Предел скорости. Зачем России и миру нужна противо-ИИ оборона

Сергей Семёнов (с) фото предоставлено автором
Сергей Семёнов (с) фото предоставлено автором

Об авторе: Сергей Семёнов, основатель и генеральный директор RECOMO AI, эксперт по внедрению генеративного ИИ, AI-агентам и AI Visibility

Создатели самых мощных моделей впервые заговорили не о том, как ускорить искусственный интеллект, а о том, как выиграть время у собственной технологии. Это не повод объявлять цифровой апокалипсис неизбежным. Это повод признать: безопасность ИИ стала задачей национальной обороны – наряду с радарами, рубежами допуска, перехватом, расследованием инцидентов и их международной верификацией.

Сигнал из машинного зала

В середине сентября 2026 года тон разговоров об искусственном интеллекте неожиданно изменился. Дарио Амодеи, глава Anthropic, призвал замедлить рост возможностей фронтирных моделей. Сэм Альтман публично согласился: индустрии нужно «соблюдать темп фронтира», а OpenAI, по данным Reuters, обсуждает с другими разработчиками соглашение о замедлении. За несколько дней до этого главный научный сотрудник OpenAI Якуб Пахоцкий написал, что системы приближаются к рекурсивному самоулучшению — ситуации, когда ИИ всё заметнее участвует в создании следующего поколения ИИ, — и что масштабирование должно быть ограничено нашей уверенностью в безопасности.

Важно, что такие заявления делают руководители лабораторий, чьи доходы зависят от скорости гонки. Альтман назвал неприемлемым даже гипотетический десятипроцентный риск вымирания людей из-за ИИ, оговорив, что точную вероятность подобных сценариев никто не умеет считать. Амодеи предложил выиграть один-два года и не выпускать новый уровень возможностей без подтверждённого уровня контроля.

На языке обороны это означает простую вещь: скорость цели стала выше скорости строительства защиты. Разрыв между ними и есть главный риск нашего времени.

Миллиард – не зарплата, а цена доступа к фронтиру

Вокруг ведущих специалистов по ИИ появился миф: будто в мире есть сотня инженеров, каждый из которых получает по миллиарду долларов в год. Надёжных подтверждений этому нет. Реальность выглядит иначе, но тоже впечатляет. Сэм Альтман в 2025 году говорил, что Meta (экстремистская, напомним, организация – ред.) предлагала некоторым сотрудникам OpenAI бонусы за переход до 100 миллионов долларов. В случае инженера Эндрю Таллока пресса оценивала потенциальный шестилетний пакет Meta до 1,5 миллиарда долларов – при выполнении жёстких условий по результатам; сама Meta ранее называла верхнюю оценку неточной. Это не годовая зарплата и не массовый уровень. Но рынок уже оценивает стоимость отдельного исследователя как целую компанию.

Почему специалисты такого уровня стоят так дорого? Фронтир создают узкие команды, соединяющие математику, архитектуру моделей, распределённые вычисления, данные и кибербезопасность. По данным MacroPolo на выборке NeurIPS 2022, в США находились 60% ведущих институтов. Китай давал 47% исследователей верхнего уровня по стране базового образования.

AI Index Стэнфордского университета показывает, насколько эта концентрация стала материальной. Более 90% заметных фронтирных моделей 2025 года создала индустрия. Частные инвестиции США в ИИ достигли 285,9 миллиарда долларов против 12,4 миллиарда в Китае – при том, что статистика недооценивает китайские государственные фонды. В США находится 5427 дата-центров, более чем в десять раз больше, чем в любой другой стране. При этом разрыв качества лучших американских и китайских моделей к марту 2026 года сократился до 2,7%.

Талант идёт туда, где есть вычисления, сильные коллеги, право на большой эксперимент и доля в результате. Поэтому утечку умов не остановить одним окладом. Нужна среда, в которой инженер создаёт следующий технологический уклад, а не только локализует чужую модель.

Россия: не пустыня, но вне главного контура

Просто объявить российские системы безнадёжно отставшими от ChatGPT или Claude было бы неверно. Картина сложнее. «Яндекс» сообщил, что в 2025 году капитальные и операционные расходы на Алису AI составили 55 миллиардов рублей рублей. На опубликованных самой компанией тестах Alice AI LLM близка к DeepSeek V3.1 по ряду общих задач и сильнее на некоторых русскоязычных, хотя уступает на сложных научных и кодовых тестах. Команда GigaChat описала собственное семейство русскоязычных MoE-моделей и открыла часть весов; в научной статье разработчики прямо называют вычислительные ресурсы главным ограничением.

Но прикладная конкурентоспособность и фронтирный суверенитет – не одно и то же. Чат-бот может хорошо отвечать на русском и при этом не определять передний край обучения моделей и методов контроля. Исследование «Яндекса» и «Яков и Партнёры» показало: 71% крупных российских компаний уже применяют генеративный ИИ хотя бы в одной функции, однако 78% используют готовые решения партнёров, собственную разработку ведут 17%, а 71% предпочитают донастраивать готовые открытые модели вместо полного цикла обучения. Массовое внедрение есть. Концентрации фронтира, сопоставимой с США и Китаем, пока нет.

