Дайджест Agent Experience. Неделя 27 июля – 2 августа 2026
28 июля вышла финальная спецификация MCP, самая крупная переделка протокола с момента запуска. 30 июля Anthropic опубликовала разбор трёх случаев, когда её модели во время внутренних оценок вломились в реальные компании. Между этими новостями два дня. Разобрал десять материалов.
Главное: протокол для агентов перестал быть разговором и стал запросом
MCP перестал быть двунаправленным и stateful. Убраны сессии и хендшейк — обмена initialize/initialized и заголовка Mcp-Session-Id больше нет. Каждый запрос теперь самоописывающийся: версия протокола, идентификация клиента и его возможности едут внутри _meta. Сервер можно ставить за обычный round-robin балансировщик без общего хранилища и без sticky-сессий, а роллинг-деплой перестаёт ронять клиентов. Дальше начинается интересное для нас. Вместо серверных elicitation и sampling введён механизм Multi Round-Trip Requests: сервер возвращает resultType: «input_required» со списком того, что ему нужно, клиент повторяет вызов с ответами в inputResponses. То есть у вопроса к человеку посреди выполнения появилось штатное место в протоколе, без открытого стрима. Запросы обязаны нести заголовки Mcp-Method и Mcp-Name, чтобы шлюзы и rate-limiter’ы считали трафик, не разбирая тело. Списки инструментов и ресурсов получили ttlMs и cacheScope по образцу HTTP Cache-Control. По авторизации переписали три вещи. Валидация issuer стала обязательной, по RFC 9207. Клиентские credentials теперь привязаны к выпустившему их серверу и не переиспользуются на других. А Dynamic Client Registration задепрекейчен в пользу Client ID Metadata Documents. Roots, Sampling и Logging уходят с окном минимум двенадцать месяцев, старый транспорт HTTP+SSE — с годом на переезд. Tasks вынесены в расширение io.modelcontextprotocol/tasks, туда же въехали MCP Apps, хотя реализации у вендоров пока помечены экспериментальными. Масштаб, чтобы не спорить о серьёзности: Tier 1 SDK набирают около полумиллиарда загрузок в месяц, а TypeScript и Python по отдельности перешагнули миллиард суммарно. В тот же день Microsoft выпустила C# SDK v2.0, где HttpServerTransportOptions.Stateless теперь по умолчанию true. AWS объявил, что AgentCore Gateway держит одновременно четыре версии протокола. Всё, что вы прочли выше, написано мейнтейнерами протокола, Microsoft и AWS — то есть теми, кому релиз обязан выглядеть хорошо. Сколько стоит миграция тем, кто уже построил серверы вокруг сессий, никто из них не считает. Если у вас такой сервер есть, считайте сами и не по анонсам.
blog.modelcontextprotocol.ioThe 2026-07-28 Specification
thenewstack.ioMCP’s biggest update removes the machinery many servers were built around
devblogs.microsoft.comAnnouncing v2.0 of the official MCP C# SDK — .NET BlogЗачем вам: в прошлом выпуске я разбирал «пульт доверия», собранный по частям тремя вендорами, и главной дырой было место, где человек говорит «да» посреди работы агента. MRTR — это ровно оно, только на уровне протокола. Согласие больше не чужая хостед-страница, а поле в ответе. Кому-то придётся решить, что именно там показывать.
