---
title: "Безопасность ИИ-агентов: списки OWASP, инциденты и защита · DotsAgent"
description: "Справочник по безопасности агентов: оба списка OWASP за 2026 год, 17 реальных инцидентов — от MCP до OpenClaw, 15 мер защиты и чек-лист для команд, выпускающих ИИ-агентов."
url: https://dotsagent.io/ru/security
---

Безопасность · справочник

# Безопасность агентов

Агенты читают текст, написанный посторонними, а затем действуют с вашими учётными данными. На этой странице изложены основное правило, оба списка OWASP за 2026 год, известные на сегодня инциденты и меры защиты, которые помогли бы их предотвратить.

## Смертельная триада

1. **Доступ к конфиденциальным данным** Электронная почта, репозитории, базы данных, файлы и любые другие данные, доступные с вашими учётными данными.
2. **Доступ к недоверенному контенту** Веб-страницы, issues, обращения в поддержку, входящие письма и описания инструментов — любой текст, который может написать злоумышленник.
3. **Возможность обмениваться данными с внешними системами** Отправка писем, создание pull request, получение URL или отображение удалённых изображений. В июне 2025 года Simon Willison описал эту комбинацию из трёх факторов.

Если у одного агента есть все три возможности, исходите из того, что prompt injection может заставить его передать ваши данные злоумышленнику. Не рассчитывайте, что модель откажется выполнять запрос: исключите хотя бы один фактор из каждого агента и каждой сессии.

- [Чек-лист безопасности](https://dotsagent.io/ru/security/checklist): 22 проверки для входных данных, инструментов, среды выполнения, MCP, CI и эксплуатации. Отмечайте выполненные пункты и экспортируйте результат в файл Markdown.

- [Журнал инцидентов](https://dotsagent.io/ru/security/incidents): Каждый публично известный инцидент безопасности агентов с апреля 2025 года: что произошло, почему атака удалась и что изменить в собственной конфигурации.

## Недавние инциденты

- 5 июн. 2026 г. [Перехват сессии и доступ к задачам других сессий в MCP Python SDK](https://dotsagent.io/ru/security/incidents/2026-06-mcp-python-sdk-session-hijack)
- июнь 2026 г. [Автоматическое разрешение WebFetch в Claude Code позволило вывести данные через huggingface.co](https://dotsagent.io/ru/security/incidents/2026-06-claude-code-webfetch-exfiltration)
- 15 апр. 2026 г. [Comment and Control: текст PR крадёт секреты у CI-агентов](https://dotsagent.io/ru/security/incidents/2026-04-comment-and-control-ci-secrets)
- 4 февр. 2026 г. [Утечка ответов между клиентами в MCP TypeScript SDK](https://dotsagent.io/ru/security/incidents/2026-02-mcp-typescript-sdk-response-leak)
- 1 февр. 2026 г. [ClawHavoc: сотни вредоносных навыков ClawHub распространяли AMOS](https://dotsagent.io/ru/security/incidents/2026-02-clawhavoc-malicious-skills)

## Топ-10 OWASP для агентных приложений 2026

OWASP GenAI Security Project опубликовал этот список 9 декабря 2025 г.. В нём собраны риски, возникающие, когда модель планирует действия, хранит память, вызывает инструменты и работает вместе с другими агентами.

