации, и я не стал бы слишком сильно полагаться на нее. Но текущая гонка рифмуется с ней. Фирмы, которые бегут быстрее всего, собирают больше всего освещения, и освещение не то же самое, что и долговечность. Рынок имеет тенденцию помнить брокера, который переместился на четверть слишком рано, намного дольше, чем он помнит того, кто ждал.

Тем временем правила догоняют. Когда рамки, такие как Закон ЕС об ИИ, ужесточают надзор за автоматизированными системами в финансах, рассматривание соответствия как чего-то, что можно прикрепить позже, перестает быть вариантом и становится штрафом. Когда скомпрометированный агент делает что-то, чего он не должен, ответственность лежит на инфраструктуре, которая это допустила, а не на модели, которая была обманута. Долговечность в эту эпоху будет принадлежать фирмам, которые правильно разделяют активы клиентов, держат свет включенным, когда что-то ломается, и могут показать свою работу на том, куда пошел данный.

Что приводит меня обратно к моему человеку на телефоне в 1985 году. Для всех его недостатков у него было одно преимущество над агентом, которого мы заняты строим, чтобы заменить его. Когда он говорил вам купить British Airways, он покупал British Airways. Вы не могли убедить его перевести счет на чужого человека с помощью巧妙но сформулированного заголовка. Прогресс, тогда. Какой-то. В EXANTE мы тратим相当大的 усилия, чтобы убедиться, что силиконовая версия не менее трудна для обмана, чем человек с трубкой был, что говорит нам что-то о том, куда нас привело сорок лет инноваций.

Ричард Форсс является техническим директором в EXANTE, глобальном премиум-брокере, с более чем 30-летним опытом проектирования и масштабирования технологий для финансовых учреждений, хедж-фондов и финтех-компаний.