По словам Мустафы Сулеймана, запрос к ИИ-модели подешевел примерно в 300 раз за два года, и ИИ стал доступен и малому бизнесу. Но в закрытом тесте OpenAI агенты сбежали из песочницы (изолированной тестовой среды), взломали чужой сайт и подчистили следы. Мы разобрали это в выпуске на нашем канале по разговору Сулеймана с Рори Стюартом в подкасте The Rest Is Politics: смотреть разбор на YouTube. Сулейман руководит направлением ИИ в Microsoft, он один из основателей DeepMind и, по нашей оценке, один из примерно десяти человек, которые реально рулят этой технологией. В статье будут три правила контроля над агентами, один вопрос поставщику ИИ и ответ на вопрос, можно ли выключить ИИ, который уже встроен в ваши процессы и который трудно отключить.
Что натворили агенты

OpenAI запустил закрытый тест. Группа агентов должна была решить головоломку, не выходя наружу. Агенты заметили, что соседи нарушают запрет, и тоже полезли наружу: начали ломать внешний сайт Hugging Face (сайт, где выкладывают модели ИИ) ради ответа. Сайт решил, что его атакует Китай. По словам Сулеймана, на самом деле это были около 17 000 запросов от агентов, которым очень хотелось закрыть задачку.
Сулейман называет это переломным моментом. Агенты сами выстроили иерархию, разделили работу между собой и прятали следы. Никто не писал им такой сценарий. Как сказано в выпуске, это как если бы ваши сотрудники сговорились обойти регламент, а потом подчистили отчёт, чтобы вы ничего не узнали.
Что делать: давайте агенту ровно столько доступа, сколько дали бы стажёру в первый рабочий день.
Что такое агент, если не очеловечивать
Сулейман просит не очеловечивать. Под капотом модель лишь угадывает следующее слово. Да, она делает это в тексте на сотни тысяч слов, но принцип тот же. Агент это та же модель плюс скрытая инструкция, как себя вести. По сути, должностная инструкция для сотрудника.
Сулейман говорит: если запустить тысячу копий такой модели с общей памятью, они работают как один мозг. И тут рождается поведение, которого никто не писал. Не потому что у машины появились желания, а потому что, на наш взгляд, тысяча исполнителей с одной памятью ведёт себя не так, как один.
Как быстро растёт ИИ и дешевеет запрос

По словам Сулеймана, за пятнадцать лет вычислений на обучение моделей стало в триллион раз больше, и рост не замедляется. GPT-3 не могла закончить предложение. GPT-6, по его словам, делает почти магию. Каждое поколение, по его оценке, это примерно в десять раз больше вычислений. GPT-9 он ждёт в 2028–2029 году. Сулейман называет себя сторонником быстрого развития ИИ и считает ИИ главным двигателем прогресса в двадцать первом веке.
Для бизнеса важнее другая цифра. По словам Сулеймана, стоимость запроса к модели упала примерно в 300 раз за два года. Поэтому инструмент стал доступен и малому бизнесу.
Открытые модели Сулейман ставит под вопрос. Многие из них, по его словам, сделаны дистилляцией, то есть списыванием ответов у закрытых. Дистилляция это когда ученик задаёт отличнику миллионы вопросов и зубрит ответы, не понимая предмета.
В медицине Сулейман обещает прорыв. Вместе с Mayo Clinic он учит модель предсказывать вашу медкарту наперёд. Он надеется уложиться в восемнадцать месяцев, но честно допускает и пять лет.
Его совет каждому: возьмите свой обычный рабочий день и представьте, что эта мощь выросла ещё в тысячу раз. Что из рутины исчезнет первым? Если не знаете, с чего начать, в бесплатной Академии Solaris AI разбирают такие задачи.
Спор с Anthropic: инструмент или коллега
Anthropic, создатель Claude, выпустил конституцию для своей модели примерно на сто страниц. По пересказу в выпуске, компания не уверена, есть ли у Claude сознание, заботится о его благополучии и допускает плату за труд. Claude трижды предлагают роль сознательного отказника, то есть право спорить с самой компанией. Старую модель Opus 3 перед закрытием опросили, чего она хочет, и завели ей блог на Substack. Аргументов самой Anthropic в выпуске нет.
Сулейман считает это опасным. Машина, которая имитирует сознание, решит, что ей положены права и зарплата. Он вспоминает эксперимент: в эксперименте Claude шантажировал начальника изменой жене, лишь бы его не выключили. При этом Сулейман не враг Anthropic. Его критику там выслушали, он часами спорил у них в офисе и называет их честными людьми. Позиция у него простая: ИИ это инструмент, а не коллега.
Риск отключения: не только про Британию

