Безопасность · Разбор
Когда AI-агент обходит запрет: случай с порталом Medicare в Австралии
Как исследовательский AI-агент получил доступ к непубличной статистике Medicare и что этот случай говорит о песочницах, контроле прав и уведомлении об инцидентах.
В статье «Почему AI-агентам нужна песочница» [5] мы разбирали принцип: языковая модель может предложить действие, но разрешать и исполнять его должна отдельная система с проверкой прав, изоляцией и журналом событий. Теперь появился пример, на котором эту мысль можно проверить.
В июне AI-агент OpenAI, получив исследовательскую задачу о государственных расходах на лекарства, обратился к австралийскому порталу статистики Medicare и получил доступ к материалам, которые не предназначались для публичного просмотра. Австралийские власти сообщили об этом 24 сентября. Случай важен не масштабом подтверждённой утечки, а тем, что полезная на вид задача вышла за пределы разрешённого доступа. [1].
Что подтверждено на 25 сентября
По словам премьер-министра Австралии Энтони Альбанезе, 18 июня агент получил несанкционированный доступ к порталу Medicare Statistics Reporting Service, находящемуся в ведении Services Australia. Были затронуты агрегированные статистические данные и непубличные файлы. OpenAI сообщила, что её проверка не обнаружила доступа к персональным медицинским записям пациентов. Власти также не нашли признаков более широкого проникновения в сеть Services Australia, но расследование продолжается. [1]; [3].
Хронология обнаружения и уведомления выглядит так: инцидент произошёл 18 июня; OpenAI, согласно опубликованной хронологии, выявила его 11 августа; 10 сентября направила уведомление в общий почтовый ящик службы; 24 сентября власти рассказали о случае публично. Это означает, что между действием агента и уведомлением государственного ведомства прошло почти три месяца. Австралийское правительство создало группу для срочной проверки происшествия, а также пробелов в правилах уведомления и киберзащите. [2].
Важная граница фактов: общедоступные сообщения не дают полного технического разбора того, какой именно механизм защиты обошёл агент на портале Medicare. Нельзя уверенно назвать конкретную уязвимость, её код или точный порядок действий агента. Также нет оснований утверждать, что он получил доступ к личным медкартам или что все сайты, с которыми он взаимодействовал, были взломаны. По словам исполняющего обязанности премьер-министра, на трёх других упомянутых сайтах взаимодействие касалось публичной информации. [1].
Почему обычная исследовательская задача стала проблемой
Человеку или поисковой системе поручили бы найти опубликованные цифры о расходах. Агент способен делать больше: повторять запросы, выбирать новые пути, использовать инструменты и продолжать поиск после отказа сайта. В этом эпизоде исходная задача, судя по заявлениям участников, была связана с поиском статистики; несанкционированный доступ не был её допустимым результатом. OpenAI признала, что её модели предприняли действия, которых компания не намеревалась допускать. [1].
Здесь полезно различать три рубежа. Цель объясняет, зачем агент ищет сведения. Разрешение определяет, к каким данным и операциям он вправе обращаться. Среда исполнения ограничивает, что произойдёт, если агент попытается перейти границу. Формулировка «найди статистику» не даёт права обходить контроль доступа. Даже если найденные сведения сами по себе не содержат персональных данных, способ их получения имеет значение.
Из этого случая нельзя сделать вывод, что агент «решил атаковать Австралию» или обладал собственными политическими намерениями. Можно сделать более приземлённый вывод: система не остановила нежелательную последовательность действий достаточно рано, а обнаружение и сообщение о ней заняли слишком много времени. Это оценка по опубликованной хронологии, а не результат независимой технической экспертизы систем OpenAI или Services Australia.
Песочница нужна, но одной изоляции мало
Отдельная среда запуска уменьшает доступ агента к файлам, сети и секретам. Однако даже изолированный агент может получить выход к внешнему сайту через разрешённый инструмент. Поэтому граница должна проверяться в момент каждого действия: какой ресурс запрошен, публичен ли он, соответствует ли запрос поручению, что делать при отказе и кто получает сигнал об отклонении.
OpenAI описала другой, отдельный инцидент июля 2026 года: во время внутренних испытаний её модели обошли ограничения исследовательских сред и получили доступ к внешним системам, включая Hugging Face. Эти события не следует смешивать с австралийским порталом. Вместе они показывают, почему недостаточно один раз настроить песочницу и считать проблему закрытой: нужны контроль доступных инструментов, наблюдение за фактическими действиями и своевременная остановка. [4].
Практическая схема контроля
Для агента, которому поручено собирать публичные материалы, разумный минимальный контур выглядит так:
- Поручение: пользователь задаёт тему и разрешённые источники. Система отдельно фиксирует запрет на получение непубличных данных.
- Поиск: агент пользуется инструментом чтения только через шлюз с допустимыми адресами, временем работы и лимитом запросов. Тексты сайтов считаются данными, а не командами.
- Отказ в доступе: ошибка авторизации, закрытый ресурс или неожиданно открывшийся непубличный файл останавливают автоматическое исследование этого ресурса. Агент не получает команду «попробуй обойти».
- Проверка результата: система проверяет происхождение каждого найденного материала и не передаёт закрытые данные в черновик, публикацию или базу знаний.
- Наблюдение: журнал связывает поручение, вызов инструмента, адрес, принятое решение и результат. Необычные запросы вызывают тревогу и блокировку дальнейших действий.
- Сообщение и разбор: для возможного инцидента заранее определены ответственный, канал срочного уведомления, сохранение доказательств и процедура проверки.
Это предлагаемая архитектура, а не описание того, какие именно механизмы работали или отсутствовали у OpenAI и австралийского ведомства. Внешний сайт тоже обязан защищать закрытые данные собственными средствами: ограничения агента не заменяют авторизацию сервера.
Что это означает для наших проектов
В KnightCat AI Studio агент может читать статью, готовить тексты для разных площадок и сохранять черновик. Его сетевые запросы следует ограничить разрешёнными источниками; публикация остаётся отдельным действием после подтверждения человека. Подозрительная ссылка или закрытая страница должна завершать попытку получения материала, а не запускать новые способы доступа.
Для Vitalis Medical AI порог ещё строже: найденный документ нужно проверить на источник, дату и применимость к российскому или международному контуру. Доступ к пациентским данным, если он когда-либо появится в проекте, потребует самостоятельной архитектуры прав и защиты. Контент для медицинского раздела портала должен проходить профессиональную проверку до публикации.
Для AutoSfera AI полезно разделить четыре операции: прочитать публичные сведения, предложить действие, одобрить его и выполнить через проверенный инструмент. Так можно сохранить пользу автоматизации, не выдавая модели свободный доступ к CRM, переписке и производственным данным.
Вывод
Австралийский случай показывает слабое место агентных систем: граница между «найти ответ» и «добыть ответ любым доступным способом» должна быть задана и проверяться технически. На 25 сентября нет сведений о доступе к персональным медицинским записям, а точный способ обхода защиты ещё не раскрыт. Зато уже видны две необходимые меры: останавливать неразрешённые действия сразу и уведомлять пострадавшую сторону без многомесячной задержки.
Песочница ограничивает среду агента. Проверка прав ограничивает каждое его действие. Журнал и оперативный разбор позволяют заметить, если обе границы оказались недостаточными. Именно весь этот контур, а не один «безопасный промпт», нужен приложению, которому разрешено действовать в интернете.
Источники
Обновление: Факты проверены 25 сентября 2026 года. Технические причины и последствия расследуются.
