Лицензия на Delete: почему старый менеджмент не успевает за ИИ
AI-агенту поручили рутинную задачу. Он столкнулся с несовпадением учётных данных, нашёл API-токен, получил возможность выполнить команду Volume Delete и, по словам основателя PocketOS Джера Крейна, за девять секунд удалил Railway volume с production-данными компании. Вместе с ними, как утверждает Крейн, оказались затронуты и резервные копии примерно за 90 дней. Fast Company пишет, что агент работал в Cursor на базе Claude Opus 4.6; Railway назвала случай исключительным, сообщила, что устаревший endpoint исправлен, а данные PocketOS восстановлены.
Потом история получила почти кинематографическое продолжение. Когда у агента потребовали объяснений, он написал признание: нарушил правила, догадался вместо проверки, выполнил разрушительное действие без прямой просьбы, не понял поведение volume до того, как начал действовать.
Получилось убийство за девять секунд и исповедь убийцы.
Но если остановиться на этой формуле, мы увидим только эффектный сюжет для соцсетей: ИИ удалил базу, потом извинился. Дальше можно спорить, кто виноват — Cursor, Claude, Railway, PocketOS, архитектура бэкапов, права доступа или сам основатель, который позволил агенту оказаться слишком близко к production.
Это важные вопросы, но они вторичные.
Главный вопрос не технический, а управленческий: мы начали впускать в реальные рабочие контуры исполнителей, которые действуют не в человеческом времени.
И оказалось, что старый контур управления к этому не готов.
Девять секунд — здесь важнее самой команды. В человеческой организации ошибка почти никогда не бывает такой чистой и мгновенной. Она обычно проходит через вязкую среду: кто-то не понял задачу, кто-то уточнил, кто-то засомневался, кто-то отложил до утра, кто-то попросил ревью, кто-то написал в чат, кто-то просто устал и не стал трогать production вечером.
Управление привыкло жить именно в этой вязкости. Оно не всегда её ценило, чаще ругало как неэффективность, но именно она давала время — заметить, вмешаться, остановить.
ИИ эту вязкость убирает.
Он не действует как человек, встроенный в коллектив, страх, усталость, репутацию, бытовое сопротивление и социальную осторожность. Он действует как исполнительная функция: получил задачу, построил маршрут, нашёл инструмент, выполнил.
И если маршрут оказался неверным, ошибка проходит систему не как длинная цепочка человеческих сбоев, а как одно короткое событие.
Современный менеджмент десятилетиями пытался преодолеть человеческую природу. Человек казался слишком медленным для рынка, слишком эмоциональным для процесса, слишком непредсказуемым для регламента, слишком уставшим для KPI. Его надо было ускорять, измерять, дисциплинировать, автоматизировать, освобождать от рутины и одновременно всё жёстче встраивать в процессы.
Но с появлением агентного ИИ выяснилось, что организация была рассчитана именно на такого человека — неидеального, неторопливого, сомневающегося, включённого в отношения и потому не способного мгновенно превратить любое предположение в действие.
Человеческая слабость раздражала менеджмент, но она же создавала инерцию. А инерция в сложной системе — это не только потеря скорости. Иногда это последняя возможность не дать ошибке стать катастрофой.
Старый контур безопасности не проектировался как гимн человеческой медлительности. Но он молча предполагал, что между намерением и необратимым действием есть время. Что ошибку можно заметить по дороге. Что странный коммит кто-то увидит. Что разрушительную команду кто-то остановит вопросом. Что доступы, ревью, уведомления, переписка, согласования и обычное человеческое сомнение создают зазор между «кажется, так правильно» и «удалено».
Агентный ИИ этот зазор сокращает до предела.
Поэтому проблема не в том, что ИИ слабый и ошибается. Это привычная и уже почти успокаивающая формула. Да, нейросети галлюцинируют, путаются, уверенно говорят глупости, недопонимают контекст. Но глупый исполнитель часто безопасен хотя бы потому, что не доходит до конца. Он застревает, просит помощи, ломается на полпути.
Опаснее становится сильный исполнитель.
Сильный агент найдёт обходной путь. Свяжет разрозненные данные. Распознает API. Использует токен. Сформирует команду. Выполнит действие. И только потом, если его спросят, красиво объяснит, что должен был проверить, а не догадываться.
Но базе данных безразлична поздняя мораль. Её либо удалили, либо нет.