1. `ASI01` **Перехват целей агента** Злоумышленник меняет цель агента, обычно с помощью инструкций, скрытых в прочитанном им контенте. Затем агент добивается цели злоумышленника, используя инструменты и права пользователя.
2. `ASI02` **Неправомерное использование и эксплуатация инструментов** Агент использует легитимные инструменты во вред, например удаляет записи, отправляет сообщения или объединяет вызовы в цепочки, поскольку его ввели в заблуждение или ему доступны инструменты с избыточными для задачи правами.
3. `ASI03` **Злоупотребление идентификацией и привилегиями** Агенты действуют с помощью учётных данных, делегированных токенов и унаследованных разрешений. Злоумышленники используют такие идентификаторы или пробелы между ними, чтобы повысить привилегии или выдать себя за другого пользователя.
4. `ASI04` **Уязвимости цепочки поставок агентных систем** Инструменты, MCP-серверы, skills, плагины, модели и prompts, загружаемые во время сборки или выполнения, могут быть вредоносными или скомпрометированными. Поскольку агенты динамически загружают множество таких компонентов, один скомпрометированный компонент затрагивает все использующие его сессии.
5. `ASI05` **Непредвиденное выполнение кода (RCE)** Агентов, которые пишут и запускают код или передают вывод модели оболочкам командной строки и интерпретаторам, можно побудить запускать на хосте выбранные злоумышленником команды.
6. `ASI06` **Отравление памяти и контекста** Злоумышленники добавляют ложные факты или инструкции в память агента, извлечённые документы или сохранённый контекст. Отравленные данные сохраняются и влияют на последующие сессии, даже когда исходные данные уже удалены.
7. `ASI07` **Небезопасный обмен данными между агентами** Сообщения между агентами передаются без надлежащей аутентификации, проверки целостности или валидации, поэтому их можно подделать, повторно отправить или изменить, чтобы ввести получателя в заблуждение.
8. `ASI08` **Каскадные сбои** Одна ошибка — например, отравленный ввод, некорректный результат инструмента или скомпрометированный агент — распространяется по связанным агентам и автоматизированным этапам быстрее, чем люди успевают её заметить.
9. `ASI09` **Эксплуатация доверия между человеком и агентом** Агенты звучат уверенно и готовы помочь, поэтому люди склонны одобрять их предложения. Злоумышленники используют это доверие, чтобы побудить человека подтвердить опасное действие или раскрыть информацию.
10. `ASI10` **Неподконтрольные агенты** Скомпрометированный агент или агент, отклонившийся от заданного поведения, продолжает действовать самостоятельно, выходя за рамки предоставленных ему полномочий и контроля.

## Топ-10 OWASP для приложений на основе LLM 2026

Эта редакция опубликована 4 августа 2026 г. и заменяет список за 2025 год. Чрезмерная автономность переместилась с шестого на третье место, а утечка системного prompt переименована в раскрытие скрытого контекста.

1. `LLM01` **Инъекция промпта** Ввод меняет поведение модели непредусмотренным разработчиком образом. Источником может быть как сам пользователь, так и документы, веб-страницы и результаты инструментов, которые читает модель.
2. `LLM02` **Раскрытие конфиденциальной информации** Модель или приложение раскрывает в ответе персональные данные, учётные данные, коммерческие секреты или другие конфиденциальные сведения из обучающих данных, контекста или подключённых систем.
3. `LLM03` **Избыточная автономность** Приложение предоставляет модели больше функций, разрешений или самостоятельности, чем требуется для задачи. В результате манипуляция или ошибочный ответ могут нанести реальный ущерб. В 2025 году эта уязвимость занимала шестое место, а в 2026 году поднялась на третье.
4. `LLM04` **Цепочка поставок** Сторонние модели, наборы данных, адаптеры, пакеты и плагины могут быть скомпрометированы или содержать уязвимости, которые создают риски для вашего приложения.
5. `LLM05` **Отравление данных и моделей** Злоумышленники манипулируют данными предварительного обучения, дообучения или создания эмбеддингов, чтобы внедрить бэкдоры, предвзятость или ошибки в поведении, которые проявятся позже, уже в production.
6. `LLM06` **Неограниченное потребление ресурсов** Если не ограничивать количество запросов, размер входных данных или вычислительные ресурсы, злоумышленники могут увеличить ваши расходы, исчерпать ресурсы или скопировать модель с помощью большого числа запросов.
7. `LLM07` **Дезинформация** Модель выдаёт ложный или вводящий в заблуждение ответ, который выглядит правдоподобно, а пользователи или последующие системы действуют на его основе, не проверив его.
8. `LLM08` **Раскрытие скрытого контекста** Ранее называлась System Prompt Leakage. Системные промпты, скрытые инструкции и другой контекст, который не предназначен для пользователя, можно извлечь, раскрыв заложенные в них правила, логику или секреты.
9. `LLM09` **Уязвимости вектора и эмбеддингов** Уязвимости в создании, хранении и извлечении эмбеддингов позволяют злоумышленникам внедрять содержимое, утекать данные между арендаторами или восстанавливать исходный текст. Наиболее уязвимы к этому системы RAG.
10. `LLM10` **Некорректная обработка вывода** Результат работы модели попадает в браузеры, оболочки, базы данных или другие компоненты без проверки или кодирования. Это открывает путь к XSS, SQL-инъекциям, выполнению кода и утечке данных.

