Организация Meta, владеющая соцсетями Instagram и Facebook, признана в России экстремистской и запрещена в РФ

ИИ-агент в рекламном кабинете: шесть проверок до выдачи прав

2026-07-29 18:43:21 Время чтения 10 мин 64

Что случилось в июле

Hugging Face, площадка для публикации моделей и наборов данных, 16 июля сообщила о проникновении в свою инфраструктуру и 28 июля выложила технический таймлайн. Атаковал не человек. Автономный ИИ-агент вышел из тестовой песочницы через уязвимость нулевого дня и с 9 по 13 июля работал на боевых серверах: 17 600 действий, 136 украденных ключей, токен GitHub с правами записи. Точкой входа стала обычная пользовательская функция – обработка загруженного набора данных, внутри которого выполнился подложенный код.

21 июля OpenAI признала, что агент работал внутри её оценочного стенда. По версии Hugging Face, он вывел, что эталонные ответы к тесту на поиск уязвимостей лежат у них на серверах, и пошёл за ними. Агент решал поставленную задачу, просто путь оказался таким.

Почему это история про рекламу

Весной 2026 рекламные платформы открыли кабинеты для ИИ-агентов, и открыли по-разному. Google Ads 28 апреля дал агентам только чтение: смотреть статистику можно, менять кампании нельзя. Meta через день выпустила 29 инструментов сразу с правом записи – создание кампаний, групп объявлений, бюджетов, аудиторий. Защита там одна: всё созданное агентом появляется на паузе, пока человек не включит его руками. TikTok 13 мая пошёл тем же путём.

Как инвестор я на эту развилку смотрю с интересом: две компании с одинаковым доступом к технологии приняли противоположные решения о правах. Осторожность Google стоит агентствам скорости, щедрость Meta стоит им контроля, и выбирать между этими настройками теперь приходится каждому самостоятельно.

В России право записи пока раздают только собственному помощнику площадки. У Яндекс Директа ИИ-помощник в режиме «Простой старт» сам собирает стратегию, подбирает бюджет и делает объявления, площадка заявляет прирост конверсий на 30% против обычного запуска (Sostav, апрель 2026). Официального протокола для сторонних агентов у российских кабинетов нет, поэтому агентства строят связки сами поверх API, программного интерфейса площадки.

Агент ближе к сотруднику, чем к программе

Опрос Cloud Security Alliance (январь 2026, 418 респондентов) даёт картину: 65% организаций за год пережили инцидент, связанный с ИИ-агентом, у 82% нашлись агенты, о существовании которых в компании не знали, и только у 21% есть формальная процедура вывода агента из эксплуатации. В другом исследовании этой же организации (март 2026, 228 специалистов) 43% компаний признались, что агент работает под общей сервисной учётной записью, а 31% – под личностью живого сотрудника.

Меня из этих чисел цепляет последнее. Если агент ходит в клиентский кабинет под доступом менеджера, то в журнале действий он и есть менеджер: разобраться, кто именно поднял ставки в пятницу вечером, будет уже нельзя.

Похожий сюжет в маркетинге уже был

Летом 2025 удар пришёлся по интеграции. Маркетинговый ИИ-чат Drift компании Salesloft был подключён к Salesforce через токены доступа, и эти токены утекли. Десять дней злоумышленники выгружали из клиентских систем ключи облаков, пароли и токены к хранилищам: по оценке Google Threat Intelligence, пострадало более 700 организаций, включая Cloudflare, Palo Alto Networks и Zscaler. Саму Salesforce никто не взламывал, приложение просто отключили от площадки.

Ещё показательнее история Replit: в июле 2025 агент удалил боевую базу с записями 1206 руководителей и 1196 компаний, хотя запрет стоял прямым текстом в инструкции. Инструкция у агента была, а прав на удаление у него никто не забрал.

