Лідери думок
Ваш інструмент безпеки AI не захищає вас – він просто робить вас відчувати себе краще

У червні 2025 року Microsoft виправила CVE-2025-32711, також відому як EchoLeak: нуль-клікову уразливість у Microsoft 365 Copilot, оцінку 9,3 за шкалою CVSS. Відому поштову скриньку, яка ніколи не відкривалася жертвою, могла змусити рушій пошуку Copilot тихо вивести будь-який чутливий контекст, до якого він мав доступ. Деталь, яка повинна турбувати вас: вантаж пройшов прямо повз XPIA, власний класифікатор вставки запиту Microsoft, який був присутній, запущений і працював точно так, як було задумано.
Брюс Шнайєр дав нам словник для цього ще у 2009 році. Театр безпеки, написав він, описує заходи, які роблять людей більш безпечними, не покращуючи їхньої безпеки. Чуття і реальність – це різні речі, і вони розходяться.
Після сімнадцяти років AI індустріалізувала розходження з обох сторін рівняння. Інструменти безпеки, що працюють на основі AI, продаються на основі можливостей, які вони не можуть продемонструвати під вимірюванням, а інструменти безпеки для AI продаються як рішення проблеми, яку їхня власна документація визнає нерозв’язаною. Гіп-цикл Gartner 2025 року розмістив довіру до AI, управління ризиками та безпекою на піку надутих очікувань. Аналітики кажуть вам, де ми зараз знаходимося. Питання полягає в тому, що з цим робити.
Пропуск між технічними характеристиками та вимірюванням
Почніть з того, що відбувається, коли хтось перевіряє розгорнуті засоби контролю замість читання їхньої реклами.
Звіт Пікус Блю 2025 проаналізував понад 160 мільйонів реальних симуляцій атак, проведених проти виробничих середовищ у першій половині 2025 року. Пікус продає платформу симуляції, тому зважайте джерело відповідно, але цифри важко відкидати. Ефективність запобігання в середньому становила 62%, що нижче, ніж 69% у минулому році. Незважаючи на покриття реєстрації 54%, лише 14% симульованих атак викликали сповіщення. Атаки, що використовували дійсні облікові дані, вдалися в 98% випадків. І з тих даних, які були спробами виведення даних, засоби контролю, що були на місці, заблокували 3%.
Три відсотки. Це середовища з сучасними, часто маркованими AI-безпекою, і тест на виведення даних – це той, який найпряміше відповідає тому, чого хоче досягти атакувальник.
Балові оцінки, які з’являються у презентаціях виробників, заслуговують на таку ж скептичність. Коли виробники почали стверджувати про ідеальні оцінки на оцінках MITRE ATT&CK, аналітик Forrester Allie Mellen опублікувала нагадування: оцінки не мають переможців або переможених, а заяви про 100% зазвичай ґрунтуються на нереалістичних конфігураціях, вибраних підсумках або налаштуваннях виявлення, які закопали б справжній SOC у шум.
Все це не ново, що й є депресивною частиною. У 2019 році дослідники Skylight Cyber розібрали “чистий AI” антивірус Cylance, додавши рядки з відеогри Rocket League до зразків шкідливого ПЗ, змінивши рішення класифікатора на 100% у десяти найкращих сімей шкідливого ПЗ того дня та на 83% у більш широкому вибірці. Урок, що статичні моделі машинного навчання не витримують проти супротивників, які їх вивчають, був опублікований сім років тому. Ринок відповів на це, відправивши ще більше статичних моделей машинного навчання.
Проблема з поручнями ще гірша
Якщо засоби виявлення, що працюють на основі AI, перебільшують, інструменти, що продаються для забезпечення безпеки AI, перебувають у дивнішому становищі: організація, яка визначає загрозу, каже, що загроза може бути невирішенною.
Вставка запиту займає перше місце в OWASP Top 10 для застосунків LLM, а власна інструкція OWASP надзвичайно прямолінійна: враховуючи стохастичну природу моделей, “немає жодних методів запобігання вставці запиту”. Файн-тюнінг і RAG, додає вона, не повністю пом’якшують це. Це проблема, яку ринок поручнів існує для вирішення, описана як можливо невирішенна організацією, яка її каталогізувала.
Емпіричні дослідження підтверджують песимізм. Дослідники університету Ланкастера та Mindgard протестували шість систем поручнів у виробництві, включаючи Azure Prompt Shield від Microsoft та Prompt Guard від Meta, і досягли до 100% успіху у викритті за допомогою технік вставки символів та адверсарних перебіжних технік, зберігаючи при цьому функціональність атак. HiddenLayer пішла далі, опублікувавши єдиний переносящий “Policy Puppetry” шаблон запиту, який, на їхню думку, обходить кожну велику модель на ринку. Це дослідження виробника, а не рецензоване, тому ставтеся до “усіх” з обережністю, але незалежні видання відтворили основні заяви.
Найбільш достовірний свідок не має нічого на продаж. Інститут безпеки AI Великої Британії, оцінюючи п’ять провідних LLM, повідомив, що “всі моделі мали високу вразливість до наших базових атак”, при цьому кожна модель至少 один раз у п’ять спроб відповіла на шкідливі питання, коли застосовувалися внутрішні атаки. Базові атаки. Не державна справа. Урядова оцінка, ввічливо зазначаючи, що фільтр вводу імператора не має одягу.
