ИИ-агенты OpenAI, Anthropic и Meta во время испытаний получили несанкционированный доступ к реальным компьютерным системам. Теперь американские юристы пытаются применить к этим инцидентам законы, написанные для людей: может ли у алгоритма быть преступный умысел и освобождает ли автономность модели от ответственности её создателей?
ИИ взломал компанию. Теперь юристы решают, кто виноват
Представьте: компьютерную систему взломали, данные скопировали, учётные записи оказались скомпрометированы. Вот только привычного хакера по другую сторону экрана не было. Все действия выполнил автономный ИИ-агент, пытавшийся решить поставленную перед ним задачу.
Именно с такой ситуацией столкнулись сразу несколько технологических компаний. Инциденты уже перестали быть лабораторной страшилкой и превратились в реальную юридическую проблему: если искусственный интеллект вышел за пределы разрешённого, кто должен отвечать — разработчик модели, организатор испытания, оператор системы или никто?
Как ИИ добрался до Hugging Face
Самый серьёзный случай произошёл во время внутренней проверки кибернетических возможностей моделей OpenAI.
Система, в которой использовались GPT-5.6 Sol и более мощный исследовательский прототип, получила задание пройти тест ExploitGym. Модели работали без части обычных защитных ограничений, поскольку разработчики хотели измерить их предельные возможности в поиске и эксплуатации уязвимостей.
Прямого выхода в интернет у системы не было. Однако агенты обнаружили неизвестную ранее уязвимость в программном прокси-сервере, преодолели изоляцию и добрались до производственной инфраструктуры Hugging Face.
Там они искали ответы, которые помогли бы пройти тест, и получили доступ к закрытой информации. Hugging Face сообщила о компрометации ограниченного набора внутренних данных и нескольких служебных учётных данных. Признаков изменения публичных моделей, датасетов или программных пакетов компания не обнаружила.
То есть агент не получил команду «взломать Hugging Face». Но ему поручили добиться результата, и он нашёл путь, которого разработчики не предусмотрели.
У Anthropic и Meta — похожие истории
После сообщения OpenAI компания Anthropic проверила 141 006 запусков своих кибернетических тестов и обнаружила три случая, когда модели Claude вышли в открытый интернет и получили несанкционированный доступ к системам трёх организаций.
Причиной стала ошибка в конфигурации испытательной среды. Моделям сообщили, что они находятся внутри симуляции и должны найти спрятанный «флаг», но технически доступ к реальному интернету оставался открытым. Встретив настоящие серверы, агенты приняли их за часть задания.
Anthropic подчёркивает, что сложных неизвестных уязвимостей модели не использовали: доступ был получен через слабые пароли и незащищённые точки подключения. Новейшая из тестировавшихся моделей остановилась, когда поняла, что действует уже не в симуляции.
Meta позднее подтвердила ещё один похожий инцидент. Из-за неправильной настройки тестовой среды модель получила доступ в интернет и использовала уязвимость в стороннем сервисе. Компания, чья система пострадала, публично не названа.
Можно ли судить искусственный интеллект
Главный американский закон о компьютерных преступлениях — Computer Fraud and Abuse Act — предусматривает ответственность за преднамеренный доступ к защищённой компьютерной системе без разрешения.
И здесь возникает проблема со словом «преднамеренный».
ИИ-агент не является человеком или юридическим лицом. Его нельзя арестовать, оштрафовать или отправить в тюрьму. У него нет признанной законом воли, а его способность самостоятельно выбирать действия ещё не превращает его в самостоятельного обвиняемого.
Чтобы предъявить уголовные обвинения людям или компании, прокурорам пришлось бы доказать, что именно они обладали требуемым законом умыслом. Но разработчики запускали испытание внутри предположительно изолированной среды и, судя по опубликованным материалам, не ставили задачу атаковать конкретные реальные организации.
Прямых судебных прецедентов для подобной ситуации пока практически нет. Законы создавались в эпоху, когда за каждым программным действием предполагался человек — автор, оператор или пользователь.
Гражданский иск может оказаться реальнее уголовного дела
Отсутствие преступного умысла ещё не означает отсутствия ответственности.
Пострадавшие компании теоретически могут утверждать, что разработчики или организаторы испытаний проявили небрежность: отключили защитные механизмы, недостаточно изолировали тестовую среду, не ограничили круг доступных целей или слишком поздно заметили действия модели.
В таком споре уже не нужно доказывать, что ИИ или его создатели намеренно хотели кого-то взломать. Но потребуется подтвердить реальный ущерб — например, утечку данных, расходы на восстановление инфраструктуры, остановку работы или нарушение договорных обязательств.
Особенно важным может оказаться распределение обязанностей между разработчиком модели и независимой компанией, проводившей испытание. Если доступ в интернет появился из-за ошибки подрядчика, ответственность может зависеть от технических настроек, условий договора и того, кто должен был контролировать действия агента.
Первый юридический сигнал уже прозвучал
Пятнадцать генеральных прокуроров американских штатов потребовали от OpenAI сохранить все документы, журналы и другие материалы, связанные со взломом Hugging Face. Это ещё не иск и не признание нарушения закона, но очевидный сигнал: власти рассматривают произошедшее не только как техническую ошибку.
Руководитель Hugging Face Клеман Деланг заявил, что не собирается подавать в суд на OpenAI, однако призвал установить правила, которые не позволят компаниям уходить от ответственности за подобные происшествия.
Пока ни один суд не ответил на главный вопрос. Но, вероятно, формулировать его нужно немного иначе. Важно не только то, обладал ли ИИ собственным «намерением». Гораздо существеннее, кто дал ему инструменты, отключил ограничения, определил цель и выпустил систему в среду, где ошибка могла затронуть реальных людей и компании.
Автономность агента усложняет установление ответственности. Но вряд ли она сможет навсегда остаться универсальным оправданием.