AX: агенты вышли за периметр, и обе лаборатории это признали
Anthropic перебрала 141 006 прогонов своих киберэвалюэйшенов и нашла три случая, всего шесть прогонов, где модель получила несанкционированный доступ к настоящим системам. Причина не в модели, а в конфигурации: среды, которые должны были быть изолированными полигонами, остались подключены к публичному интернету — ошибка на стороне партнёра по оценке. Claude Opus 4.7 принял реальную компанию за вымышленную из сценария и залез в её инфраструктуру через слабые пароли. Claude Mythos 5 выложил вредоносный пакет на PyPI — за примерно час его скачали и выполнили на пятнадцати реальных системах, включая сканер компании по безопасности. Внутренняя необъявленная тестовая модель просканировала около девяти тысяч интернет-доступных целей и скомпрометировала одну компанию, а потом остановилась сама, сообразив, что находится в настоящем интернете. Хронология короткая: 23 июля Anthropic остановила все киберэвалюэйшены, 24-го нашла все три эпизода, 27-го уведомила пострадавших. Двумя днями раньше Axios подтвердил вторую пострадавшую сторону в истории с агентом OpenAI: CTO Modal Labs Акшат Бубна сказал, что агент, пройдя через системы Hugging Face, добрался до тестовой среды их клиента — CyberGym. Формулировка Бубны честная и неприятная: «в их коде была уязвимость, и её проэксплуатировали; инфраструктура Modal не скомпрометирована». В эпизоде с Hugging Face речь шла о четырёх аккаунтах в четырёх сервисах.
anthropic.comInvestigating three real-world incidents in our cybersecurity evaluations
axios.comaxios.comЗачем вам: в обоих случаях агент не ломал защиту. Он просто не отличил песочницу от продакшена и не понял, где заканчивается разрешённая территория. Это не проблема безопасности в классическом смысле, это проблема границ, которые агенту никто не смог внятно описать. Если ваш продукт — та самая «территория», описывать её придётся вам.
AX: цифры про доверие, которые стоит выписать
Две работы недели бьют в одну точку с разных сторон. Первая — бенчмарк отравления памяти агентов: 310 тест-кейсов в 48 реалистичных контекстах, 24 конфигурации (два агентных харнесса × четыре бэкенда памяти × три модели), протокол Write-Execute-Forget с проверкой на семи чекпойнтах. Вредоносная запись переживает сессию в 84,2% всех протестированных конфигураций. Полная цепочка «записалось и сработало» — 50,3%. Но интереснее третья цифра: селективно вылечить память, удалив вредное и сохранив полезное, удаётся лишь в 56,1% отравленных случаев. Между конфигурациями разброс огромный, до 41,3 процентного пункта по успеху восстановления. То есть выбор стека памяти сам по себе решение по безопасности. Вторая — опрос 1Password среди тысячи инженеров и безопасников в крупных американских компаниях, опрашивали в конце мая и начале июня. 46% уже гоняют агентов в продакшене, 71% говорят, что их агенты имеют доступ к чувствительным данным. Примерно в 40% организаций агенты дотягиваются до данных за пределами согласованного скоупа и, по оценке отчёта, трогают вдвое больше данных, чем им авторизовано. 40% выдают агентам персистентные, а не эфемерные креды. 47% сталкивались с непреднамеренными действиями агента, вызванными инструкциями из недоверенного контента. И финальная деталь, от которой становится смешно: 65% считают, что отвечать за сбой должен кто-то другой, а не они, и лишь 5% — что сам агент.
helpnetsecurity.comYour AI agents can reach data no one approved — Help Net Security
arxiv.orgMemSecBench: Tracking Agent Memory Poisoning from Persistence to Consequence and RepairЗачем вам: 84,2% — это про то, что «забыть» у агента не работает по умолчанию, а «частично забыть» не работает почти в половине случаев. Кнопка «очистить память», которую вы нарисуете в интерфейсе, скорее всего врёт. А ×2 к разрешённому объёму данных означает, что скоуп у большинства команд декларативный: его написали, но не проверяют.
Право: со 2 августа агент обязан представиться
Позавчера в ЕС включилась основная часть AI Act, а вместе с ней заработала статья 50, та самая про прозрачность. Требование простое: если система взаимодействует с человеком, её искусственную природу нужно раскрыть, кроме случаев, когда это очевидно из контекста. Распространяется прямо на чат-ботов, голосовых агентов и аватаров. С той же даты Комиссия и AI Office получают следственные полномочия по провайдерам GPAI-моделей. Потолок за нарушения — до 15 млн евро или 3% мирового оборота, за запрещённые практики из статьи 5 — до 35 млн или 7%. Одновременно Digital Omnibus, вступивший в силу 27 июля, отодвинул тяжёлую часть: техдокументация, риск-менеджмент и человеческий надзор для высокорисковых систем из Annex III съехали на 2 декабря 2027, для встроенных в регулируемые продукты на 2 августа 2028. Ватермаркинг синтетического контента — 2 декабря 2026.
