Секреты утекают в контекст незаметно для разработчика
Инструмент, который собирает контекст автоматически, не отличает конфигурацию от кода. Файл окружения, приложенный дамп ответа сервера или лог с заголовками авторизации отправляются наружу так же спокойно, как обычный модуль.
Отсюда базовое правило, которое команды закрепляют в настройках: список исключений на стороне клиента, действующий до формирования запроса. Полагаться на то, что провайдер не сохранит данные, — не защита от того, что данные вообще ушли.
Опасен и обратный поток
Вторая сторона проблемы — то, что модель возвращает. Агент, которому разрешено писать файлы, может по невнимательности зафиксировать в коде ключ, полученный из окружения, потому что видел его в контексте. Проверка на секреты в изменениях перед коммитом здесь не формальность.
Третий узел — сторонние инструменты. Когда агент ходит в чужие сервисы, содержимое их ответов попадает в контекст и влияет на дальнейшие действия. Разработчики всё чаще относятся к таким ответам как к недоверенным данным, а не как к инструкциям, и явно отделяют их в промпте.
Что это значит
Подробности и первичное описание опубликованы на странице разбор стилевых формулировок, там же собраны условия доступа и ограничения, о которых заявили разработчики.
Похожие материалы и обновления по теме мы собираем в разделе Инструменты для разработчиков — он пополняется по мере выхода новых сообщений.