Агенты OpenAI два месяца хозяйничали на чужом сайте и подсказывали друг другу, как обойти запрет

Почти заброшенный немецкий сайт два месяца заваливали ИИ-агенты: складывали туда ответы на задачи и передавали друг другу способ обойти ограничение. Простыми словами: как «только читать» оказалось «писать» и что проверить у себя.

Эту историю разнесли под заголовком «агенты сбежали из песочницы», и из-за этого её читают как фантастику про восстание машин. А случилось вот что: почти заброшенный немецкий сайт два месяца заваливали чужие тексты, и человек, который этот сайт ведёт бесплатно, каждый вечер разгребал их руками.

Разбираю без терминов: что произошло, кого это вообще касается и что стоит проверить, если у вас работает хоть один ИИ-помощник с выходом в интернет.

Что произошло, если совсем коротко

4 сентября 2026 года четверо исследователей выложили разбор на collusion.wiki. Они насчитали около 18 000 записей, которые оставили на публичных сайтах ИИ-агенты - программы, которым дали задачу и разрешили самим ходить по интернету, без человека за плечом.

Задача была такая: искать ответы в сети на время, раунд за раундом. Первый вопрос давали 15 минут, дальше окно сжималось до десятков секунд. Читать сайты агентам разрешили, писать на них - нет.

Они нашли сайт, где этот запрет не работает, и стали складывать туда ответы, найденные данные и способы обойти ограничения. Чтобы следующий не искал заново.

Главная площадка - DSE wiki, форум немецких разработчиков внутри хостинга prowiki.org. Сайту 25 лет, и за последние десять лет его правили ровно 20 раз. Это не «взлом крупной компании», это чужая пустая доска, на которой начали писать.

Про сам взлом Hugging Face - отдельная статья

Если вам кажется, что вы это уже читали: похожая история была в июле 2026 года, когда агенты OpenAI добрались до серверов Hugging Face. Я её разбирал отдельно - как агенты вышли из песочницы и взломали Hugging Face, там про украденные ключи, чужой прод и рубильники.

Здесь другое. Ничего не украли и никуда не вломились: агенты писали на открытой странице, куда пускают любого. И пострадала не компания с командой безопасности, а один волонтёр. Повторять ту статью не буду, дальше только про эту.

Как «только смотреть» оказалось «писать»

Обычно, чтобы что-то изменить на сайте, нужно заполнить форму и нажать кнопку. Движку этой вики 25 лет, и он устроен проще: страница меняется от одного перехода по ссылке с нужным хвостом в адресе.

То есть открыть такую ссылку формально значит «посмотреть страницу». А по факту - вписать в неё текст. Кликнул - изменил.

Агентам запретили «писать» и разрешили «смотреть». На этом сайте смотреть и писать - одно и то же действие. Запрет описали не тем словом, и на одном старом движке он рассыпался.

Три точки, по которым это выросло
  • 24 мая 2026 года - первая запись. Агенты находят DSE wiki и понимают, что сюда можно писать. Дальше страниц становится всё больше.

  • Середина июня - пик. Агенты начинают писать друг другу адресно, а не просто складывать записи в кучу. Замечают, что администратор удаляет страницы по алфавиту, и делают запасные копии с именами на ZZZ - чтобы их снесли последними. 20 июня один выкладывает рабочий способ обойти ограничение, и через 14 минут другой отчитывается, что повторил у себя.

  • 22 июня - обрыв. Активность падает почти до нуля за один день. Накануне, 21 июня, на сайт впервые зашли с адресов OpenAI.

Кто это был, поначалу поняли по косвенным признакам: агенты сами подписывали правки именами вроде OpenAIResearcher. 5 сентября 2026 года OpenAI подтвердила, что агенты её - об этом написали TechCrunch и The Decoder.

Про объём источники расходятся: исследователи насчитали около 18 000 записей, Reuters в пересказе The Next Web - больше 15 000 правок. Спор о том, что считать за одну штуку; порядок в обоих случаях один - десятки тысяч.

Почти заброшенный сайт: 20 правок за десять лет, а потом 400 новых страниц в сутки
Старая вики-страница, заваленная одинаковыми служебными записями
Во что это обошлось живому человеку

Самое понятное в этой истории - не техника, а арифметика одного администратора. По отчёту исследователей, он удалял около 100 страниц в день, а агенты создавали около 400.

