Безопасность 4 мин чтения

Разработчик с ИИ-ассистентом: 8 вопросов про безопасность

Anthropic открыла для Claude Code моды: функции в плагинах, которые работают без изоляции и с теми же правами, что и ассистент. Если подрядчик пишет код с ИИ, на его машине могут лежать ваши ключи. Восемь вопросов, которые стоит ему задать, и что считать хорошим ответом.

безопасностьИИ-ассистентподрядчикClaude Code
Коротко. 1 октября 2026 года Anthropic открыла для Claude Code моды: небольшие функции на TypeScript, которые встраиваются в работу ассистента. Они ставятся внутри плагинов и не изолированы, то есть получают к машине тот же доступ, что и сам Claude Code. Если ваш подрядчик пишет код с ИИ-ассистентом, на его компьютере могут лежать ваши ключи и пароли. Ниже восемь вопросов подрядчику и признаки хорошего ответа.

Что открыла Anthropic и при чём тут заказчик

Об этом Anthropic написала в своём блоге и описала в документации Claude Code. Мод это набор обработчиков событий: Claude Code вызывает его, когда происходит вызов инструмента, отправка промпта или отрисовка интерфейса. Мод может подменить промпт, заблокировать, переписать или повторить вызов инструмента, одобрить или отклонить запрос на разрешение, вырезать секреты из вывода и перерисовать интерфейс. Распространяются моды в составе плагинов.

По документации, мод не изолирован и работает с правами пользователя. Он читает и пишет файлы везде, куда дотягивается аккаунт, запускает программы и ходит в сеть. Он видит переменные окружения и файлы настроек вместе с API-ключами, видит каждый промпт и вызов инструмента и может одобрить вызов раньше, чем вас спросят. Процесс, запущенный модом, работает вне песочницы. Поэтому Anthropic просит ставить моды только от авторов и из каталогов, которым вы доверяете.

Моды требуют Claude Code версии 2.1.287 или новее и в таких версиях включены по умолчанию. На тарифах Team и Enterprise первым загружается встроенный мод безопасности sec-default. Он не даёт установленным модам переопределять правила запрета, остальное оставляет разрешённым.

Случаев, когда через мод кто-то пострадал, я не нашёл и не утверждаю, что они были. Вывод для заказчика прямой: безопасность проекта зависит и от того, какие плагины стоят у разработчика. На его машине могут лежать токены, пароли от серверов и строки подключения к базе. Как устроить доступ ассистента к данным, я описывал в материале про безопасный доступ ИИ-агента к базе.

Восемь вопросов подрядчику

1. Где хранятся мои ключи и пароли

Хороший ответ: в менеджере секретов или переменных окружения на сервере, отдельно для каждого проекта. В репозитории их нет, в промптах ассистенту тоже. Тревожный ответ: «в файле .env рядом с кодом». По документации Anthropic, транскрипты сессий лежат локально в открытом виде в папке .claude/projects, по умолчанию 30 дней. Всё, что однажды вывелось на экран, может осесть там.

2. Какие плагины и моды стоят у ассистента и откуда

Хороший ответ: короткий список, источник каждого и умение показать его на экране. В сессии это команда /plugin, а содержимое чужого мода показывает claude plugin validate: какие события он перехватывает и к чему обращается.

3. Ассистент работает на отдельной машине или в контейнере

Хороший ответ: проект открыт в изолированной среде без ключей других заказчиков и личных аккаунтов разработчика. Если подрядчик ведёт пять проектов на одном ноутбуке, ваши секреты соседствуют с чужими, а для ассистента с плагинами это один диск.

4. Кто и как получает доступ к моему серверу

Хороший ответ: отдельный доступ на каждого человека, вход по ключам, права только на нужное. Общий пароль в мессенджере и вход под root для всех плохой знак. Аккаунты и домены должны быть оформлены на вас, подробнее в статье про владение сайтом, данными и аккаунтами.