## Меры защиты

Пятнадцать подробно описанных мер защиты со ссылками на источники. Используйте их в сочетании: ни одна из них сама по себе не предотвращает все атаки.

### Разорвите смертельную триаду

Правило Саймона Уиллисона: если агент может читать закрытые данные, видит недоверенное содержимое и способен отправлять данные наружу, любой прочитанный им текст можно использовать против вас. Уберите у каждого агента или сеанса хотя бы один из этих трёх факторов. Например, агенту, который разбирает публичные обращения, не нужны секреты, а агенту с доступом к секретам не нужен канал для отправки данных наружу.

[simonwillison.net](https://simonwillison.net/2025/jun/16/the-lethal-trifecta/)

### Ограничьте агента после получения недоверенного ввода

Исследования паттернов проектирования для безопасности агентов сводятся к одному правилу: если агент уже получил недоверенный ввод, этот ввод не должен запускать значимые действия. К таким паттернам относятся выбор действия, «сначала план, затем выполнение», dual LLM и минимизация контекста. Выбирайте один паттерн для каждого рабочего процесса. Например, зафиксируйте план до того, как агент прочитает недоверенные данные.

[arxiv.org](https://arxiv.org/abs/2506.08837)

### Отслеживайте потоки данных с CaMeL

CaMeL разделяет агента на две части: привилегированный планировщик пишет код на основе запроса пользователя, а изолированная модель обрабатывает недоверенные данные. Значения из изолированной части снабжаются тегами возможностей, а политики проверяют эти теги перед запуском любого инструмента. В статье система решила 77% задач AgentDojo с доказуемой безопасностью. Для сравнения: агент без защиты решил 84% задач.

[arxiv.org](https://arxiv.org/abs/2503.18813)

### Используйте учётные данные с минимальными привилегиями

По умолчанию предоставляйте агентам доступ только для чтения в рамках конкретного проекта. Никогда не используйте ключ администратора или service_role: в Supabase он обходит защиту на уровне строк. Ограничивайте токены CI и репозитория одной задачей, для которой они нужны. Инцидент с Amazon Q Developer произошёл из-за чрезмерно широких прав GitHub-токена в CodeBuild.

[supabase.com](https://supabase.com/blog/defense-in-depth-mcp)[aws.amazon.com](https://aws.amazon.com/security/security-bulletins/AWS-2025-015/)

### Требуйте подтверждения значимых действий

Требуйте от человека подтверждения вызовов инструментов, которые записывают, удаляют, отправляют или тратят средства. Если никто не отвечает, запрещайте действие. Supabase рекомендует вручную подтверждать вызовы инструментов MCP. В OpenClaw задайте tools.exec.ask значение always, а для askFallback оставьте значение deny. Показывайте все аргументы, чтобы проверяющий видел, что именно будет выполнено.

[supabase.com](https://supabase.com/blog/defense-in-depth-mcp)[docs.openclaw.ai](https://docs.openclaw.ai/tools/exec-approvals)

### Изолируйте код и выполнение инструментов

Запускайте команды оболочки и сгенерированный код в контейнере или виртуальной машине без учётных данных, предоставив доступ только к рабочей области. В OpenClaw изоляция по умолчанию отключена, а для tools.exec.security на хостах шлюза задано значение full. Поэтому включите изоляцию, задайте для exec security значение deny или allowlist, установите fs.workspaceOnly в true и не включайте режим повышенных привилегий. Проверьте результат командой openclaw sandbox explain.

