Лідери думок
AI-агенти випереджають фінансову безпеку. Чи готова галузь?

Я хочу купити деякі акції British Airways
Коли я почав працювати на торгувальній площадці в 1980-х роках, телефон був інтерфейсом. Клієнт дзвонив, зазвичай чоловік, який заробив гроші на щось цікаве і хотів трохи інвестувати в акції, і каже, що йому хочеться купити акції British Airways. Хтось на площадці приймав замовлення, і це була угода. Два людини, телефон і досить велика довіра з обох сторін.
Потім галузь провела сорок років, позбуваючись телефонних дзвінків. Спочатку це були екрани торгівлі. Потім електронні термінали. Потім API, які дозволяли фонду відправляти тисячі замовлень за секунду без жодного слова. Ми називали це прогресом, і в основному це було так.
Тепер цикл закривається. Найновіша ідея в бізнесі – дозволити клієнту знову говорити з машиною, але цього разу машина відповідає. Ви кажете агенту штучного інтелекту, майже на простій мові, виконати парну торгівлю між двома класами активів або оптимізувати позицію опціонів проти декількох умов, які ви перелічуєте, і він це робить. Ми провели покоління, заміняючи людину на площадці. Тепер ми знову наймаємо його, але вже у вигляді кремнію.
У мене немає великих заперечень проти всього цього. Що мене турбує, це дротові з’єднання під поверхнею, яке значно молодше за маркетингову риторику.
Дротове з’єднання молодше за гіп
Тим, що тихо підтримує більшу частину цієї хвилі інтеграції, є Протокол контексту моделі, або MCP, і йому всього лише півтора року. Anthropic відкрила його у кінці 2024 року, щоб вирішити внутрішню проблему – як підключити моделі мови до зовнішніх інструментів і даних без написання спеціального інтеграційного коду для кожного поєднання. До того часу, як Anthropic передала протокол новоствореному фонду Agentic AI у грудні 2025 року, він вже працював на більше 10 000 публічних серверах і був обраний ChatGPT, Gemini та Microsoft Copilot, серед інших. Це такий рівень прийняття, який робить питання “хто перший інтегрується” єдиним, яке варто питати.
Він вирішує реальну інженерну проблему. Натомість ніж ручне кодування інтеграції для кожного інституційного інструменту, ви публікуєте єдиний уніфікований каталог можливостей і дозволяєте моделі читати з нього. Фронтова модель може тоді говорити з тридцятирічною базою даних так, як ніби їх познайомили на вечірці.
Проблема полягає в тому, що така сама уніфікація проходить повз мережевий периметр, який ви провели десять років. Інтерфейс, який дозволяє моделі досягти спадкової бази даних, дозволяє їй досягти будь-чого іншого, що підключено до того самого інтерфейсу. І агент, який виконує справжню роботу в справжній торговельній фірмі, повинен читати зовнішній світ, щоб функціонувати: коментарі ринку, новинні потоки, файл, який хтось щойно залишив. У момент, коли він починає читати недостовірний текст, інструкції та дані надходять через ту саму трубу, написані тією самою мовою, без жодного надійного способу для моделі розрізнити, яке з яких.
Обманути модель легше, ніж зламати банк
Це не гіпотетично. Дослідження 2026 року мало на меті виміряти, наскільки добре агенти штучного інтелекту фактично опираються ін’єкції запитів, трюку з приховуванням інструкцій усередині вмісту, який агент читає, так що він тихо робить щось інше, ніж те, про що його власник запитав. За тисячами симульованих атак на агентів, побудованих на фронтових системах, таких як GPT-5 і Gemini, пряма ін’єкція успішно пройшла більше 79% часу, а непрямі атаки, при яких інструкція прихована в звичайному веб-контенті або метаданих, призвели до успіху між 41% і 68%. Не одна конфігурація, яку вони протестували, не витримала повністю.
Проект OWASP GenAI Security зробив тихшу, але пов’язану з цим твердження у своєму звіті 2026 року про безпеку агентських штучних інтелектів, опублікованому в червні. Перше видання каталогізувало ризики, які були в основному правдоподібними на папері. Видання 2026 року побудовано на зареєстрованих інцидентах, рекомендаціях постачальників і зареєстрованих уразливостях, прикріплених майже до кожної категорії ризику, яку воно відстежує. Два роки, і теоретичне стало зареєстрованим. Саме це є аргументом за те, щоб знати точно, до чого ви підключаєтеся, перш ніж підключитися.
Машина, яка пише自己的 експлойти
Потім картина змінилася знову. У квітні 2026 року Anthropic розголосила про Claude Mythos Preview, сильно обмежену, фронтову модель, побудовану для кіберроботи. За власним технічним описом Anthropic, Mythos міг автономно знаходити нуль-деньові уразливості у великих операційних системах і веб-браузерах і створювати робочі експлойти для них, без жодної допомоги людини. Британський інститут безпеки штучного інтелекту незалежно перевірив це твердження і виявив, що Mythos завершив симульовану 32-ступінчату корпоративну атаку на мережу і вирішив 73% експертних завдань.
