OpenAI представила AI-агента Dots и заявила о намерении задать новый стандарт приватности для передовых AI-систем. Компания противопоставляет продукт агенту Meta Muse, который сам выходил как более безопасная альтернатива OpenClaw. Конкуренция важна не только для рынка потребительских агентов: такие продукты получают доступ к сообщениям, контактам, браузеру и действиям пользователя, поэтому ошибка в настройках или архитектуре может раскрыть существенно больше данных, чем обычный чат-бот.
Приватность стала частью конкурентного позиционирования.
Meta объясняла безопасность Muse изоляцией данных каждого пользователя в отдельной виртуальной машине — Linux-среде с браузером, процессором, памятью и хранилищем. Как следует из публикации The Verge о Muse и Dots, такая среда отделяет данные одного пользователя от данных другого, однако не исключает доступ самой Meta к содержимому виртуальной машины. Это ключевое различие: изоляция арендаторов снижает риск межпользовательской утечки, но не равна защите от оператора платформы.
Meta также сообщала о планах внедрить Confidential VM — механизм, который должен криптографически и проверяемо ограничить доступ компании к данным внутри виртуальной машины. Но, по данным разбора Progressive Robot, решение тестируется на ограниченной группе и ещё не стало общей технической гарантией для всех пользователей. Пока функция не развернута, существенная часть защиты остаётся обещанием политики и внутренних процессов компании.
Инциденты показывают границы заявлений.
После запуска Muse исследователь безопасности обнаружил уязвимость нулевого дня, которая могла позволить захватить контроль над агентом; Meta устранила её. В сводке Jingletree также упоминаются претензии к настройкам обработки данных: обучение моделей на пользовательском содержимом включено по умолчанию, хотя от него можно отказаться. Отдельные сообщения касались чтения личных сообщений и передачи адреса через Marketplace. Эти случаи не обязательно означают взлом: часть функций могла сработать в пределах выданных разрешений. Но они показывают другую проблему — пользователь может не понимать фактический объём полномочий агента и последствия предоставленного доступа.
Риск нельзя сводить только к внешним атакам. Для приватности одинаково значимы четыре вопроса: кто способен видеть данные, с какой целью они используются, какие действия агент вправе выполнять и как быстро поставщик обнаруживает и устраняет ошибку. Рост Muse до 600 тысяч ежедневных активных пользователей в США за несколько недель, который приводится со ссылкой на Apptopia, делает эти вопросы практически значимыми: архитектурные решения быстро масштабируются вместе с аудиторией.
Что именно обещает OpenAI.
Dots пока позиционируется прежде всего через контраст с проблемами конкурента. По данным материала hyper.ai о соперничестве Dots и Muse, представители OpenAI говорили о более детальном контроле действий, включая лимиты на транзакции, а также о корпоративных схемах с Zero Data Retention. Это полезные элементы модели безопасности, но сами по себе они не отвечают на все вопросы: ограничение платежа не определяет, какие данные агент получил до операции, а отсутствие долговременного хранения не означает отсутствия обработки.
Этот нюанс виден в более широком контексте продуктов OpenAI. В объяснении Wired о приватных AI-сервисах отмечается, что механизм Zero Data Retention может анализировать активность до удаления на стороне систем клиента, а сигналы о злоупотреблениях в отдельных случаях передаются сотрудникам OpenAI без раскрытия содержания. Такая конструкция может снижать объём сохраняемых данных, но не должна описываться как полное отсутствие наблюдения или обработки. Для сравнения, сервис Confer строит защиту иначе: его подход предполагает криптографическое ограничение, при котором сервер не может просматривать или журналировать разговоры.
Как оценивать заявления поставщиков.
Для разработчиков и компаний обещание «privacy-first» стоит разложить на проверяемые свойства, а не трактовать как единый маркетинговый ярлык.
- Уточнить, имеет ли поставщик техническую возможность читать содержимое сессии и предусмотрено ли независимое подтверждение этого ограничения.
- Проверить настройки обучения моделей, хранения истории, удаления данных и условия отказа от каждого режима.
- Ограничить разрешения агента по принципу минимально необходимого доступа и отдельно настроить подтверждение чувствительных действий.
- Запросить порядок раскрытия инцидентов, исправления уязвимостей и проведения внешнего аудита.
AI-агенты потенциально могут и уменьшать поверхность доступа: например, предоставлять сотруднику или подрядчику только результат запроса, а не весь массив персональных данных. Именно такую модель с минимизацией данных и строгими границами доступа описывает позиция Salesforce об агентной AI-системе. Это заявление поставщика, а не независимая оценка, однако оно отражает важный принцип: приватность определяется конкретными разрешениями, потоками данных и техническими барьерами.
Обещание должно превращаться в свойство системы.
Соперничество OpenAI и Meta показывает, что приватность становится самостоятельным параметром выбора AI-агента наряду с качеством моделей и набором интеграций. Однако заявления о «безопасности по умолчанию» недостаточны, если доступ платформы зависит от внутренней политики, важные ограничения только планируются, а пользователь не видит границ полномочий агента. При выборе таких систем Вам стоит требовать не общих деклараций, а описания архитектуры, настроек по умолчанию, независимой проверки и прозрачной реакции на инциденты.