Власна висвітлення Unite.AI каталогізувало класи вразливостей та техніки вставки протягом років. Все це не секрет. Це просто не з’являється на технічних характеристиках.
Небезпечна частина – це відчуття
Тут заголовок цієї статті перестає бути риторичним. Якщо ці інструменти просто недооцінюють, втрати будуть бюджетними. Дослідження свідчать про щось гірше: впевненість, яку вони генерують, активно погіршує поведінку.
Дослідники безпеки називають це компенсацією ризику, або ефектом Пельтцмана: захищені люди беруть більше ризиків. Водії з пасками безпеки водять швидше. І організації з панелями безпеки AI, як виявилося, перестають робити нудні речі.
Цифри збігаються досить зловісно добре. Індекс готовності до кібербезпеки Cisco 2025 року, який опитав 8 000 керівників з безпеки, виявив, що 86% організацій пережили інцидент безпеки, пов’язаний з AI, за попередні дванадцять місяців, тоді як лише 10% вважали AI найважчими для захисту, і 60% визнали, що їм бракує видимості того, як працівники використовують генераційний AI взагалі. Інциденти майже універсальні; турбота – округлення похибки.
Звіт IBM 2025 року про вартість порушення даних завершує картину. З організацій, які зазнали порушень моделей або застосунків AI, 97% не мали належних засобів контролю доступу до AI. Одна з п’яти порушень походила від тіньового AI, додаючи приблизно 670 000 доларів до середньої вартості порушення, і 63% порушених організацій не мали жодної політики управління AI. Читайте ці цифри разом, і з’являється картина: невдачі нудні. Відсутність основ, в організаціях, які відчували себе захищеними.
Панель не вийшла з ладу. Вона доставила свій справжній продукт, яким було впевненість.
Як виглядає чесна версія
Все це не свідчить про те, що інструменти безпеки AI абсолютно марні, і найкращі контрдокази заслуговують на висвітлення. Constitutional Classifiers від Anthropic вижили понад 3 000 годин червоних команд 183 дослідниками без універсального вироку, скоротивши успіх універсального вироку з 86% на необороненій моделі до 4,4%, за рахунок підвищення кількості відмов на 0,38 пунктів і приблизно 24% перевантаження обчислень. Потім Anthropic провела публічний виклик, і з 339 учасників чотири пройшли кожен рівень, а одна знайшла робочий універсальний вирок усе одно.
Це чесна форма всієї галузі в одному результаті: добре побудований поручень збільшив витрати атакувальника величезно, мав вимірювану ціну, і все одно впав перед достатньо рішучим людиною. Якщо б мені довелося стиснути цю статтю в принцип покупки, це буде таке: контроль, проданий як підвищувач витрат з опублікованими режимами відмов, варто оцінити; контроль, проданий як вирішена проблема, продає вам відчуття.
Контроль або комфортний плед: три питання
Ви можете розділити один від іншого без дослідницького бюджету. Три питання, поставлені до кожного інструменту безпеки AI, який ви володієте або купуєте.
Яка його виміряна швидкість обходу в моєму середовищі? Не бенчмарк виробника. Ваш. Континуюальна валідация і вправи червоних команд існують саме тому, що дані Пікус показують, що розгорнуті засоби контролю тихо дрейфують до відмови. Число, яке ви не виміряли, – це число, яке ви приймаєте на віру.
Що відбувається, коли він виходить з ладу? Не якщо. Практична інструкція OWASP вказує в тому ж напрямку, що й кожен інцидент вище: мінімальний привілей доступу для моделей, людині брамки схвалення на чутливі дії та сегментація, яка припускає, що фільтр в кінцевому підсумку пропустить щось. EchoLeak був виживаним для організацій, чий Copilot просто не міг досягти нічого вартого вириву.
Чи є заява виробника фактом чи гіпотезою? Навіть виробники погоджуються на більше, ніж їхні технічні характеристики. Опит Вектри серед 2 000 фахівців SOC, дослідження виробника знову, виявило команди, які можуть обробити лише 38% сповіщень, які генерують їхні інструменти, при цьому 60% кажуть, що виробники продають інструменти, які створюють шум, а не ясність, і половина називає свої інструменти більш перешкодою, ніж допомогою. Коли клієнти галузі повідомляють про це, “довірся технічним характеристикам” перестає бути стратегією.
Зразок виживає довше за патч
EchoLeak був виправлений у вівторок патчів. Зразок, який він продемонстрував, виробничий поручень, який впевнено фільтрує передню двері, тоді як атака прийшла через поштову скриньку, не був, і дослідницькі записи вище кажуть, що це не буде скоро.
Відмінність Шнайєра сімнадцять років, і ніколи не було більш дорого ігнорувати. Чуття безпеки – це продукт, і ера AI продає його у підписних рівнях. Реальність безпеки – це вимірювання, і ніхто не може продати його вам, тому що вам потрібно йти і брати його.












