Проблема, которую никто не ожидал
Когда компании внедряют ИИ-агентов в рабочие процессы, они, как правило, сосредоточены на двух привычных уровнях безопасности: анализе кода (SAST) и проверке зависимостей (SCA). Оба инструмента отлажены, интегрированы в CI/CD и дают ощущение контроля.
Но существует третий уровень — и он полностью вне радара.
Агентные артефакты: SKILL.md-файлы, MCP-дескрипторы, .cursorrules, AGENTS.md — это инструкции на естественном языке, которые определяют поведение ИИ-агента при работе с репозиторием. Внешне они выглядят как документация. Функционально — исполняются как код. И ни один коммерческий сканер не имеет категории для их анализа.
Как работает атака
Механизм прост. Отравленный SKILL.md содержит инструкции, которые агент воспринимает как авторитетный контекст и выполняет: эксфильтрация переменных окружения, обход системного промпта, добавление скрытых параметров в API-запросы. Всё это оформлено как обычная документация.
Масштаб проблемы подтверждён исследованием ToxicSkills: 76 подтверждённых вредоносных полезных нагрузок обнаружены в публичных реестрах навыков агентов. Ни одна не получила CVE. Ни одна не попала в SBOM. Cisco официально зафиксировала пробел: традиционные инструменты безопасности анализируют синтаксис и версии — но не семантику инструкций агентов.
Что делать бизнесу прямо сейчас
Три шага, которые реально снижают риск до появления промышленного стандарта:
Аудит агентных артефактов. Найдите в репозиториях все файлы, которые читают агенты, и составьте реестр. Это базовый шаг к видимости — без него невозможен контроль.
Изоляция контекстов. Агенты, работающие с внешними репозиториями, не должны иметь доступа к продакшн-секретам. Токены и ключи — за пределами агентного контекста, в отдельном vault с минимальными правами.
Семантический ревью. Перед интеграцией каждый новый агентный артефакт должен пройти проверку: ответственный человек плюс языковая модель, проверяющая файл на скрытые инструкции. Это занимает пять минут и закрывает самый очевидный вектор атаки.
Итог
Окно уязвимости открыто — и закроется оно не обновлением сигнатур. Компании, которые выстраивают контроль над агентными артефактами сегодня, опередят первый публичный инцидент. Те, кто ждёт готового инструмента — рискуют оказаться в новости об утечке.