Mythos сам по собі тримається на короткому поводку, обмежений лише кількома провайдерами інфраструктури в рамках проекту Project Glasswing. Але його існування вирішує суперечку. Офензивна здатність зараз значно випереджає систему управління, призначену для її стримування. Помістіть здатність, подібну до цієї, в неправильні руки, спрямовану на агента, який має повноваження переміщувати гроші, і ви отримуєте трубопровід, який може перехопити підключені API і відправити ліквідацію активів або зовнішні перекази, яких ніхто не авторизував.
Все це не потребує зламу зашифрованої бази даних. Це та частина, яку варто проаналізувати. Традиційні фінансові системи працюють на детермінованому коді, де одна й та сама дія дає вам одну й ту саму відповідь кожен раз, і надійно. Агент працює на підставі ймовірнісного висновку, що є ввічливим способом сказати, що він не має твердих меж. Тому атакувальник пропускає сховище зовсім і просто говорить моделі неправильно зрозуміти свої інструкції. Чому вибивати замок, коли можна пройти повз охоронця?
Що насправді захищає вас, знаходиться нижче моделі
Є також вартісний кут тут, і він вказує в тому самому напрямку. MCP – це балакучий протокол. Він потребує багато взаємодії, і ця взаємодія спалює токени, тобто гроші. Коли цей рахунок зростає, моя очікування полягає в тому, що серйозні фірми відійдуть від загального відкритого стандарту і перейдуть до тісно оптимізованих пропріетарних кінцівок. Дешевше, і значно легше заблокувати.
Бо власні захисні поручні моделі зовсім не достатні, щоб захистити чужий капітал. Що насправді захищає його, знаходиться нижче моделі, у дротовому з’єднанні. Серьозне розгортання починається з апаратного забезпечення рівня пристрою. У EXANTE ми будемо будувати каркас відповідності прямо в той шарований архітектурний проект: до того, як будь-яке слово досягне моделі мови, апаратно-захищений периметр вже встановив, хто знаходиться на іншому кінці розмови.
Нижче цього рівня самі API повинні бути перебудовані для використання машиною, а не людиною. Людині-розробнику надається досить пермисивний інтерфейс, оскільки ви довіряєте її судженню. Автономному агенту надається жорстка схема, яка різко обмежує те, що він може запитати бекенд зробити, оскільки агент буде радо використовувати все, що ви залишите лежати. Дайте йому доступ до чогось, і він знайде використання для цього. Тому виробництво повинно показувати якнайменше того, що воно може показати.
Робота агента повинна потім проходити всередині ізольованого середовища, з трубою, яка читає світ, збереженою структуровано окремо від механізму, який може діяти на нього. Читання і дія – це різні завдання і повинні знаходитися в різних кімнатах. І для всього真正ньо високоризикового треба, щоб людина сказала так. Хтось із іменем і логіном схвалює транзакцію, перш ніж вона піде будь-куди. Цей крок не підлягає переговорам.
Чепура має рацію
Ви знаєте цю історію. Заєць так задоволений своєю швидкістю, що зупиняється на сон, а чепура виграє радикальним тактикою не зупинятися. Це байка, а не інструкція, і я не став би сильно на неї опиратися. Але поточна гонка римується з нею. Фірми, які спринтують найшвидше, збирають найбільшу кількість висвітлення, а висвітлення не те саме, що і тривалість. Ринок схильний довше пам’ятати брокера, який перемістився на чверть раніше, ніж того, хто чекав.
Тим часом правила наганяють. Коли рамки, такі як Закон ЄС про штучний інтелект, зміцнюють нагляд за автоматизованими системами у фінансах, розгляд відповідності як щось, що прикріплюється пізніше, перестає бути варіантом і стає штрафом. Коли компрометований агент робить щось, чого не повинен, відповідальність лежить на інфраструктурі, яка дозволила цьому, а не на моделі, яку обманули. Тривалість у цій ері буде належати фірмам, які тримають активи клієнтів належним чином сегрегованими, тримають світло увімкненим, коли щось ламається, і можуть показати свою роботу щодо того, куди пішли дані. Не тим, хто підключив спалахувальні з’єднання першим.
Це повертає мене до мого чоловіка на телефоні в 1985 році. Для всіх його недоліків він мав одну перевагу над агентом, якого ми займаємося будівництвом, щоб замінити його. Коли він казав вам купити акції British Airways, він купував акції British Airways. Ви не могли переконати його перевести рахунок на незнайомця за допомогою хитро сформульованого заголовку. Прогрес, тоді. Якось. У EXANTE ми витрачаємо досить багато зусиль, щоб забезпечити те, щоб кремнієва версія була принаймні так само важко обманути, як і хлопець з телефоном, що розповідає про те, де сорок років інновацій призвели нас.