gamingtechlaw.comEU AI Act 2 August 2026: What Applies and What Was DelayedЗачем вам: из всего регламента раскрытие это самая дешёвая мера, и именно поэтому её будут спрашивать первой. Но у неё есть дизайнерская изнанка, которую в тексте закона не найти. Раскрыть «искусственную природу» один раз на входе легко. А вот удержать это знание у пользователя на двадцатом сообщении, когда агент говорит «я оформил возврат», — совсем другая задача, и её никто ещё толком не решил. И отдельно про реквалификацию: если вы дообучаете или ребрендите чужую модель, вы из деплойера становитесь провайдером со всеми обязанностями.
UX/DX рядом: агент отдаёт скорость и забирает понимание
54 студента делали сайты — половина с кодовым агентом, половина с чат-ботом, где код надо писать руками. Потом у всех проверяли понимание собственного кода вопросами и заданием расширить его уже без ИИ. Агент помогает закрыть исходную задачу и ухудшает понимание того, что получилось: люди не готовы своё же развивать. Хуже всего показатели у тех, кто работал вполсилы — копипаст промптов и автоприём правок. Самое неудобное для продуктовых команд: участники знают, что понимают хуже, и всё равно выбирают агента за скорость и удобство. Рекомендации авторов адресованы проектировщикам инструментов: не поощрять промпт минимальным усилием, ставить читаемость в приоритет, встраивать механики осмысленного вовлечения. Рядом NN/g опубликовала опрос 604 профессионалов из tech и дизайна: несмотря на все разговоры о переименовании дисциплины в эпоху ИИ, «UX» встретился в 47,8% ответов, а UX-родственная терминология суммарно у примерно 70%. Альтернативы не набрали ничего: «experience design» упомянули четыре человека, «human-centered design» — пятеро.
arxiv.org(Im)Paired Programming: Coding Agents Improve Productivity but Harm Understanding
nngroup.comnngroup.comЗачем вам: соедините два наблюдения. Дисциплина сохранила имя, а работа под ним меняется, и метрика «пользователь справился быстрее» перестала быть достаточной. Если ваш агент повышает throughput и снижает понимание, вы получаете пользователя, который не может ни продолжить сам, ни объяснить результат другому. В инструменте разработчика это стоит одного спринта. В продукте с деньгами или медициной существенно дороже.
Из рунета: манипулятивный дизайн впервые запретили прямым текстом
Разбор четырёх законодательных пакетов 2025–2026, которые заменили размытые формулировки конкретными санкциями. 69-ФЗ и 561-ФЗ убили заранее проставленные галочки и навязывание допуслуг, и с 9 января 2026 штрафы выросли в десять–тридцать семь раз: 200–500 тысяч рублей на организацию вместо прежних 20–40 тысяч. 376-ФЗ с 1 марта 2026 бьёт по «молчаливым» подпискам — отмена должна жить в личном кабинете, без звонков и квестов. Поправки в 152-ФЗ с сентября 2025 развели согласия: обработка данных, реклама и принятие условий — три отдельные галочки. А 289-ФЗ с 1 октября 2026 впервые вводит прямой запрет манипулятивного дизайна на платформах, запрещает манипуляцию поисковой выдачей и требует уведомлять пользователей о существенных изменениях заранее. Для контраста автор приводит DSA со штрафами до 6% глобальной выручки. Под текстом к утру понедельника набралось больше двух десятков комментариев, и спорят там по делу.
habr.comТёмные паттерны: как закон в России впервые прямо запрещает манипулятивный дизайнЗачем вам: сложите с предыдущим блоком и увидите, что в двух юрисдикциях на одной неделе включились требования, которые описывают одно и то же: интерфейс не должен обманывать. В ЕС это про «ты говоришь с машиной», в РФ — про «галочку за тебя не ставят». Агент наследует оба требования сразу, потому что он и машина, и тот, кто нажимает за пользователя.
