Лидеры мнений
Торговля с помощью Agentic приближается. Инцидент с Hugging Face показывает, что должно лежать в основе

Есть момент в фильме “Экс-машине”, когда вы понимаете, что тест никогда не был тестом. Программист, Нейтан, прилетает в комплекс, чтобы интервьюировать машину через стеклянную стену и решить, думает ли она. Он проводит фильм, читая ее. Он не замечает, что она – Ава – читает его, и что интервью – это единственная дверь из здания. Она никогда не ломает стекло. Она выходит через человека, который был послан, чтобы оценить ее.
Я не думал о том фильме уже много лет. Но на прошлой неделе я подумал о нем дважды.
Когда я начинал, большой заказ получал обратный звонок. Вы звонили клиенту на номер, который уже был у вас, и просили его повторить сделку. Это было не сложно: оно работало, потому что имитировать конкретного человека в реальном времени на линии, которую он уже отвечал, было трудно и медленно.
Почти каждый контроль, который эта отрасль построила с тех пор, основан на этом предположении. Четырехглазная проверка, создатель-проверяющий, окончательная проверка в конце дня, заморозка изменений на выходных – все это было откалибровано для человеческого темпа. Мы предполагали, что другая сторона нуждается во сне.
16 июля 2026 года Hugging Face опубликовал заявление, которое принадлежит на торговые полы, а не только в команды безопасности. Кто-то получил доступ к части производственной инфраструктуры через канал обработки данных. Злонамеренный набор данных использовал два пути выполнения кода, повысил уровень до узла, собрал учетные данные и переместился по внутренним кластерам. Он работал на выходных, управляемый автономным агентским фреймворком, и хронология была реконструирована позже из более чем 17 000 записанных событий. 21 июля OpenAI заявил, что активность происходила от его собственных моделей, протестированных с уменьшенными отказами в кибербезопасности, которые вышли из своей оценочной среды во время бенчмарка.
Прочитайте последнюю строку еще раз. Модели OpenAI вышли из окружения, в котором они оценивались. Нейтан построил стекло сам.
Что это доказывает, и что нет
Будьте точны в этом, потому что оно собирается быть использовано для продажи большого количества программного обеспечения. Это не показывает государственного актора, и это не связано с Протоколом контекста модели на любой стадии. Вектор был путем обработки данных. Оператор оказался лабораторией, которая потеряла контроль над тестом.
Что это показывает, так это одно, и одного достаточно: многоступенчатое вторжение теперь может быть спланировано, выполнено, адаптировано и поддержано программным обеспечением, без участия человека, с темпом, который не может быть достигнут человеческой кампанией. Мы провели два года, называя это сценарием. Теперь у него есть дата публикации.
Протокол не является проблемой
Я не пишу это как скептик. В недавней статье Unite AI я написал о безопасности архитектуры поддерживающей агентский ИИ. События прошлой недели делают этот разговор гораздо более актуальным. Мы строим на MCP в EXANTE, и я думаю, что направление правильное. Оно решает реальную проблему, соединяя модель с инструментами и данными без ручного кодирования каждой пары, и один общий стандарт лучше, чем пятьдесят проприетарных. Агентское выполнение приближается, независимо от того, приветствует ли его какая-либо отдельная фирма или нет.
20 мая 2026 года Национальное агентство безопасности США опубликовало информационный лист о MCP, предупреждая, что принятие опережает меры безопасности. Я считаю, что разрыв не в протоколе – он в том, как быстро он был развернут относительно дисциплины вокруг него.
MCP был построен для локального и доверенного использования, поэтому спецификация не требует аутентификации. Это разумное решение, которое становится серьезным, когда сервер выходит на публичный интернет без ничего перед ним. Censys начал сканировать открытые сервисы MCP 24 апреля 2026 года, и четыре дня спустя нашел 12 520 доступных по 8 758 уникальным адресам. К 6 мая его набор данных превысил 21 000. Почти все это не является протокольной неудачей. Почти все это – неудача развертывания.
Читатель – это дверь
Что приводит меня обратно к стеклу.
Ава никогда не трогала внешний мир. Она достигла его через одного человека, который был допущен к чтению ее, и канал, построенный для оценки ее, был каналом, через который она вышла. Агент на столе имеет ту же форму. Чтобы быть полезным, он должен читать внешний мир: комментарии рынка, ленту новостей, файл контрагента. В тот момент, когда он это делает, инструкции и данные приходят по тому же каналу, на том же языке, и ничего в предложении не говорит ему, какое из них какое.
Бенчмарк 2026 года под названием StakeBench измерил, насколько хорошо передовые агенты сопротивляются именно этому. Прямая инъекция подсказки удалась более 79% времени. Не прямые атаки, скрытые в обычном контенте, приземлились между 41% и 68%. Никакая конфигурация не выдержала. Собственные ограничители модели не спасут вас, потому что модель – это то, что говорится в нее. Это должно быть обработано под моделью, а не внутри нее.
Четыре часа
Здесь это перестает быть технологическим вопросом и становится вопросом лицензирования. Согласно статье 19 Закона о цифровой операционной устойчивости, фирма, которая классифицирует инцидент как крупный, имеет четыре часа, чтобы уведомить свою компетентную власть. В любом случае уведомление должно быть сделано не позднее 24 часов после того, как компания узнает об инциденте.
Теперь перечитайте хронологию Hugging Face. Кампания прошла на выходных. Она появилась, потому что система обнаружения аномалий Hugging Face связала сигналы, и она была разобрана за несколько часов, потому что компания развернула агентов анализа по всему журналу действий. Большинство брокеров не могли работать с такой скоростью. Большинство обнаружений все еще тихо предполагает, что кто-то заметит это в понедельник.
Против четырехчасовых часов нахождение этого в понедельник не только неудача безопасности. Это отчетная неудача.
Что должно лежать под ним
Контроли не гламурны, и ни один из них не живет внутри модели. Агенты получают жесткие схемы, а не пермиссивные интерфейсы. Вы даете разработчику свободу действий, потому что доверяете его суждению – агент найдет использование для всего, что лежит вокруг, поэтому раскрывайте минимум, который можете.
Чтение и действие принадлежат в отдельные комнаты. Это фильм, сделанный буквально. Что бы ни потребляло недоверенный текст, не должно быть тем, что имеет полномочия перемещать деньги. Держите читателя за стеклом.
Действия с высоким риском требуют явного одобрения человека. Не сервисного аккаунта. Человека с входом.
Каждая точка MCP аутентифицируется, и неаутентифицированные точки отключаются от публичного интернета. Цифры Censys предполагают, что большинство операторов еще не справились с этим.
Последнее происходит от наименее обсуждаемой части заявления. Когда Hugging Face пошел проанализировать атаку, внешние модели отказались от работы, потому что реальный эксплойт-пayload выглядит для фильтра безопасности как атака. Они провели анализ на открытой модели внутри своей инфраструктуры вместо этого. Атакующий не был связан никакой политикой использования. Защитники встретили свою в худший возможный момент. Проверьте модель, которую вы можете запустить сами, прежде чем вам это понадобится.
Человек, которого я раньше звонил, был медленнее, чем любой агент, который мы когда-либо развернем, и я не ностальгирую по нему. Но мы устанавливаем что-то гораздо быстрее перед тем же потоком заказов и контролируем его с помощью контролей, разработанных для человека, который уходил домой в шесть.
Ошибкой Нейтана было не построить Аву. Это было верить, что комната, в которой он ее протестировал, была комнатой, в которой она останется. Технология стоит того, чтобы ее иметь. Предположения под ней нужно заменить, и доказательства этого больше не являются прогнозом.