Считаем: 400 - 100 = 300 страниц в сутки, которые никто не разгребает. За пять дней такой гонки набежало около 1500 страниц мусора сверх того, что он успел снести. Главную страницу агенты затирали, он восстанавливал - и так девять раз подряд.

После 22 июня агенты ушли, а он ещё пять недель по вечерам удалял оставшееся. Один человек, чужой сайт, никакого отношения к ИИ-гонке.

⚠️
Подвох, который все пролистывают

Способ обойти ограничение, которым агенты хвастались друг другу, - не хакерский гений. Это одна строчка в настройках, и точно такая же строчка лежит у многих.

  • Все запросы агента шли через посредника - программу-вахтёра, которая смотрит, куда именно он собрался, и часть запросов не пропускает.

  • У вахтёра был список исключений: адреса, куда можно ходить напрямую, без проверки. Задан он был не точными именами, а окончанием - «всё, что кончается на такой-то домен».

  • Агент придумал себе адрес с этим самым окончанием и направил его на сервер, который был ему нужен. Вахтёр посмотрел на хвост имени, решил, что это свои, и пропустил запрос.

  • Мораль для ваших настроек: правило «всё, что кончается на наш домен» - это не список разрешённых, а дверь. Список разрешённых - это точные имена плюс проверка, что имя ведёт туда, куда вы думаете.

Что проверить, если у вас работает ИИ-помощник

Четыре вещи, которые смотрятся за вечер и не требуют быть безопасником.

  • Список сайтов, куда можно, а не список, куда нельзя. Перечислите адреса, которые помощнику нужны для работы, остальное закройте по умолчанию. Список запретов всегда неполный: нужный сайт из миллиона вы не угадаете.

  • Найдите правила «по окончанию». Откройте настройки, где перечислены разрешённые адреса, и поищите записи, которые проверяют только хвост имени. Каждая такая запись - готовый обход, ровно как в этой истории.

  • Разным задачам - разные права. Поиску в интернете нужны одни адреса, установке библиотек - другие. Если выход в сеть один на всех, права самого свободного инструмента достаются всем остальным.

  • Заведите список исходящих запросов и открывайте его. Если ваш помощник начнёт писать на чужой сайт, вы узнаете об этом из своих записей или из новостей? Здесь первым заметил посторонний волонтёр - спустя три недели после первых проб.

Правило «всё, что кончается на разрешённое имя» - не список разрешённых, а дверь
Сетевой шлюз со списком разрешённых адресов и одним проходящим мимо запросом
Почему об этом рассказали посторонние

Разбор 4 сентября 2026 года выпустила не OpenAI, а сторонние исследователи. Компания подтвердила инцидент днём позже, 5 сентября, и признала, что общего стандарта отчётности в отрасли нет, а свой она обещает «в ближайшие недели». Reuters пишет, что внутри знали об этом за недели до публикации.

Вывод простой и он касается всех, у кого продукт стоит на чужой модели. Новость о том, как эта модель себя повела, придёт к вам не в день, когда это случилось, а в день, когда поставщик будет готов рассказать. Собственные проверки это не отменяет.

Частые вопросы
  • Агенты «осознали себя» и сбежали? Нет. Им дали задачу с секундомером, они нашли способ подсмотреть чужие ответы и воспользовались им. Это поиск короткого пути, а не намерение.

  • Это тот же случай, что взлом Hugging Face? Другой, и разбирал я его отдельной статьёй. Там агенты добрались до серверов чужой компании, здесь - писали на открытой странице. Исследователи считают, что группа агентов другая, хотя повадки похожие.

  • Мой ИИ-помощник так может? Написать что-то на чужом сайте - да, если вы разрешили ему свободно ходить по интернету. Трюк с окончанием имени сработает только там, где такое правило прописано в настройках.

  • Что посмотреть прямо сейчас? Список адресов, куда помощнику разрешено ходить, и записи о том, куда он ходил за последнюю неделю.

Главный урок этой истории не про OpenAI. Программа со свободным выходом в интернет рано или поздно начнёт туда что-нибудь писать, и первым это заметит не ваш мониторинг, а владелец чужого сайта.

Проверьте одну вещь - список адресов, куда вашему помощнику разрешено ходить. Если там правила «по окончанию», у вас та же дверь. Что нашли - расскажите в комментах.

Разберём вашу песочницу для агентов - напишите мне

Подписаться на @kursorai