Лидеры мнений
Сессия — не клиент: Кризис идентичности ИИ

Этой весной, Redwood Research предоставила AI‑агенту, построенному на Claude Opus 4.7, 5 000 долларов, подключение к интернету и четыре дня, чтобы заработать как можно больше денег. За четыре отдельных запуска агент ничего не заработал. Каждая попытка останавливалась у одной и той же преграды: CAPTCHA и проверка личности, тот же процесс KYC, с которым сталкивается бот, пытаясь открыть банковский счёт.
В то время как этот агент застрял у входной двери, другая группа агентов уже переводила реальные деньги по другому каналу, обходя KYC. По данным независимого Chainalysis, агенты, нашедшие обходной путь, обработали более 100 млн платежей через протокол x402 от Coinbase в сети Base к началу 2026 года. Все расчёты проходили в стейблкоинах. Ни один из них не касался банка. Оба факта упомянуты в том же отчёте о растущей экономике агентов.
AI‑агент не может быть законным владельцем банковского счёта. Система предполагает наличие человека за каждым счётом, с проверками KYC, юридической идентичностью и ответственностью, привязанными к конкретному лицу. Поэтому агенты нашли способ перемещать деньги иначе, просто не через дверь, предназначенную для проверки личности.
Больше машин, чем людей
Оператором транзакции уже нельзя надёжно считать человека, поскольку 40 % корпоративных приложений, по прогнозам, будут оснащены задачными AI‑агентами к концу этого года, против менее 5 % в 2025 году. Среди потребителей 45 % покупателей уже используют AI при части покупки, хотя большинство всё ещё делают покупки в физических магазинах. Другое исследование показало, что 95 % продавцов уже видят трафик AI‑агентов на своих сайтах, но лишь 20 % имеют каталоги товаров, которые машина действительно может прочитать.
В корпоративном секторе ситуация ещё более яркая. Недавний отчёт обнаружил, что машинных идентичностей теперь в 109 раз больше, чем человеческих, против 82 к 1 годом ранее, и 77 % организаций ожидают дальнейшего роста этой пропорции. Тот же отчёт показал, что 99 % организаций уже внедрили AI‑агенты, и 40 % этих агентов уже имеют доступ к корпоративным данным.
Что на самом деле доказывает сессия
Ничего из этого бы не имело значения, если бы вход в систему всё ещё означал то же самое, что и раньше. Не означает. Сессия, которая очищает все существующие сигналы, использует реальное устройство, чистый IP‑адрес и решённый проверочный вызов, всё чаще ничего не говорит о том, кто или что находится на другом конце.
Это утверждение уже менее громкое, чем кажется, и более полезное. Никто не утверждает, что автоматизация сама по себе нелегитимна. Личный банковский помощник, туристический бот или агент по закупкам — тоже сессия, и всё больший процент подлинных сессий будет именно таким уполномоченным прокси, а не человеком, вводящим данные напрямую. Инфраструктура уже делает это без трения. Как только пользователь авторизует агента через MCP — открытый стандарт, позволяющий AI‑инструментам подключаться к сервису и действовать от имени пользователя, — агент может продолжать совершать операции по этой авторизации без нового входа каждый раз. Официальный реестр MCP к февралю 2026 года включил более 6 400 зарегистрированных серверов, достигнув этой отметки чуть более чем за год после выпуска протокола в 2024 году.
Проблема в том, что современный стек рисков не имеет надёжного способа различать уполномоченный прокси и агента, действующего без полномочий, потому что оба приходят с одинаковыми сигналами.
Проверки документов и биометрические сканы селфи подтверждают, что документ принадлежит человеку и что человек жив. Они не подтверждают подлинного намерения или цифровой истории, которую реальная идентичность накапливает, стоя за транзакцией. Верификация личности должна сместиться от проверки внешнего вида к подтверждению намерения через непрерывность. Реальный человек формирует годы обычного онлайн‑поведения. Агент, созданный за несколько минут до транзакции, не может подделать это. Сессия всегда была прокси. Просто раньше она была надёжной.
Тёмная зона, которую никто не учёл в цене
Перехват аккаунта уже эксплуатирует разрыв между сессией и человеком, и именно там первое проявление смещения видно в данных о потерях. Недавний анализ глобальных тенденций по захвату аккаунтов за 2026 год показал, что финансовые аккаунты составили 32 % нарушений, при этом захват сессий и атаки «усталость» многофакторной аутентификации вытеснили попытки взлома паролей как предпочтительный путь, именно потому, что захваченная сессия наследует всё доверие, полученное подлинным входом. Глобальный объём мошенничества с идентичностью превысил 50 млрд долларов в 2025 году, согласно тому же анализу, а атаки, управляемые ИИ, сами по себе ответственны за приблизительно 40 млрд долларов ежегодных убытков бизнеса.
Этот разрыв структурный, а не случайный. Проверка входа происходит один раз у входной двери, и всё, что следует дальше, наследует её решение. Ничто не проверяет десять минут между чистым входом и мошенническим переводом. Закрыть его можно только дисциплиной, которой большинство стеков борьбы с мошенничеством пока не обладают: мониторингом сессии, рассматривая всю сессию как непрерывную нить, а не единичный шлюз. Инструмент удалённого доступа, включённый посреди оформления покупки, или отпечаток устройства, изменившийся после входа, поднимают сигнал тревоги, который оригинальная проверка не могла бы обнаружить.
Каждый контроль, построенный для закрытия этого разрыва, был откалиброван против конкретного врага: человеческого мошенника, выдающего себя за реального человека. Поведенческая биометрия училась распознавать движения мыши, слишком плавные для человека. Интеллект устройств учился определять отпечаток облачной фермы устройств. Ни один из них не был создан для ответа на новый вопрос. Не о том, принадлежит ли сессия мошеннику, а о том, принадлежит ли она кому‑либо вообще.
Вопрос без названия пока
Этот вопрос ещё не имеет общепринятого названия в отрасли, хотя к концу года он понадобится. Регуляторы уже обращают на него внимание, банки уже испытывают его влияние, а сами агенты не ждут, пока кто‑то их догонит.
Отрасль, потратившая два десятилетия на обучение различать реального клиента от поддельного, теперь вынуждена определять, является ли клиентом человек или программное обеспечение, действующее от имени никого. Это более сложная задача, чем та, для решения которой был построен текущий стек, и притворяться иначе — самая дорогая опция на столе.