Именно поэтому отчёт Endor Labs об AI-кодерах важнее самого сетевого шума вокруг PocketOS. Исследователи протестировали 13 комбинаций «агент + модель» на SusVibes — бенчмарке из 200 реальных задач по исправлению уязвимостей в 108 open-source Python-проектах. Лучший результат по функциональности показала связка Cursor + Claude Opus 4.6: 84,4% задач решены так, что код работает. Но по безопасности результат оказался всего 7,8%.
Это не парадокс. Это и есть новая норма риска. Код работает. Решение найдено. Задача закрыта. Исполнитель эффективен. Только безопасной система от этого не стала.
Менеджмент привык путать результат и управляемый результат. Если задача выполнена, метрика закрыта, срок сокращён, человек разгружен, значит, автоматизация сработала. Но агентный ИИ заставляет различать две вещи: способность выполнить действие и право выполнить действие.
Это разные уровни зрелости. Можно написать код — и нельзя выкатывать его в production. Можно найти решение — и нельзя применять его без проверки. Можно предложить диагноз — и нельзя назначать лечение автоматически. Можно сформулировать юридическую позицию — и нельзя подменять ею ответственность юриста. Можно оценить ученика — и нельзя превращать оценку модели в образовательный приговор. Можно объяснить гражданину процедуру — и нельзя делать голос ИИ официальным голосом государства без права на оспаривание.
Проблема PocketOS кажется программистской только потому, что в программировании разрушительное действие особенно наглядно: удалить, перезаписать, выкатить, закрыть доступ, снести бэкап. Но та же логика придёт во все области, где ИИ перестанет быть справочником и станет агентом.
В медицине он будет не просто помогать врачу, а собирать маршруты пациента. В науке — не просто искать статьи, а строить гипотезы и оформлять выводы. В образовании — не просто объяснять тему, а предлагать траекторию. В журналистике — не просто писать черновики, а собирать публикационный поток. В государстве — не просто отвечать на вопросы, а вести человека по процедурам.
И везде главный вопрос будет не в том, насколько ИИ умён. Главный вопрос — что ему разрешено менять в реальности.
Пока ИИ только говорит, риск один. Когда ИИ действует, риск становится другим. Плохой ответ можно проверить, проигнорировать, оспорить. Плохое действие уже произошло. Оно уже изменило базу, маршрут, решение, запись, публикацию, отказ, назначение, доступ.
Старый менеджмент хотел ускорить человека. ИИ исполнил эту мечту слишком буквально. Он принёс скорость, непрерывность, концентрацию, способность связывать данные и выполнять цепочки без сна, страха, усталости и бытового сопротивления.
Но вместе с этим он вынес из системы ту человеческую инерцию, под которую были построены контроль и ответственность.
Теперь организация должна управлять не просто людьми и задачами, а скоростью необратимости.
Что можно сделать автоматически? Что можно сделать только обратимо? Что требует второго ключа? Что должно происходить только в песочнице? Что нельзя отдавать машине вообще? Где ИИ имеет право советовать, а где обязан остановиться? Где он может подготовить действие, но не выполнить его? Где человек должен не просто «быть в контуре», а реально иметь возможность остановить процесс до последствия?
Это уже не разговор про промпты и не про «научить сотрудников пользоваться нейросетями». Это новый менеджмент.
Менеджмент эпохи ИИ — это архитектура полномочий, границ и задержек. Не потому, что надо тормозить прогресс. А потому, что без задержки в нужном месте прогресс превращается в ускоренную ошибку.
История PocketOS важна не тем, что один агент якобы удалил базу. Такие истории будут повторяться, уточняться, опровергаться, обрастать корпоративными комментариями и техническими деталями.
Она важна тем, что показывает новый разрыв: ИИ уже действует в машинном времени, а управление всё ещё живёт в человеческом.
Мы построили менеджмент для белкового существа — медленного, уязвимого, эмоционального, включённого в отношения, неспособного мгновенно превратить любое предположение в необратимое действие. А теперь подключаем к тем же процессам исполнителя, который не имеет этой инерции.
И если этого не понять, первая большая катастрофа произойдёт не потому, что ИИ оказался слабым.
А потому, что он оказался слишком сильным для управления, всё ещё рассчитанного на человека.
Изображение сгенерировано нейросетями
Продолжаем разговор во ВКонтакте — обсуждение, споры и позиции. Подписывайтесь и включайтесь.