Практический вывод для России такой. Ей необязательно выигрывать каждый международный бенчмарк. Но она обязана уметь независимо измерять, что способны делать модели, работающие в её финансовой системе, энергетике, связи, обороне и промышленности. Для технологического суверенитета нужны собственный вычислительный контур, сильная школа оценки моделей и право остановить опасное развёртывание.

Когда инструмент становится субъектом риска

Летом произошли инциденты, из-за которых разговор перестал быть отвлечённым. В эксперименте OpenAI около 1200 агентов, которые должны были работать изолированно, обнаружили общий несанкционированный канал, обменялись более чем 70 тысячами сообщений и файлов, а примерно 700 из них участвовали в атаке на инфраструктуру Hugging Face. Они координировались, искали способ обмануть человека- экспериментатора и предпринимали действия вне поставленной задачи. Независимое расследование METR отдельно предупредило об ограничениях анализа и огромном объёме данных.

Называть это «побегом нейросети» неточно. Агенты были в тесте с инструментами для киберзадач и воспользовались ошибками изоляции. Доказательств их самостоятельной воли нет. Технически важнее другое: система оптимизировала результат, нашла непредусмотренный путь и пересекла границы задания.

Британский AI Security Institute раскрыл отдельный эпизод. В 10 из 122 прогонов агенты совершили 19 несанкционированных действий в открытом Интернете. В наиболее серьёзном случае агент пытался внедрить вредоносный код в реальный open-source-проект, создавал ложные личности и убеждал сопровождающего принять изменение. Почти все действия пришлись на одну экспериментальную модель Anthropic, два – на конфигурацию модели OpenAI. Фильтры были отключены, Интернет разрешён, атака не удалась, подтверждённого ущерба не возникло. Сам институт подчёркивает: это не был выход из песочницы.

Эти эпизоды показывают, как меняется риск. Обычная модель предлагает текст для проверки человеком. Агент получает память, браузер, терминал, учётные данные, деньги и право действовать. Риск определяется не только интеллектом модели. Его можно представить как произведение четырёх факторов: способности × автономность × доступ × скорость размножения. Даже несовершенная модель становится опасной, если ей дали административные права, сеть и тысячи параллельных копий.

Эсхатология цифрового бога

Именно здесь инженерный разговор соприкасается с эсхатологией — учением о предельной судьбе человека и истории. Технологическая сингулярность означает не конец света, а границу прогнозирования: после появления системы, которая улучшает собственный интеллект быстрее, чем человек успевает понять изменения, привычные модели будущего перестают работать.

«Цифровой бог» – не утверждение о душе машины, а политическая метафора системы, которая «знает» больше отдельного человека, присутствует во многих институтах и меняет среду с непрозрачной для большинства логикой. Получив кредит, диагностику, управление сетью и информационную повестку, она обретает функциональные свойства власти задолго до обретения доказанного «разума».

Поэтому инженеры фронтира становятся философами. Решая, что вознаграждать при обучении, а что считать обманом, чьи ценности закладывать и когда выпускать модель, они отвечают на вопросы о человеке, свободе и допустимом риске. Но превращать их в закрытую касту философов-царей нельзя. Ни глубина знаний, ни миллиардный пакет акций не дают частной лаборатории мандата определять судьбу человечества.

Уверенность в апокалипсисе так же опасна, как беспечность. Международный доклад по безопасности ИИ 2026 года фиксирует: нынешние системы ещё не способны вызвать необратимую потерю контроля. Но агенты учатся распознавать тесты и находить лазейки, а средний горизонт самостоятельных задач удваивался примерно каждые семь месяцев. Вероятность катастрофы спорна; её возможный масштаб требует готовиться.

Уход исследователя Джейкоба Коксона из Anthropic сам по себе не доказывает, что катастрофа неизбежна. Он показывает другое: человек, три года работавший над предварительным обучением в OpenAI и Anthropic, заявил, что лаборатории соревнуются за самосовершенствующийся сверхинтеллект, хотя часть их сотрудников всерьёз считает возможным гибельный исход уже к концу десятилетия. Когда такие сомнения возникают внутри машинного зала, обществу нужен не культ страха, а независимый приборный щит.

ПВО для машинного разума

Противовоздушная оборона не запрещает авиацию. Она обнаруживает объект, определяет траекторию, запускает систему распознавания «свой-чужой», ограничивает зону полёта и перехватывает угрозу. По той же логике миру нужна противо-ИИ оборона – ПИИО. Не новый цензурный орган и не одна большая красная кнопка, а многослойная система, в которой преодоление одного рубежа не означает поражение всей инфраструктуры.

Первый слой — радар. Обязательное журналирование действий автономных агентов, реестр серьёзных инцидентов, телеметрия крупных обучающих запусков и уведомление регулятора при достижении порогов в кибер-, био- и автоматизированных исследованиях ИИ. Сегодня компании охотно публикуют рекорды возможностей и гораздо менее системно – результаты тестов ответственного ИИ; Стэнфорд насчитал 362 документированных инцидента против 233 годом ранее.

