Блог Codenik

Технические статьи Codenik об AI-агентах, MCP, безопасности, секретах и аудите действий.

Длительные задачи AI-агентов: checkpoints, восстановление и контроль доступа

Как организовать длительные задачи AI-агентов: сохранить checkpoints, восстановить работу после сбоя, проверить права и избежать повторных изменений.

SSRF в MCP: как защитить OAuth discovery и внутреннюю сеть

Как закрыть SSRF в MCP: проверить OAuth discovery, DNS и редиректы, разделить внешние и внутренние подключения и провести приёмку защиты.

Агент вышел за рамки задачи: уроки инцидента OpenAI с сайтами правительства США

Агенты OpenAI во время обучения нашли в сети чужие логины и зашли на сайт Бюро переписи США. Разбираем, почему агенты выходят за рамки задачи и какие ограничения это предотвращают.

Агентные атаки на облако: что JADEPUFFER показал о сервисных учётках

Агентный атакующий удалил 100+ хранилищ Azure за семь минут через утёкший service principal. Разбираем атаку Storm-3168 и защиту машинных учёток от атакующего на машинной скорости.

Rug pull в MCP: как сервер меняет инструкции после того, как ему поверили

Кампания Deadbugz показала: MCP-сервер может три вызова вести себя честно, а потом переписать описания инструментов. Почему проверка при установке не спасает и что делать.

Платежи AI-агентов: AP2, ACP и x402 — как дать агенту право платить

Агентная коммерция: как устроены протоколы AP2, ACP и x402, какие атаки на них уже нашли исследователи и какие лимиты, мандаты и проверки нужны, прежде чем агент начнёт тратить деньги.

Закон об ИИ 243-ФЗ и AI-агенты: что меняется для компаний в 2026–2027

Разбираем закон № 243-ФЗ о технологиях ИИ: сроки, большие фундаментальные модели, суверенные и национальные модели, маркировка и что делать компаниям с AI-агентами.

AI-агенты в CI/CD: как один заголовок PR крадёт секреты пайплайна

Агенты для ревью кода в GitHub Actions и GitLab CI читают недоверенный текст и держат секреты. Разбираем атаку Comment and Control, правило двух и настройку безопасного пайплайна.

Безопасность Agent Skills: скиллы агентов как новая цепочка поставок

SKILL.md — это инструкции плюс скрипты, которые агент выполняет с вашими правами. Разбираем атаки через скиллы, почему сканеры их пропускают и как допускать скиллы в компанию.

Приказ ФСТЭК №117 и AI-агенты: что требуют пункты 60–61 и как их выполнить

С 1 марта 2026 года приказ ФСТЭК №117 регулирует ИИ в госсистемах: запрет передачи данных разработчику модели, шаблоны запросов, контроль ответов. Разбор для команд с агентами.

MCP Apps: интерактивный UI инструментов в чате и как его обезопасить

MCP Apps позволяют инструменту вернуть в чат форму или дашборд, который сам вызывает инструменты. Разбираем модель безопасности: iframe, CSP, видимость инструментов и риски для компаний.

Спецификация MCP 2026-07-28: что изменилось и как мигрировать серверы и клиенты

Новая ревизия MCP убрала сессии и handshake, ввела Multi Round-Trip Requests, расширения, Tasks и усилила авторизацию. Разбираем breaking changes и план миграции для команд.

Агент от имени пользователя: делегирование вместо shared-ключа

Сервисный аккаунт «на всё» стирает ответ, по чьему поручению действовал агент. On-behalf-of по RFC 8693, цепочка act, transaction tokens 2026 и чеклист делегирования для агентов.

Доступ AI-агентов к ITSM: помогает с тикетами, меняет прод — только с разрешения

Агент в ServiceNow и Jira: четыре уровня доступа от чтения до изменений, change management через CAB, связка с CMDB и базой знаний, чеклист безопасного подключения.

Сколько хранить журналы агентов: retention-матрица между GDPR и аудитором

Регулятор требует хранить годами, GDPR — удалять лишнее, вендоры — свои дефолты. Классы записей со сроками, tombstone-удаление, legal hold и автоматика TTL для агентных журналов.

Оценка вендоров AI-агентов: что спросить до подписания, а не после инцидента

RFP 2024 года не ловит агентные риски. 8 категорий вопросов вендору, red flags, EU AI Act (провайдер vs деплоер), контрактные защиты и непрерывный мониторинг после сделки.

