Это самая полезная глава в этом эссе. Если вы технический директор, основатель бизнеса или просто
человек, который собирается потратить много денег на AI в 2026 году — прочитайте именно её. Я скажу
неудобные вещи, которые редко произносят на конференциях.
1. AI-агенты не автономны. Они —
вспомогательная сила в правильно построенной системе. Все «автономные агенты», которых я видел
в реальной работе в 2025–2026 году, на 80% состоят из обычного кода с предсказуемым поведением
(проверка данных, повторные попытки, запасной сценарий, логирование) и на 20% — из обращений
к языковой модели. Если у вас наоборот — это демонстрация.
2. 95% «AI-агентов» в 2026 — это переименованная
роботизация процессов (RPA) или чат-бот. Сама категория «AI-агент» в 2026 размыта до уровня «всё, что использует языковую модель».
Gartner, июнь 2025: агентный AI на «пике завышенных ожиданий», 40%+ проектов будут отменены
к 2027 году. Смотрите на результаты проверок качества и на структуру расходов.
3. Что РЕАЛЬНО важно, когда AI работает на живых пользователях:
- a. Проверки качества (evals). Воспроизводимые тесты на эталонном наборе примеров. Если их нет — вы летите вслепую.
- b. Полное логирование. Каждое
обращение к модели должно попадать в логи: запрос, ответ, стоимость, время ответа. Без этого вы не сможете
разобрать, почему агент сегодня сделал глупость.
- c. Ограничение расходов. Атаки,
которые искусственно раздувают расход, реальны. Без потолка трат в худшем случае вы получите счёт на $50 тыс. за одну ночь.
- d. Соответствие ФЗ-152 и требованиям по КИИ.
Если вы российское юрлицо — посмотрите на действующие составы ст. 13.11 КоАП: за утечку
от 3 до 15 млн ₽ в зависимости от размера базы, за несообщение в Роскомнадзор 1–3 млн ₽,
а при повторной утечке — от 1 до 3% выручки, но не меньше 20 млн ₽. Разбор со ссылками
на статьи закона —
в статье о персональных данных и нейросетях.
Про запрет иностранного ПО стоит говорить точнее, чем это принято. Вводит его Указ Президента от 30.03.2022 № 166; 187-ФЗ описывает безопасность критической информационной инфраструктуры (КИИ). По Указу: с 31 марта 2022 года заказчики по 223-ФЗ закупают
иностранное ПО для значимых объектов КИИ только по согласованию с уполномоченным органом,
а с 1 января 2025 года органам государственной власти и тем же заказчикам запрещено
использовать такое ПО на принадлежащих им значимых объектах — с апреля 2025 года
с оговоркой «если иное не установлено федеральным законом»
(Указ № 166 в редакции от 07.04.2025).
Запрет идёт за владельцем значимого объекта КИИ; отрасль целиком под него не попадает. В самом 187-ФЗ обязанность применять на значимых объектах ПО
из реестра российского появилась с 1 сентября 2025 года
(Федеральный закон от 07.04.2025 № 58-ФЗ),
а сроки перехода по отраслям Правительство устанавливает отдельными актами. Подпадает
ваш объект под это — Cursor, Claude и OpenAI на нём формальное нарушение. Не подпадает —
ссылаться на «запрет с 2026 года» не нужно: такой нормы нет.
4. OWASP LLM Top 10 — обязательное чтение, редакция 2025 года.
Если у вас AI работает на живых пользователях и вы не читали последнюю редакцию OWASP LLM — отложите все дела и
прочитайте. Скрытая подмена инструкций (LLM01), утечка системного промпта (LLM07), избыточные полномочия
агента (LLM06), искусственное раздувание расхода токенов (LLM10) — это реальные атаки 2025–2026 годов.
CVE-2025-32711 EchoLeak — CVSS 9.3. CVE-2025-53773 GitHub Copilot RCE — CVSS 7.8. Это
живая реальность.
5. Подмена инструкций проявляется в самых
неожиданных местах. Я лично видел её в RSS-лентах, которые индексировал мой поиск по документам,
в подписях к письмам, которые попадали в контекст модели, в комментариях к предложенным правкам кода
на GitHub, которые читал Copilot. Если ваш агент читает любые данные, пришедшие от пользователей, — значит, есть и способ его атаковать.
Если у вас сейчас работает AI-агент и вы не знаете ответов на эти пять пунктов —
это нормально. Так у большинства команд в 2026 году.
Но это значит, что вам нужен взгляд со стороны, который придёт и покажет, где у вас дыры.
Я этим занимаюсь: формат и методика — на странице услуги
«Защитная диагностика AI-систем»,
а как такая проверка выглядит на живой системе с учениками —
в разборе аудита AI-помощника онлайн-школы.