Практики безопасности ИИ-агентов для разработки и пробелы в инструментах: обсуждение
Что произошло
6 октября 2026 года разработчик опубликовал на Reddit в разделах ClaudeCode, Codex и VibeCoding пост с призывом поделиться реальными практиками безопасности таких ИИ-агентов для разработки, как Claude Code, Codex, Cursor: от сканирования перед запуском на наличие вредоносных skill, MCP-серверов и транзитивных зависимостей до проверки безопасности сгенерированных ИИ пул-реквестов и их ручного ревью, а также мониторинга вызовов инструментов во время работы, ограничений доступа к файловой системе, сети и учётным данным и изоляции в песочнице. Автора больше интересуют реальные инциденты, инциденты, едва не приведшие к сбою, и пробелы существующих инструментов; он также спрашивает, приходит ли инъекция промпта из README, skill или файлов зависимостей. Позже в тот же день в том же разделе появилась ещё одна дискуссия: в одной организации обсуждают guardrails при внедрении ИИ, включая общие Skill, конфигурации и принудительное задание поведения агентов, но автор поста считает, что эти ограничения легко обойти — пользователь может просто попросить Claude изменить settings.json или отдать пароль от базы данных, чтобы Claude выполнил запрос к базе. На момент этих двух постов обсуждение всё ещё ограничивается сбором практик и кейсов и указанием на то, что guardrails можно обойти; конкретных инцидентов или выводов об инструментах в материале нет.
Создано ИИ на основе публикаций · Обновлено 9 часов назад
Развитие события
- 6 окт., 16:21 · 1 публикацияКак командам внедрять ИИ: от рабочего процесса с MCP до пропасти с guardrailsReddit · ClaudeCode / Codex / VibeCoding:团队如何落地 AI:从 MCP 工作流到 guardrails 的鸿沟
- 6 окт., 13:26 · 1 публикацияНа Reddit обсуждают уязвимости безопасности ИИ-агентов для разработки и недостатки существующих инструментовReddit · ClaudeCode / Codex / VibeCoding:AI 编程智能体是否正在制造现有工具难以应对的安全问题?
Хронология публикаций
Следите за публикациями, чтобы увидеть разные стороны события.
- Reddit · ClaudeCode / Codex / VibeCoding团队如何落地 AI:从 MCP 工作流到 guardrails 的鸿沟
一个组织内部正讨论 AI 落地时的 guardrails,包括共享 Skill、配置以及强制智能体行为,但发帖者认为这些限制很容易被绕过——用户可以直接让 Claude 修改 settings.json,或交出数据库密码让 Claude 查询数据库。
- Reddit · ClaudeCode / Codex / VibeCodingAI 编程智能体是否正在制造现有工具难以应对的安全问题?
有开发者在 Reddit 上征集 Claude Code、Codex、Cursor 等 AI 编程智能体的实际安全实践,覆盖运行前扫描恶意 skill、MCP server 与传递依赖,AI 生成 PR 的安全检查与人工审查,以及运行中的工具调用监控、文件系统/网络/凭证访问限制和沙箱隔离。提问者更关注真实事故、险情和现有工具的缺口,并追问提示词注入是否来自 README、skill 或依赖文件。
Динамика интереса к событию
Текущий интерес 7·Пик в сопоставимом диапазоне 9(6 окт., 19:00)·Изменение за 24 часа в сопоставимом диапазоне –
График сравнивает одних и тех же участников при непрерывном полном наблюдении, поэтому охват может быть уже, чем у текущего индекса. Наведите указатель или нажмите на график для просмотра почасовых данных; используйте стрелки влево и вправо для навигации.