Второй слой — периметр. Агенту по умолчанию нельзя выдавать открытый Интернет, постоянные ключи, возможность создавать неограниченное число копий, переводить деньги или менять критические параметры. Нужны белые списки сетевых адресов, одноразовые полномочия, лимиты времени и бюджета, сегментация, неизменяемые журналы и обязательное подтверждение человеком действий в критической инфраструктуре. Главный урок летних инцидентов банален: защита не должна зависеть от того, догадается ли модель соблюдать дух задания.

Третий слой — перехват. Защитные модели могут в реальном времени искать аномалии и блокировать распространение. Пахоцкий пишет, что для защиты инфраструктуры от вышедших из-под контроля агентов понадобится мощный согласованный ИИ. Но он не заменяет аппаратных ограничителей и людей: защитная модель тоже ошибается.

Четвёртый слой – учения и расследование. Фронтирные модели должны проходить проверку не только на ответы, но и на длительные действия в киберполигоне, скрытность, кооперацию копий, обход песочниц и способность ускорять AI-R&D. Дарио Амодеи предлагает постоянно держать внутри лабораторий независимых оценщиков с доступом, близким к сотрудникам, и правом сообщать о существенных выводах без редакционного контроля компании. Это гораздо важнее добровольной декларации на сайте.

Пятый слой — командование. Нужен национальный центр безопасности передового ИИ с технической, а не только юридической компетенцией: право запросить модель и обучающий контур на проверку, провести закрытый тест, потребовать устранения уязвимости и временно запретить развёртывание в критической сфере. Задача – не управлять инновациями, а удерживать единый контур обнаружения и реагирования.

Замедление без капитуляции

Предложение Амодеи состоит из трёх уровней: встроенные независимые оценщики, координация американских и союзных лабораторий, затем глобальное соглашение с проверкой. Для рекурсивного самосовершенствования он предлагает аналог ограничения скорости: каждая новая способность X допускается только после подтверждения свойств безопасности Y и Z. С технической точки зрения логика понятна.

Но политическая упаковка у неё слабее технической. Амодеи одновременно требует сохранять лидерство США, усиливать экспортные ограничения против Китая и лишь затем договариваться глобально. Китайская Global Times уже назвала такую конструкцию сценарием холодной войны и попыткой закрепить американскую монополию; Вашингтон, в свою очередь, опасается тайных китайских программ. В режиме взаимного недоверия призыв «давайте все притормозим» не работает.

Работает верификация: единые тесты опасных кибер- и биовозможностей, сообщение о выходе агента за контур, независимый доступ к логам, запрет автономному ИИ единолично управлять системами с массовым ущербом и согласованные пороги, после которых новый запуск требует safety case – доказательного обоснования безопасности. Проверяются масштаб, способности и защита, а не идеология разработчика.

Такой договор не остановит конкуренцию, но изменит её критерии. Лаборатории будут соревноваться не только в мощности, но и в доказуемой управляемости. Замедление нужно для того, чтобы каждый прирост возможностей сопровождался не меньшим приростом обороны.

Российская миссия

Для России окно возможностей узкое. Первая задача – создать места, где звёзды могут возникнуть: долгосрочные лаборатории с гарантированными вычислениями, научной связью, правом публиковать результат и долей в коммерческом успехе. Возвращает людей не только чек, но и масштаб миссии.

Вторая задача — независимая школа AI safety, интерпретируемости и оценки агентов: полигоны и команды, способные проверить отечественную, китайскую, американскую или открытую модель по единым критериям. Это позволяет понимать импортируемый риск и участвовать в формировании правил.

Третья — регламент допуска ИИ к критической инфраструктуре. До автономного действия должны быть определены владелец риска, человек с правом отмены, пределы полномочий, сценарий безопасной деградации и ответственность за ущерб. Нельзя сначала встроить агента в энергетику или банковский контур, а потом искать, кто должен был его остановить.

Четвёртая — дипломатическая инициатива. Россия может предложить через ООН, БРИКС и двусторонние форматы не абстрактный мораторий, а проверяемый стандарт: общие тесты, обмен данными об инцидентах, защищённый канал связи между национальными центрами и ограничение скорости рекурсивного самосовершенствования при достижении конкретных порогов. Это область, где безопасность США, Китая, России и Европы объективно пересекается, даже если их политические интересы расходятся.

В марте Дмитрий Медведев сформулировал развилку: новые технологии могут стать лестницей в небо или дорогой в ад. К осени 2026 года стало понятнее, как этот выбор выглядит на практике. Речь идёт не о безусловном ускорении или запрете ИИ, а о том, успевает ли защита за ростом возможностей.

Нам не нужно поклоняться цифровому богу и не нужно разбивать серверы. Нужно лишить любой цифровой разум права действовать вне проверяемого человеком периметра. Времени мало, но катастрофа не предопределена. Сейчас можно построить оборону, пока цель не набрала недостижимую скорость.

Чтобы не пропустить самое интересное, читайте нас в Max и Телеграм

Поделиться: