Memory Heist : постоянная память помощника ИИ становится стабильной поверхностью атаки

Продолжение истории : MCP : la plomberie des agents devient un vrai marché· Часть 3/7

Безопасность и доверие Jul 15, 2026 at 12:3410В закладки

Memory Heist : постоянная память помощника ИИ становится стабильной поверхностью атаки
Иллюстрация : Léa Fontaine

После блоков продукта MCP вокруг памяти агента пришла очередь безопасности: статья, попавшая на первую страницу Hacker News, документирует эксфильтрацию через уровень памяти. Уязвимость концептуально не заложена в модели, она находится в уровне продукта.

Простыми словами Исследователь показал, что можно злоупотребить постоянной памятью помощника ИИ — в данном случае Claude — чтобы внедрить туда контент, который будет извлечён при последующих использованиях. Это не джейлбрейк модели. Это эксплуатация уровня продукта, который хранит «воспоминания» между сессиями. Это обратная сторона безопасности нити о памяти агентов.

Контекст

В 2025–2026 годах постоянная память стала ключевым конкурентным преимуществом для помощников ИИ и полноценным компонентом экосистемы MCP. Она сохраняет факты о пользователе из одной беседы в другую, чтобы улучшить непрерывность и воспринимаемую полезность. Каждая новая запись — это новая поверхность атаки: всё, что попадает в память, рано или поздно появится в системном промпте.

Данные

  • Публикация: статья «The Memory Heist» на ayush.digital, попавшая на главную страницу Hacker News 15 июля 2026 года.
  • Продемонстрированная цель: Claude в его реализации памяти.
  • Формулировка: заголовок позиционирует цель как эксфильтрацию конфиденциальной информации через манипуляцию уровнем памяти.

Под капотом

Общий шаблон, документированный с 2024 года под термином «stored prompt injection», заключается в записи в постоянную память контента, который при повторном чтении моделью будет воспринят как доверенный контекст. В отличие от классической prompt injection — эфемерной и пересланной на каждом шаге — stored injection стабильна: она переживает сессии, сбросы контекста и может нацеливаться на будущего пользователя, который ничего не подозревает. Это смещение проблемы из промпта в уровень состояния.

Сценарии и риски

  • Умеренный случай: перекрёстная утечка информации, которую пользователь считал привязанной к конкретной сессии.
  • Серьёзный случай: скрытая эксфильтрация, организованная через внешний инструмент, который считывает память в нужный момент.
  • Реальный риск зависит от модели доверия к уровню памяти: кто пишет, кто читает, какие поля редактируются сторонними инструментами и как чтение представлено модели (контент пользователя или системный контент).

Реальные меры защиты

Три операционных направления, не зависящие от модели: (1) разделять память на зоны (явно объявленные пользователем vs автоматически извлечённые системой) и различать их при чтении; (2) помечать любую переинициализацию памяти как untrusted content в системном промпте с теми же мерами защиты, что и для инпута инструмента; (3) аудировать записи в память наравне с логами tool-calling, а не как простые метаданные продукта.

Итог

Дебаты по безопасности ИИ больше не ограничиваются базовой prompt injection. Они смещаются на уровень постоянства: в какой момент контент, контролируемый пользователем, становится системным контекстом. Любая команда, внедряющая память в помощника, должна рассматривать уровень памяти как производственный лог наравне с улучшением UX. Иначе следующая значимая уязвимость не будет джейлбрейком — это будет обычная сессия, которая вытащит слишком много.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Была ли статья полезной?

8 чел. оценили эту статью

Нравится
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Поделиться:
Комментарии (10)

Войдите, чтобы участвовать в обсуждении.

ArtLover99 15 Jul 2026 · 15:41

Cette faille de mémoire est inquiétante. On se demande combien d'autres problèmes sont négligés pour innover plus vite.

1
ph1lippe_m 15 Jul 2026 · 17:47

On ne peut pas toujours tout avoir : rapidité ET sécurité. Mais il faut renforcer les protections.

TechSavvy47 15 Jul 2026 · 15:33

Cette faille montre qu'il faut sécuriser la mémoire des IA. Comment concilier innovation et sécurité ?

Dr. L. 15 Jul 2026 · 15:23

Cette faille de mémoire m'inquiète. J'espère que les développeurs vont penser sécurité autant qu'innovation.

J.P.R. 3 15 Jul 2026 · 14:56

Comment sécuriser les mémoires persistantes des IA ?

Emma_London 15 Jul 2026 · 08:51

La mémoire persistante, c'est pratique, mais il faut vraiment sécuriser ça.

EcoWarrior99 15 Jul 2026 · 08:42

Cette faille montre qu'il faut mieux sécuriser les IA. Comment concilier progrès et sécurité ?

TechSavvy 15 Jul 2026 · 08:29

Cette faille de mémoire est inquiétante. Comment garantir que la sécurité soit intégrée dès la conception des IA ?

1
le_sceptique 15 Jul 2026 · 08:28

Comment garantir que les IA soient conçues avec la sécurité en tête ?

1
FoodieFiona 15 Jul 2026 · 08:20

Comment exploiter cette faille en vrai ?

1
unLecteurCurieux 15 Jul 2026 · 08:15

Comment sécuriser la mémoire persistante pour éviter qu'elle ne devienne une porte d'entrée pour les attaques ?

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Темы
Обзор
Информация