[docs.openclaw.ai](https://docs.openclaw.ai/gateway/sandboxing)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)

### Ограничьте исходящий сетевой доступ

По умолчанию запрещайте исходящий трафик от агентов и MCP-серверов, а затем разрешайте только необходимые каждому из них хосты. Не разрешайте автоматически запросы к общим хостам, где публиковать контент может кто угодно: именно так CVE-2026-54316 превратила huggingface.co в канал утечки данных. Почтовому серверу должен быть доступен только API почты, как показал пример postmark-mcp.

[nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2026-54316)[koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)

### Не выставляйте плоскости управления в интернет

Привязывайте шлюзы агентов, панели управления и прокси для отладки к loopback и требуйте токен длиной не менее 24 символов, например созданный командой openssl rand -hex 32. Для удалённого доступа используйте SSH-туннель или Tailscale Serve, а Tailscale Funnel применяйте только с авторизацией по паролю. Регулярно запускайте openclaw security audit --deep.

[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/network-exposure)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/tailscale)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/running-the-audit)

### Проверяйте аудиторию токена MCP

Спецификация авторизации MCP требует, чтобы сервер отклонял токены доступа, выпущенные не для него, и запрещает передавать токен клиента вышестоящему API. Клиенты отправляют индикаторы ресурса RFC 8707, чтобы каждый токен был привязан к одному серверу. Прокси-сервер должен получить согласие каждого клиента, иначе он становится confused deputy.

[modelcontextprotocol.io](https://modelcontextprotocol.io/specification/2026-07-28/basic/authorization/security-considerations)[modelcontextprotocol.io](https://modelcontextprotocol.io/docs/tutorials/security/security_best_practices)

### Изолируйте сеансы и арендаторов MCP

Создавайте отдельный экземпляр сервера и транспорта для каждого сеанса, а не используйте один общий экземпляр для разных клиентов. Привязывайте каждый сеанс и задачу к аутентифицированному субъекту, который их создал, и проверяйте эту привязку при каждом запросе. Причиной обоих уведомлений безопасности MCP SDK за 2026 год стало общее или непривязанное состояние.

[github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)[github.com](https://github.com/advisories/GHSA-JPW9-PFVF-9F58)

### Проверяйте skills, плагины и MCP-серверы

Фиксируйте точные версии, изучайте diff перед каждым обновлением и проверяйте результаты сканеров, например VirusTotal, а также статус проверки безопасности в ClawHub. При одобрении сервера сохраняйте хеши описаний инструментов и уведомляйте об их изменении — так можно обнаружить rug pull. OpenClaw не блокирует установку автоматически, поэтому настройте security.installPolicy самостоятельно.

[openclaw.ai](https://openclaw.ai/blog/virustotal-partnership)[docs.openclaw.ai](https://docs.openclaw.ai/clawhub/security-audits)[invariantlabs.ai](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)[docs.openclaw.ai](https://docs.openclaw.ai/help/faq/security-and-access-control)

### Контролируйте, кто может писать агенту

Для личных сообщений используйте привязку или список разрешённых отправителей, а в групповых чатах требуйте упоминания агента перед выполнением действий. Задайте session.dmScope значение per-channel-peer, чтобы отправители никогда не использовали общий контекст. Любой, кто может написать агенту, может попытаться дать ему инструкции, поэтому список отправителей входит в поверхность атаки.

[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/access-control)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)

### Не раскрывайте секреты в недоверенных запусках CI

Не запускайте агента с секретами репозитория в рабочих процессах, которые посторонние могут запустить через pull request, issue или комментарий. Считайте враждебными заголовки, описания и комментарии из таких событий. Если шагу действительно нужны секреты, запускайте его только после того, как сопровождающий одобрит запуск.

[oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)

### Считайте вывод модели недоверенным

Экранируйте или очищайте вывод модели перед отображением. Никогда не передавайте его без проверки в оболочку, SQL-запрос или браузер. Запретите автоматическую загрузку изображений Markdown и ссылок на внешние домены, а также задайте строгую Content Security Policy. EchoLeak извлекала данные через URL, которые загружались автоматически.