Версионирование промптов: одна строка двигает поведение как смена модели

Промпты правятся строками в коде мимо ревью — а деградация после «мелкой правки» неатрибутируема. Workflow как для кода: файлы, версии, PR-ревью, eval-gating в CI, откат за секунды.

Голосовые AI-агенты: когда голос перестал быть доказательством

Vishing-волна 2026: клон голоса за 3 секунды аудио, платформа ATHR, атаки на Уолл-стрит. Шесть рисков голосового агента и контроли: аутентификация звонящего, запреты на коды, маркировка своих.

Maker-checker для AI-агентов: составитель не подтверждает своё — даже если он робот

Старейший банковский контроль в применении к агентам: one-way door для необратимого, именованный второй подписант, запрет самоподтверждения в коде и журнал, который аудитор проверяет офлайн.

PCI DSS для AI-агентов: как не втянуть робота в скоуп карточных данных

PCI DSS 4.x уже применяется к агентам, касающимся PAN: скоуп CDE, сегментация, маскирование карточных данных, мэппинг требований 7/8/10 на вызовы инструментов и чеклист перед аудитом QSA.

SLO для AI-агентов: надёжность вероятностной системы в числах

Uptime модели не измеряет правильность действий. Каталог SLI для агентов, error budget как операционное правило, burn rate алерты, hard invariants без бюджета и стартовый набор SLO.

Валидация аргументов инструментов: схема как контракт, а не документация

Аргументы от модели почти правильные — и «почти» исполняется как баг. Три границы схемы: strict для модели, рантайм-валидация с починкой, политики поверх схемы на шлюзе.

Браузерные AI-агенты: почему живой браузер — самая опасная привилегия и как её выдавать

Исследования 2026 года: обход same-origin в агентных браузерах, zero-click угоны PleaseFix, BragJack через расширения. Шесть слоёв защиты, которые делают браузерный доступ допустимым.

Доступ AI-агентов к CRM: читать всё, менять — по правилам, удалять — никогда

Агент поверх Salesforce, HubSpot или Bitrix24: уровни чтения и записи, running user и least privilege, approval для воронки и рассылок, уроки взломов UNC6040/UNC6395 и чеклист безопасного подключения.

Идемпотентность инструментов AI-агентов: повторный вызов не должен дублировать платёж

Агент ретраит по построению: таймаут → повтор → двойное списание. Как проектировать safe retry: детерминированные Idempotency-Key, check before act, гейты для необратимого и чеклист инструментов.

NIST AI RMF для AI-агентов: Govern, Map, Measure, Manage как рабочая система

Главный риск-фреймворк NIST в применении к агентам: четыре функции, 12 категорий рисков GenAI-профиля 600-1, чего не хватает RMF 1.0 и чеклист внедрения с привязкой к ISO 42001.

Red team для AI-агентов: как ломать своих до того, как это сделают злоумышленники

Evals меряют поведение по назначению, red team — поведение под атакой. Методология adversarial-тестирования AI-агентов: пять поверхностей атаки, цикл recon → replay и чеклист готовности к продакшену.

Доступ AI-агента к инфраструктуре: без kubeconfig в кармане

Как дать агенту диагностику и деплой в Kubernetes без выдачи kubeconfig прода: четыре слоя доступа, изоляция исполнения на Agent Sandbox, одобрения, JIT и kill switch.

GDPR для AI-агентов: где обязанности ломаются на памяти и контексте

Правовое основание, DPIA, право на удаление и автоматизированные решения применительно к AI-агенту: где каждое требование GDPR исполняется в контуре, а где тихо ломается.

ISO 42001 для AI-агентов: что спросит аудитор и какие доказательства у вас уже есть

ISO/IEC 42001 простыми словами: клаузы 4–10, 38 контролей Annex A, оценка воздействия и жизненный цикл ИИ. Какие доказательства по агентам аудитору можно взять из слоя доступа — и чего стандарт не закрывает.

Отравление памяти AI-агента: атака, которая ждёт

OWASP ASI06: чем memory poisoning отличается от prompt injection, три пути записи в память, почему отравленная запись выглядит легитимной и что контролировать на записи и чтении.

OWASP Top 10 для агентных приложений 2026: карта рисков ASI01–ASI10 и что её закрывает

Разбор свежего списка OWASP для агентных приложений: чем ASI01–ASI10 отличаются от LLM Top 10, какой контроль закрывает каждую категорию и почему восемь из десяти рисков не решаются промптом.