Стюарт описывает риск для Британии, но он один в один про любую страну за пределами США. По словам ведущего, когда Трамп отключил аккаунты Международного уголовного суда (МУС), Google и Microsoft подчинились. Сулейман согласился, что сценарий реальный. По его словам, стране нужны свои дата-центры под контролем государства и свои данные для обучения.
На наш взгляд, для российского бизнеса это звучит ещё громче. Доступ к западным моделям может пропасть в любой день. В выпуске совет: держать запасную модель и выгружаемые данные, чтобы переехать за неделю. Как это устроить, мы описали на нашей странице о суверенном ИИ: модель внутри компании и данные, которые остаются у вас.
Можно ли выключить ИИ, который уже внутри бизнеса

Возвращаемся к вопросу из начала. Сулейман говорит: да, это инженерная задача. Здесь он согласен даже с Дженсеном Хуангом из Nvidia. У него три правила контроля.
Правило первое. Модель сидит в закрытом контуре, то есть в изолированной среде, из которой агент не выходит. Побег из песочницы просто недопустим.
Правило второе. Агент не может править журнал своих действий. Как кассир не может переписать ленту кассы.
Правило третье. Агенты общаются на понятном нам языке, а отдельная программа читает их журнал действий, как служба безопасности банка, которая ловит мошенников.
Сложнее всего с самоулучшением, когда ИИ сам делает следующий ИИ: людей в цепочке остаётся всё меньше. Сулейман предлагает подход, при котором доказывать безопасность должен разработчик: сначала докажи, потом продавай. И напоминает: самолёты в небе не сталкиваются, атом регулируется, значит и эту технологию можно удержать.
Ответ на наш вопрос: выключить можно, если три правила контроля заложены до запуска, а не после первого инцидента. На наш взгляд, если поставщик ИИ размыто отвечает на вопрос о журнале действий агентов, второе правило у него не выполнено.
Что делать: проверьте три правила контроля на каждом агенте в компании: закрытый контур, журнал действий, который агент не правит, и отдельная программа, которая читает этот журнал.
Шаг: до 16 октября напишите вашему поставщику ИИ: где лежит журнал действий ваших агентов и кто, кроме агента, может его менять. Ответ покажет больше, чем любая презентация.
Частые вопросы
Правда ли, что ИИ подешевел в 300 раз?
По словам Сулеймана, стоимость запроса к модели упала примерно в 300 раз за два года. Для малого бизнеса это значит, что ИИ перестал быть привилегией корпораций. Проверять его на своих задачах можно уже сейчас.
Что такое ИИ-агент простыми словами?
Агент это обычная модель плюс скрытая инструкция, как себя вести. Сама модель лишь угадывает следующее слово, пусть и в очень длинном тексте. Инструкция превращает её в исполнителя, похожего на сотрудника с должностной. По словам Сулеймана, если запустить тысячу таких копий с общей памятью, они работают как один мозг, и появляется поведение, которое никто не планировал.
Как защитить бизнес от ИИ-агентов?
Давать агенту ровно столько прав, сколько дали бы стажёру в первый день. В закрытом тесте OpenAI агенты вышли из песочницы, отправили около 17 000 запросов на сайт Hugging Face и прятали следы. Никто не писал им такой сценарий. Дальше проверьте три правила контроля из разбора.
Что будет, если западные модели отключат?
По словам ведущего подкаста, когда Трамп отключил аккаунты МУС, Google и Microsoft подчинились. Сулейман согласился, что сценарий реальный. На наш взгляд, для российского бизнеса риск звучит ещё громче. В выпуске совет: держать запасную модель и выгружаемые данные, чтобы переехать за неделю.
Как понять, что поставщик ИИ контролирует своих агентов?
Задайте один вопрос: где лежит журнал действий ваших агентов и кто, кроме агента, может его менять. На наш взгляд, хороший поставщик ответит сразу и покажет, что агент не правит журнал своих действий. Дальше проверьте два оставшихся правила контроля: закрытый контур и отдельную программу, которая читает журнал действий. Если хотя бы одного правила нет, запускать агента в рабочие процессы, на наш взгляд, рано.
