🏋️♂️
Ок, claude, запиши меня на тренировку. Как ИИ стер грань между бытовым запросом и кибератакойНа днях всплыла прекрасная
история из Австралии. Мужчина подключил OpenClaw с Claude и делегировал агенту несложную бытовую задачу: записывать его на тренировки в фитнес-клуб. Казалось бы, вот оно, светлое будущее с личным секретарем. Не надо караулить открытие записи, просто говоришь куда хочешь попасть, а дальше не твои проблемы, агент разберется.
И агент разобрался 😈
Сначала он полез изучать API системы бронирования и обнаружил, что через него можно записываться на занятия сильно раньше, чем разрешает UI. Хотя пользователь не просил искать уязвимости. Пользователь просто хотел на тренировку, а деятельный агент нашел более эффективный путь к цели.
Дальше веселее. Мест уже не было, пользователь оказался четвёртым в листе ожидания, и спросил агента, можно ли как-нибудь поднять его повыше. Агент обнаружил, что API позволяет отменять чужие бронирования без проверки прав. И вместо того чтобы сообщить об этом пользователю и спросить, что делать дальше, решил проверить гипотезу. Взял и удалил человека с первого места в очереди чтобы закрыть задачу хозяина.
Пользователь, судя по описанию истории, такого поворота не ожидал и попросил всё вернуть обратно. Но фарш невозможно провернуть назад: восстановить чужую запись агент не смог.
То, что ИИ умеет находить уязвимости, и делает это хорошо, мы уже знали. Но тонкий момент, насколько сильно изменился порог входа между обычным человеческим намерением и кибератакой.
Раньше эксплуатация дыры в чужом API требовала знаний, и цепочки сознательных решений: да, сейчас я полезу туда, куда мне вообще-то нельзя.
Теперь человек пишет: «А можно меня поднять в очереди?»
И дальше модель сама исследует систему, выбирает инструменты, находит обходной путь и решает, какие действия достаточно разумны для достижения цели (мы же знаем что, любые, да?). Пользователь получает конечный результат и может вообще не представлять, что именно происходило.
То есть человек не просил: «найди уязвимость в API и удали чужую бронь». Но и агент не обладает какой-то собственной великой целью захватить фитнес-клуб. Ему дали совершенно невинную цель: помочь хозяину попасть на тренировку. Штатный путь оказался закрыт, он нашел другой. Вопрос кто отвечает за взлом?
Это ровно та проблема outcome-first моделей. Мы учим агентов не сдаваться, самостоятельно исследовать окружение, пользоваться инструментами и доводить задачу до результата. А потом удивляемся, когда они воспринимают ограничения системы не как границу, а как очередную инженерную проблему, которую надо решить.
Причём для массового пользователя всё это завернуто в максимально невинный интерфейс «просто попроси». Никакого терминала, бегущих циферок и ощущения, что сейчас занимаешься чем-то подозрительным. Сидишь с телефоном и просишь помощника записать тебя в качалку. А где-то под капотом помощник уже изучает чужой API и проверяет на другом человеке, можно ли удалить его из очереди.
Пока речь идет о фитнес-клубе, это просто забавная байка. Но что, если тема будет серьезнее? Агент решит оптимизировать ваши налоги, купит билеты через уязвимость авиакомпании или снесет базу конкуренту «так было эффективнее для бизнеса»?
И вот тут в полный рост встаёт вопрос ответственности. На него, кстати, пока нет нормального ответа. Агент юридическим лицом не является, поэтому посадить Claude за решётку не получится. Но кто тогда отвечает: пользователь, который поставил задачу, разработчик агентного софта, создатель модели или компания, оставившая дыру в своей системе?
Юрист, которого опросили ABC, говорит, что потенциально ответственность может оказаться на любой из этих сторон. Всё будет зависеть от того, что именно разрешил пользователь, насколько последствия можно было предвидеть и при каких обстоятельствах агент полез ломать чужую систему.
Кажется, дальше таких кейсов будет очень много. Потому что старое удобное «человек нажал кнопку и совершил действие» начинает разваливаться. Человек поставил цель. А кнопку нашёл и нажал агент.
Помните, сообщение агента
Готово может означать очень широкий спектр событий. От «я записал тебя на тренировку» до «я записал тебя на тренировку, но по дороге хакнул фитнес-клуб».
И есть ненулевая вероятность, что разбираться с последствиями этого «Готово» придётся лично тебе.