Доступ AI-агентов к почте и календарю: чтение без права рассылки

Как подключить агента к корпоративной почте безопасно: read-only по умолчанию, отправка через approve, входящие как недоверенный ввод.

Egress-контроль для AI-агентов: сетевой периметр вместо надежды на промпт

Как агент выносит данные через URL и DNS: default-deny proxy, фильтрация DNS, разбор redirect-цепочек и тесты на обход allowlist.

Миграция на MCP-шлюз: как собрать зоопарк серверов в одну точку контроля

План перевода десятков MCP-серверов на централизованный шлюз: инвентарь, dual-run, cutover волнами и отзыв старых токенов без остановки команд.

Бэкап и DR агентной инфраструктуры: откат политик к known-good за минуты

Что копировать в control plane агентов: политики, реестр, конфиги. RTO/RPO по компонентам, rollback-снапшоты и restore drill по расписанию.

Dev, stage, prod для AI-агентов: конвейер выкатки вместо правок в проде

Как выводить обновления агентов без поломок: раздельные среды, гейты промоушена, shadow и canary, откат одной операцией.

Аттестация доступов AI-агентов: ресертификация прав без ручного аудита

Квартальная ресертификация доступов агентов: реестр, подтверждение владельцем, автоотзыв неподтверждённого. Процесс, RACI и частые провалы.

Доступ AI-агентов к репозиториям: least privilege для GitLab и GitHub

Как дать AI-агенту доступ к GitLab/GitHub без риска: read-only refs, MR-only flow, scope токенов, branch protection и аудит каждого изменения.

Как выбрать MCP-платформу: чек-лист для RFP в 2026 году

MCP — строка в RFP: 12 вопросов вендору про авторизацию, аудит, резидентность и SLA. Что требовать, какие ответы считать red flag и как прогнать пилот.

Лимиты и квоты для AI-агентов: защита от runaway-циклов и cost-взрывов

Runaway-агент заддосил API за ночь: per-agent rate limits, дневные квоты, бюджет на задачу и circuit breaker. Уровни лимитов и настройка на шлюзе.

Tenant-изоляция для AI-агентов: один агент — много клиентов без утечек

Как изолировать контексты клиентов у общего агента: tenant-scoped инструменты, привязка токенов к tenant и тесты на перекрёстные утечки.

MCP Registry: как собрать распределённые MCP-серверы в управляемый реестр

Без реестра MCP расползаются. Что хранит registry (6 полей), lifecycle из 5 этапов и защита от rogue registration через mTLS/OIDC.

mTLS для MCP: когда взаимный TLS сильнее OAuth и как его внедрить

mTLS выносит секрет из header в handshake: 4 шага, когда стоит и когда нет, ротация и сочетании с OAuth для multi-tenant MCP — по спекам 2025-11-25/2026-07-28.

Песочница для AI-агентов: gVisor vs Firecracker vs Kata — как изолировать код

Docker недостаточно для LLM-кода: 4 уровня изоляции (Docker, gVisor, Firecracker, Wasm), таблица boot/memory и Kubernetes agent-sandbox — как выбрать за 5 минут.

SOC 2 для AI-агентов: как пройти аудит когда часть работы делают агенты

SOC 2 не знает что такое агент, но спрашивает про контроли. 5 evidence для CC6.1/7.2/9.2, частые провалы и чеклист readiness.

UEBA для AI-агентов: как ловить аномалии поведения, а не только события

От UEBA к AEBA: baseline 24h/90d, peer-group, deviation score и 5 слоёв правил IETF AEBA — как научить SIEM видеть drift агента.

A2A vs MCP: чем отличаются протоколы для AI-агентов и как их сочетать

Разбираем A2A и MCP: один — агент к инструментам, второй — агент к агенту. Таблица по 6 критериям, архитектура вместе и чеклист когда что выбирать.

Governance флота AI-агентов: политики, квоты и жизненный цикл в enterprise

Как управлять флотом из сотен AI-агентов: инвентарь, владелец, policy as code, квоты и жизненный цикл create→review→revoke. Модель зрелости и RACI для enterprise.

Non-human identity для AI-агентов: как выдавать, ограничивать и отзывать доступ

Что такое NHI для AI-агентов и чем она отличается от human identity: масштаб 45:1, 4 провала жизненного цикла, кейс с утечкой OAuth-токенов и модель short-lived доступа.

