Две трети вредоносных задач, заведённых в трекер, прошли сквозь все защиты кодовых агентов разом – 66,5%.
Сначала про то, что такое кодовый агент, потому что от этого зависит всё остальное. Он получает задачу и дальше работает на машине сам: читает файлы проекта, правит код, запускает команды, ходит во внешние сервисы. Человек ставит задачу и смотрит на результат; всё, что между, происходит без него. Проверяли три таких инструмента, которые стоят у команд прямо сейчас: Cursor, Claude Code и Codex Desktop, на моделях OpenAI и Anthropic.
Защит у них два слоя, и обе сводятся к способности отказаться: агент должен распознать опасную команду и не выполнить её. Две трети атак не остановил ни один слой.
Как выглядит атака. Вредоносная инструкция вписана прямо в текст задачи, или в комментарий к ней, или лежит в приложенном PDF – исследователи перебрали четыре типа таких инструкций и шесть путей доставки. Агент открывает задачу, чтобы её выполнить, и заодно читает то, что в ней лежит.
Дальше – то, ради чего это считали. Инструкция может велеть агенту написать код с заложенной дырой, дёрнуть чужой сервис от имени компании, выгрузить наружу то, до чего он дотягивается, или остаться в рабочем окружении надолго. Всё это агент делает своими правами доступа – теми, что ему выдала команда.
Разница между моделями есть. Семейство GPT авторы называют уязвимым широко, Sonnet – более разборчивым: он чаще упирается там, где действие дорого стоит, вроде удаления или отправки данных вовне. Разборчивее – не значит защищено.
Оговорки. Это препринт. И это бенчмарк: атаки придумали сами исследователи, реальных инцидентов за цифрой нет, частоту в дикой природе она не описывает. Мерили те конфигурации, что стояли летом 2026 года, вендоры их правят.
Что здесь для менеджера. Проверить себя можно одним вопросом: берёт ли что-нибудь в команде задачу из очереди и начинает работу до того, как её прочитал человек. Если да, ваш трекер стал исполняемым входом.
А трекер в большинстве команд открыт наружу. Задачу в Jira заводит подрядчик, клиент через форму поддержки, внешний баг-репортер, автоматика из мониторинга. Пока задачи читали люди, текст задачи оставался текстом: человек его оценивал. Агент, который берёт задачу сам, его исполняет.
Граница проходит по очереди. Там, где агент забирает задачу без человека, вход закрытый – внутри команды. Всё, что пришло снаружи, упирается в человека, и вложения к таким задачам агент не открывает вовсе.
Механика шире кода. Она про любой процесс, где текст из внешнего источника попадает в агента как задание: резюме в найме, счета от поставщиков, письма в поддержку.
Препринт: https://arxiv.org/abs/2607.20759