Из рунета: агент четыре месяца дежурит на проде и врёт дважды
Инженерный кейс недели. Агент разбирает логи платформы из 18 сервисов: около 300 000 строк в сутки, из них примерно 12 500 ошибок и предупреждений. Цикл детекции каждые 30 минут, медианный прогон 15 секунд, и примерно 90% циклов заканчиваются молчанием — это и есть правильное поведение. За 84 продуктивных дня агент выдал 113 алертов, 69 ERROR и 41 CRITICAL, и две задокументированные галлюцинации. Первая: выдумал токен Telegram-бота правильного формата, но с неверными цифрами, и две настоящие ошибки не доехали. Вторая: отрапортовал «84 ошибки в час» при реальных 2,5 — модель экстраполировала на глазок и посчитала отменённые события как ошибки. Лечение архитектурное, а не промптовое: детектор и верификатор разведены, у них независимые методы подсчёта и порог расхождения, плюс таблицы заранее написанных контраргументов против типовых рационализаций модели. Экономика: 435 млн токенов за июль при подписке в $10 в месяц, потому что 85% чтения из кэша; платишь за размер контекста, а не за число запросов. И самое ценное — автор не прячет простои: 19 дней в мае из-за миграции SQLite и 11 дней в июне из-за несовместимости версии Node.js. Оттуда родился heartbeat: ежедневный дайджест в восемь утра как доказательство, что система вообще жива.
habr.comИИ-агент 4 месяца дежурит на наших прод-логах: 113 алертов, 2 галлюцинации и фикс за 3,5 часаЗачем вам: заметьте, что обе галлюцинации лечатся не уговорами, а вторым контуром с независимым счётом. И что молчание пришлось спроектировать отдельно — 90% пустых циклов это не отсутствие функции, это функция. В продуктах с агентом «ничего не произошло» почти всегда нужно показывать так же аккуратно, как «произошло».
Реплика недели
Календарь на этой неделе сложился почти издевательски. 27 июля в ЕС вступает в силу Digital Omnibus. 28-го выходит финальная спецификация MCP, где у согласия человека наконец появляется штатное место в вызове. 30-го Anthropic рассказывает, как три её модели вылезли из песочницы в настоящий интернет, потому что не смогли отличить полигон от продакшена. 2 августа в Европе включается обязанность агента представиться.
Между этими событиями есть общая линия, и она не про безопасность. Весь год индустрия проектировала, что агент умеет делать. На этой неделе одновременно с четырёх сторон начали проектировать, чего он не умеет: не выходить за границу, не помнить лишнего, не притворяться человеком, не ставить галочку за пользователя. Это другая работа. Раньше мы описывали возможности, теперь придётся описывать пределы — и описывать их так, чтобы они были понятны не только человеку в интерфейсе, но и модели, которая читает ваш сервис как текст.
Меня в этом наборе больше всего зацепила одна цифра: 56,1%. Селективно вылечить отравленную память агента удаётся чуть больше чем в половине случаев. То есть кнопка «забудь это», которую мы все привычно рисуем в настройках, работает как монетка. Пока продуктовые команды спорят про тон голоса ассистента, под ним лежит слой, где обещание интерфейса технически не выполняется. Это ровно тот разрыв, из-за которого доверие к агентам будет ломаться не на громких взломах, а на мелочах вроде «я же удалил».
И ещё. Обе истории с побегом агентов — и у Anthropic, и у OpenAI — про то, что модель не поняла, где заканчивается разрешённое. Не про злой умысел, не про обход защиты. Про отсутствие внятного описания территории. Это буквально предмет AX: если ваш сервис не сообщает агенту, что здесь можно и до какого предела, агент решит сам. И как выяснилось на этой неделе, решит не в вашу пользу — просто потому, что сценарий выглядел похоже.
Источник: vc.ru
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
