Опросив тысячу американских айтишников, аналитики 1Password узнали, что 40% компаний предоставляет ИИ‑агентам доступ к конфиденциальным системам и учётным данным без ограничений или мониторинга даже после завершения назначенной боту задачи.
Так активные без необходимости учётные данные становятся доступны злоумышленникам и могут повлиять на размер ущерба из‑за допущенной ошибки, внедрения вредоносных подсказок или неверно сформулированных инструкций.
Как выяснилось, 46% разработчиков уже использует агентов в производственных средах, а ещё 45% планирует начать это делать в течение следующих двух лет. При этом 65% респондентов сообщило, что от них ожидают внедрения нейросетей в рабочие процессы, но только треть считает, что их системы в этом контексте надёжно защищены — 67% заявило о наличии «пробелов безопасности агентов» в их организациях. В сложившейся ситуации, пояснили эксперты 1Password, может образоваться набор ключей API, учётных записей, токенов и других нечеловеческих идентификаторов, которые трудно отследить.
Кроме того, 71% опрошенных использует минимум один небезопасный метод управления секретами и нечеловеческими идентификаторами, четверть — жёстко прописывает учётные данные, 20% — делится ими по имейлу или в Slack, а 43% — игнорирует выделенный менеджер секретов или хранилище.
Последствия не ограничиваются гипотетическими атаками — здесь уже проявившиеся проблемы с учётными данными, перебои в работе сервисов, отключения и задержки, а также ИБ-инциденты по вине агента с избыточными привилегиями. При этом в 71% компаний, где работают респонденты, боты имеют доступ к информации о клиентах, интеллектуальной собственности и кадровым данным.