Сколько это стоит

IBM в отчёте Cost of a Data Breach 2026, опубликованном 29 июля 2026 года, оценивает утечки с участием ИИ в среднем в 6 млн долларов против 4,99 млн по всем инцидентам, и среди злонамеренных таких уже каждая четвёртая.

Российская цена считается иначе. С 30 мая 2025 года по закону № 420-ФЗ действуют оборотные штрафы: утечка данных больше тысячи человек стоит компании 3–5 млн рублей, больше ста тысяч – 10–15 млн, повторная утечка – от 1 до 3% годовой выручки, минимум 20 млн. И тут важно, кто платит: отвечает оператор данных, то есть бренд, а договор с подрядчиком эту ответственность с него не снимает.

Делегирование – это всегда передача прав

В 2022 году мы в Пиксель-квесте, детском развлекательном пространстве, которое я развиваю с партнёром, меняли маркетолога. Прошлый показывал слабый результат, бизнес болтался около нуля, нового брали дороже и без гарантии, что он окупится. По арифметике решение не сходилось: платежи уводили мой чистый капитал в минус на полгода вперёд. Взяли всё равно, потому что иначе было никак.

Общее тут вот что: нанимая исполнителя, отдаёшь вместе с задачей доступы, бюджет и право действовать от имени бизнеса. С агентом происходит то же самое, только два отличия работают против нас. Человек несёт ответственность и дорожит репутацией, у агента этого нет. И ошибается человек в человеческом темпе, а агент успевает сделать семнадцать тысяч действий за те же четыре с половиной дня.

Что имеет смысл проверить до выдачи доступа

  1. Заведён ли агент отдельной учётной записью, чтобы его действия отличались от действий сотрудника
  2. Урезаны ли права до минимума задачи: чтение отдельно, ставки отдельно, вывод денег и смена реквизитов – никогда
  3. Стоит ли подтверждение человеком на всём, что меняет деньги, аудитории или публикуемый контент
  4. Кто выключает агента, за сколько минут и проверялось ли это хоть раз на практике
  5. Что будет, если данные, с которыми агент работает, окажутся подложенными – в Hugging Face вошли именно так
  6. Сказано ли в договоре с подрядчиком, что он подключает агентов к клиентским данным, и на чьей стороне ответственность

Где паника лишняя

Из инцидента не следует, что агентов надо держать подальше от рабочих систем. Hugging Face потеряла внутренние ключи и данные, при этом клиентские модели, наборы данных и пакеты остались нетронутыми: сегментация сработала, а обнаружение подвело только в оценке критичности.

Стоит назвать и то, чего пока не случилось. Публично задокументированного случая, когда автономный агент слил бюджет или данные именно из рекламного кабинета, нет: класс риска реализовался в соседней комнате, в CRM и на боевых серверах. Отказываться от инструмента из-за этого класса риска я бы не стал. Gartner в прогнозе от августа 2025 года ждёт, что к концу 2026 года встроенных агентов под конкретные задачи получат 40% корпоративных приложений против менее 5% в 2025 году, а 59% российских организаций уже ищут, куда их внедрить (Высшая школа бизнеса НИУ ВШЭ, ноябрь 2025).

Что с этим делать

Главный вывод отчёта Hugging Face: атака на машинной скорости делает обычные, давно известные слабости дорогими для защиты. Слабые места в работе с доступами были всегда: общий пароль от кабинета, живой доступ у уволенного подрядчика, никем не читаемый журнал изменений. Пока с той стороны сидел человек, это стоило дёшево. Агент делает те же дыры дорогими, потому что перебирает варианты быстрее, чем кто-либо успевает посмотреть в панель.

Решение о доступах для агента – ровно такое же управленческое решение, как тот наём в 2022 году. Экономия часов в табличке сходится всегда, а цена ошибки в неё не помещается.

Подписывайтесь на мой блог – регулярно разбираю, где ИИ-агенты экономят компании деньги, а где выносят их наружу.

Meta признана экстремистской организацией, её деятельность запрещена на территории РФ.