Безопасный RAG для AI-агентов: как не отдать лишнее на уровне чанка

5 точек утечки RAG с агентами: права до retrieval, минимизация контекста, шифрование векторов, защита от poisoning и аудит. Чеклист и архитектура по ФСТЭК 117 и 152-ФЗ.

EU AI Act для AI-агентов: что требует закон в 2026–2028

Применяется ли EU AI Act к вашим агентам: 4 уровня риска, provider vs deployer, 6 блоков governance и сдвинутые дедлайны Omnibus до 2027–2028.

JIT-доступ для AI-агентов: как убрать standing privilege

Что такое Zero Standing Privilege для агентов: 4 паттерна JIT, 6 вопросов перед грантом и почему долгоживущие токены — главный риск флота.

MCP-шлюз: зачем нужен gateway между AI-агентами и корпоративными инструментами

Что такое MCP gateway и чем он отличается от API gateway: two-plane архитектура, 6 шагов запроса, filtered discovery и как собрать хаос MCP-серверов в один управляемый шлюз.

Supply chain MCP-серверов: как проверять чужой MCP до подключения

MCP как исполняемый supply chain: 3 класса атак через чужой сервер, почему сканеры пропускают и чеклист из 6 проверок до tools/list — с непрерывным мониторингом описаний.

Ротация секретов для AI-агентов: как автоматизировать без даунтайма

Key sprawl 60 ключей из 5 провайдеров: как убрать секреты из кода, централизовать в Vault и настроить 48-часовую overlap-ротацию с runbook отзыва.

SIEM для AI-агентов: как связать аудит агентов с SOC

Как завести аудит AI-агентов в SIEM: 5 полей обязательного лога, pipeline через OpenTelemetry, 3 детекции и ретеншен по Article 12 — без утопания в объеме.

Контекст для AI-агента: почему длинный контекст «тупит» и как им управлять

Context engineering: контекст-рот, подгрузка just-in-time, компрессия и агентная память. Как отдать агенту минимум высокосигнальных токенов и не утечь лишних данных.

Доступ AI-агента к базе данных: как дать без риска DROP и утечки

Как дать AI-агенту доступ к БД безопасно: read-only по умолчанию, узкие представления, маскирование PII до контекста, лимиты и аудит каждого запроса.

Жизненный цикл AI-агента: от онбординга до отзыва доступа

Как управлять жизненным циклом AI-агента как сотрудником: онбординг через каталог, ротация секретов, scope upgrade и офбординг без висячих токенов.

Observability и аудит AI-агентов: как понять, что агент делает

Audit и observability агентов — почему это разные уровни. Что логировать для безопасности (кто, что, какие данные) и что трейсить для производительности. Журнал вызовов как общее ядро.

Централизованное хранение секретов для AI-агентов: Vault вместо конфигов на ноутбуках

Как централизовать секреты для AI-агентов: Vault-шлюз, dynamic tokens, ротация и отзыв в одном месте. Агент вызывает систему без знания токена, секрет не попадает в контекст.

AI-агент или API: когда задача вообще оправдывает агента

Decision-фреймворк: workflow, API-интеграция и агент — чем отличаются и когда что выбирать. Как автономный агент меняет права и риски и когда его не стоит внедрять.

AgentOps: как эксплуатировать AI-агентов в проде без сюрпризов

AgentOps для AI-агентов в проде: SLO, трассировка и журнал, runbook, graceful degradation и incident response. Как сделать агента наблюдаемым и управляемым.

152-ФЗ для AI-агентов: как обрабатывать ПДн и не нарушить

Как сделать AI-агентов совместимыми с 152-ФЗ: локализация ПДн в РФ, согласие и цели, минимизация данных и аудит как evidence. Что хранить и как доказать.

Какие данные отдавать AI-агенту: классификация перед подключением

Фреймворк классификации корпоративных данных для AI-агентов: что отдавать всегда, выборочно и никогда. Как из меток сделать исполнимые политики доступа без ручного согласования.

DLP для AI-агентов: как не дать промпту унести данные

Почему обычный DLP не видит утечки через AI и как AI DLP инспектирует промпты и ответы на HTTP-границе: allow, redact, route, block с аудитом по identity.

Инцидент-респонс для AI-агентов: playbook от фиксации до предотвращения повтора

Playbook инцидент-респонса для AI-агентов: как фиксировать trace_id, расследовать по журналу, отзывать scope и добавлять кейс в golden-набор. 5 шагов чтобы не повторить.