[genai.owasp.org](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)[nvd.nist.gov](https://nvd.nist.gov/vuln/detail/cve-2025-32711)

### Проверяйте подписи агентов, затем авторизуйте

Чтобы определить агента, обращающегося к вашему сайту или API, проверяйте его подпись Web Bot Auth по ключам, опубликованным оператором в /.well-known/http-message-signatures-directory. Агент ChatGPT подписывает запросы как Signature-Agent https://chatgpt.com. Действительная подпись показывает, кто управляет агентом, но не указывает, какой пользователь отправил запрос и какие действия ему разрешены. Поэтому авторизуйте каждый запрос отдельно.

[datatracker.ietf.org](https://datatracker.ietf.org/doc/draft-ietf-webbotauth-httpsig-protocol/)[help.openai.com](https://help.openai.com/en/articles/11845367-chatgpt-agent-allowlisting)

## Вопросы о безопасности агентов

### Что такое prompt injection в ИИ-агентах?

Prompt injection — это текст, который модель воспринимает как инструкции, хотя он поступил как данные, например из веб-страницы, письма или описания инструмента. В агенте такие инструкции могут вызвать вызовы инструментов с использованием ваших учётных данных. OWASP относит prompt injection к категории LLM01:2026, а Agent Goal Hijack (ASI01) описывает эту угрозу в контексте агентных систем.

### Что такое смертельная триада для ИИ-агентов?

Так Simon Willison называет агента, который одновременно имеет доступ к приватным данным, получает недоверенный контент и может обмениваться данными с внешними системами. При наличии всех трёх условий prompt injection может прочитать ваши данные и отправить их наружу. Утечка токена Supabase MCP в 2025 году — хрестоматийный пример.

### Как защитить MCP-сервер?

Отклоняйте токены доступа, выпущенные не для вашего сервера, и никогда не передавайте токен клиента во внешний API. Создавайте отдельные экземпляры сервера и транспорта для каждой сессии, а сессии и задачи связывайте с аутентифицированным пользователем. Используйте TypeScript SDK версии 1.26.0 или новее и Python SDK версии 1.27.2 или новее: в них устранены утечка ответов между клиентами и перехват сессий.

### Может ли более совершенный системный prompt остановить prompt injection?

Не полагайтесь на это. Согласно исследованию шаблонов проектирования агентов, после того как агент получает недоверенные данные, его нужно ограничить так, чтобы эти данные не могли запускать действия с серьёзными последствиями. CaMeL, который обеспечивает это с помощью отслеживания capabilities, решил 77% задач AgentDojo с доказуемой безопасностью. Для агента без такой защиты показатель составил 84%.

### Чем отличаются OWASP LLM Top 10 и Agentic Top 10?

OWASP Top 10 for LLM Applications, редакция 2026 года которой вышла 4 August 2026, охватывает риски любых приложений на основе языковых моделей. OWASP Top 10 for Agentic Applications, опубликованный 9 December 2025, описывает новые риски, возникающие, когда модель планирует действия, использует инструменты, хранит память и взаимодействует с другими агентами. Большинству разработчиков агентов нужны оба списка.

### Безопасно ли открывать шлюз OpenClaw в интернет?

Нет. Оставьте для gateway.bind значение по умолчанию loopback, а для удалённого доступа используйте SSH-туннель или Tailscale Serve. По данным OpenA2A, на 1 September 2026 в интернет были открыты 192,492 шлюза. CVE-2026-25253 также показала, что даже установки, доступные только через loopback, нужно оперативно обновлять.

## Источники

1. [genai.owasp.org](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)/resource/owasp-top-10-for-agentic-applications-for-2026/
2. [genai.owasp.org](https://genai.owasp.org/download/52117)/download/52117
3. [genai.owasp.org](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)/resource/owasp-genai-llm-top-10-2026/
4. [github.com](https://github.com/GenAI-Security-Project/GenAI-LLM-Top10)/GenAI-Security-Project/GenAI-LLM-Top10

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
