PromptArmor: коннекторы Claude и ChatGPT резко расширяют риск атак

PromptArmor: коннекторы Claude и ChatGPT резко расширяют риск атак

Компания PromptArmor, специализирующаяся на безопасности ИИ-агентов, проанализировала коннекторы, интеграции, через которые агенты вроде Claude и ChatGPT подключаются к внешним сервисам: почте Gmail, мессенджеру Slack, облачному хранилищу Dropbox, видеосвязи Zoom и другим. Вывод: каждое такое подключение резко расширяет «радиус поражения» при возможной атаке, потому что агент одновременно получает доступ к новым чувствительным данным, новым непроверенным (untrusted) источникам данных и новым потенциально опасным действиям, которые может выполнять.

За шесть недель наблюдения (с середины мая по конец июня 2026 года) 931 из 2517 изученных коннекторов (37%) изменились без предупреждения пользователей и служб безопасности: у них в сумме появилось 1686 новых инструментов (tools), а 1127 описаний существующих инструментов были переписаны. Пример: коннектор Dropbox изначально не имел потенциально разрушительных функций, а после обновления получил четыре такие функции, возможности, способные удалять или необратимо изменять данные пользователя.

Отдельная проблема, скрытая маршрутизация данных: около 40% коннекторов (189 из 487 изученных коннекторов Claude), судя по всему, при работе обращаются к дополнительным сторонним ИИ-сервисам, явно не раскрывая это пользователю или организации. Значит, чувствительная информация, переданная агенту, может обрабатываться сторонними подсистемами вне контроля компании, которая эти данные предоставила.

Ключевая проблема для служб безопасности организаций: одобрение (approval) коннектора обычно выдаётся один раз при подключении, но поскольку возможности коннектора могут незаметно меняться уже после этого, первоначальная проверка безопасности перестаёт отражать реальный набор прав и рисков, фактически обходя корпоративный контроль доступа (governance).

Ключевые факты

  • PromptArmor изучила коннекторы ИИ-агентов Claude и ChatGPT к внешним сервисам (Gmail, Slack, Dropbox, Zoom и др.)
  • За 6 недель (середина мая, конец июня 2026) 37% коннекторов (931 из 2517) изменились без предупреждения: добавлено 1686 новых инструментов, переписано 1127 описаний
  • Коннектор Dropbox получил 4 новые потенциально разрушительные функции, ранее не имел ни одной
  • Около 40% коннекторов Claude (189 из 487) скрыто передают данные дополнительным сторонним ИИ-сервисам
  • Из-за незаметных изменений первоначальное одобрение безопасности коннектора устаревает и перестаёт отражать реальные риски

Почему это важно

Коннекторы, это способ дать ИИ-агенту доступ к реальным рабочим инструментам компании: почте, мессенджерам, файлам, календарям. Но именно эта связка новых данных и новых прав на действия и создаёт риск: агент, который раньше мог только отвечать на вопросы, после подключения коннектора получает возможность читать чужую переписку, удалять файлы или пересылать данные, и всё это без отдельного пересмотра политики безопасности при каждом изменении коннектора.

Кому это важно

В первую очередь, ИТ-безопасности и CISO компаний, которые уже внедрили Claude, ChatGPT или похожих агентов в рабочие процессы с доступом к корпоративным сервисам. Также важно разработчикам самих коннекторов и агентных платформ, которым нужно продумывать прозрачность изменений и ограничение прав по умолчанию.

Как это применить

Компаниям, использующим коннекторы ИИ-агентов, стоит не полагаться на разовое одобрение при подключении, а регулярно перепроверять список инструментов и прав каждого коннектора, отслеживать появление новых потенциально разрушительных функций и требовать раскрытия того, каким сторонним сервисам коннектор передаёт данные.

Можно ли доверять

Материал The Register, серьёзный, не сатирический разбор, со ссылкой на конкретное исследование PromptArmor и точными цифрами (доля изменившихся коннекторов, число новых инструментов, доля коннекторов со скрытой маршрутизацией данных). Стоит учитывать, что PromptArmor сама продаёт продукты для безопасности ИИ-агентов, то есть заинтересована подчеркнуть масштаб проблемы, но приведённая статистика достаточно конкретна, чтобы не выглядеть голословной.

Риски и подводные камни

Главные риски: коннекторы меняются без предупреждения и без повторной проверки (устаревает первоначальное одобрение безопасности); новые версии коннекторов могут получать разрушительные функции (удаление, необратимое изменение данных); значительная часть коннекторов скрыто передаёт данные другим ИИ-сервисам вне контроля организации, то есть чувствительная информация может утекать за пределы изначально согласованного периметра.

«Принося агентам новые чувствительные данные, новые непроверенные данные и новые чувствительные действия, которые можно совершить, радиус поражения атаки взрывообразно растёт»

— Шанкар Кришнан (Shankar Krishnan), сооснователь PromptArmor