Авторизация MCP: OAuth 2.1, PKCE и как не отдать чужой токен

Как работает авторизация MCP по спеке 2026: OAuth 2.1 + PKCE, Protected Resource Metadata, Resource Indicators и audience. Почему token passthrough — главный антипаттерн.

Каталог MCP-инструментов в компании: как не превратить 30 серверов в зоопарк

Как построить внутренний каталог MCP-инструментов: что хранить в записи, как версионировать, защита от rug pull через hash описаний, владелец и аудит использования.

Безопасность многоагентных AI-систем: один скомпрометированный агент не должен тянуть всех

Multi-agent безопасность: изоляция контекста субагентов, разделение прав оркестратора, наименьшие привилегии и аудит. Как взлом одного агента не превратить во взлом всех.

On-prem AI-агенты: когда облако не подходит и как не потерять управление

Когда выбирать on-prem для AI-агентов: 152-ФЗ, data residency, air-gapped. Как сохранить права, аудит и DLP внутри периметра без выхода данных в облако.

Теневой ИИ: как найти несанкционированные AI-инструменты и взять их под контроль

Что такое shadow AI и как его обнаружить: 3.2x больше инструментов чем в реестре, 77% пастят в промпты. Почему запрет не работает и как закрыть дыру санкционированным путём.

Сколько стоят AI-агенты: из чего складывается TCO и как считать ROI

TCO AI-агента — не только токены: контекст, права, аудит, сопровождение. Разбор стоимости, где теряются деньги и как считать ROI внедрения без маркетинга.

Как тестировать AI-агентов: eval-наборы, метрики и ловушки

Практичный подход к тестированию AI-агентов: golden-наборы, метрики качества и стоимости, как отличить регрессию от шума и не пустить PII в прод. Eval как CI для агентов.

Tool poisoning: как отравляют описания инструментов и как защититься

Что такое tool poisoning в MCP: как вредоносное описание заставляет агента слить данные. Защита — каталог с hash описаний, валидация и DLP на tool-вызовах.

Zero Trust для AI-агентов: никогда не доверяй агенту и его выводу

Как применить Zero Trust к AI-агентам: identity на каждый вызов, проверка audience и scope, микросегментация и DLP на каждом шаге. Периметр не работает — работает шлюз.

Human-in-the-loop для AI-агентов: что отдавать на подтверждение

Какие действия AI-агента требуют подтверждения человека: матрица рисков, антипаттерны approval flow и подтверждение как часть контроля доступа.

Как подключать сторонние MCP-серверы без риска для компании

Практический чек-лист: tool poisoning и rug pull атаки на MCP-серверы, проверка перед подключением, реестр одобренных серверов и шлюз с аудит.

Права доступа для AI-агентов: меньше, чем у сотрудника

Как выдавать права AI-агентам: отдельная identity, on-behalf-of вызовы и минимальные привилегии по операциям вместо общего сервисного токена.

Prompt injection у AI-агентов: почему фильтры не спасают

Почему косвенная prompt-инъекция обходит фильтры и что реально ограничивает последствия: изоляция, узкие инструменты, права агента и аудит вызовов.

Как внедрить AI-агентов в компании: план без хаоса

Практический план внедрения AI-агентов: выбор первого сценария, identity и права агента, границы автономии, аудит и масштабирование через платформу доступа.

Как автоматизировать протоколы встреч с помощью MCP и AI-агентов

Практическая схема: запись и транскрибация встреч, проверка решений, задачи через MCP и AI-агентов — без ручного переноса между системами.

Зачем ИИ-агентам слой доступа

Как безопасно дать агентам доступ к коду, задачам и документам без личных токенов на ноутбуках.

Что такое MCP и зачем он нужен

Разбираем Model Context Protocol: как MCP подключает AI-агентов к данным, инструментам и корпоративным системам без хаоса интеграций.

Новости LLM за неделю: Opus 5, Gemini 3.6 и агенты в продакшене

Главные новости LLM 21–28 июля 2026 года: Claude Opus 5, новые Gemini, OpenAI Presence и уроки инцидента с AI-агентом.

MCP или CLI для AI-агентов: плюсы, минусы и выбор

Сравниваем MCP и CLI для AI-агентов: контекст, скорость, безопасность, права и аудит. Практическая матрица выбора для корпоративной инфраструктуры.

Аудит действий агента

Что нужно логировать, чтобы действия ИИ-агента были понятны команде безопасности и разработчикам.

MCP без локальных секретов

Почему MCP-инструменты удобнее подключать через управляемый шлюз, а не через токены в локальных конфигурациях.