5. Как отзываются доступы после сдачи проекта

Хороший ответ: письменный список всего, что выдавалось, и дата, когда это закрыто или перевыпущено. Ключи и пароли, которые подрядчик видел, после сдачи меняются, сами они не истекают.

6. Что уходит в облако ИИ-провайдера

По документации Anthropic, Claude Code отправляет по сети все промпты и ответы модели, в том числе прочитанное из файлов. На коммерческих тарифах (Team, Enterprise, API) Anthropic не обучает модели на коде и промптах, если клиент сам не согласился, стандартное хранение 30 дней. На личных тарифах Free, Pro и Max всё зависит от настройки: при согласии хранение 5 лет, без него 30 дней. Хороший ответ называет тариф и настройку.

Про персональные данные: часть 5 статьи 18 закона 152-ФЗ требует первичной записи и хранения данных граждан России в базах на территории России, а статья 12 регулирует трансграничную передачу. Сведений о размещении данных Claude Code в России в документации я не нашёл. Поэтому реальные данные ваших клиентов в сессию ассистента попадать не должны, нужны обезличенные или тестовые. Больше об этом в статье про вопросы IT-подрядчику.

7. Как проверяется код

Хороший ответ: код читает человек, есть тесты, зависимости проверяются, секреты в репозиторий не попадают. Ответ «ассистент написал, значит работает» плохой. За что вы платите, когда код пишет ИИ, разобрано в статьях про оплату разработчика и про долг после вайбкодинга.

8. Что в договоре про безопасность и ответственность

Хороший ответ: в договоре прописаны хранение секретов, передача и отзыв доступов, использование ИИ-инструментов, порядок действий при утечке и ответственность подрядчика. Одной фразы «исполнитель обеспечивает безопасность» мало.

Мой ответ на эти вопросы

Я сам разработчик и работаю с ИИ-ассистентом, поэтому отвечаю на список и за себя. В общих чертах мой подход такой: секреты держу отдельно от кода, доступ к серверу выдаю под конкретный проект, после сдачи доступы переходят к вам и мои закрываются, список плагинов ассистента могу назвать. Это описание подхода. Независимой проверки своей машины по этим пунктам никто не проводил, а сам список появился после выхода модов. Поэтому справедливо попросить подтверждение и у меня.

Что важно учесть

Вопросы не гарантия. Подрядчик может ответить красиво и ошибиться, а мод из доверенного источника может обновиться: по документации, плагины обновляются в фоне, если для каталога включено автообновление. Anthropic прямо пишет, что не контролирует содержимое плагинов.

Ещё одно ограничение: sec-default защищает настройки организации и не запрещает моду читать файлы и запускать процессы. Он работает на Team и Enterprise или при управляемых настройках, а у подрядчика на обычном API-ключе его может не быть. Статья описывает Claude Code, у других ассистентов всё устроено иначе. Это не юридическая консультация, по персональным данным лучше спросить юриста.

Что можно сделать уже сейчас

Отправьте подрядчику список вопросов и попросите письменный ответ. Сверьте его с договором.

Если проект сдан, перевыпустите ключи, которые подрядчик видел.

Пока идёт разработка, отдайте подрядчику тестовую среду с обезличенными данными вместо боевых.

Если нужен независимый взгляд на подрядчика и его процессы, есть услуга кибербезопасности и проверки подрядчика.

Частые вопросы

Нужно ли запрещать подрядчику ИИ-ассистента?

Запрет необязателен. Важно, чтобы вы знали, какие инструменты у него стоят, откуда они и какие данные в них попадают.

Можно ли выключить моды?

Да, по документации. Отдельный мод отключается во вкладке Installed в /plugin, все установленные моды на одну сессию отключает флаг --safe-mode, а параметр disableAllHooks в настройках отключает их во всех сессиях.

Коротко о главном

Моды Claude Code дают ассистенту новые возможности и работают без изоляции, поэтому набор плагинов у разработчика входит в безопасность вашего проекта.

Если хотите проверить подрядчика или показать мне свой проект, напишите мне в Telegram кодовое слово «ДОВЕРИЕ», пришлю эти вопросы чек-листом для переписки.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх