Uber открыл ADR — систему защиты корпоративных AI-агентов
Uber выложил в открытый доступ ADR — боевую систему обнаружения угроз для AI-агентов. Уже 10+ месяцев в продакшне, 7200+ хостов, 10 000+ сессий в день.
Uber открыл ADR: боевая защита для корпоративных AI-агентов
Uber выложил в открытый доступ ADR (Agentic AI Detection and Response) — систему корпоративной безопасности для AI-агентов, которая уже больше десяти месяцев работает в продакшне компании. Проект одновременно стал докладом на конференции MLSys 2026 и теперь доступен всем желающим на GitHub под лицензией Apache 2.0.
Зачем это нужно
АI-агенты давно вышли за рамки простых чат-ботов: они читают код, запускают команды, обращаются к внутренним API и работают с реальными данными. Существующие EDR-инструменты (Endpoint Detection & Response) видят факт записи файла, но не видят промпт агента, его рассуждения или причинно-следственную цепочку между намерением и действием.
Это делает невозможным разграничение между вредоносной утечкой и обычным сохранением конфига. Именно этот разрыв и закрывает ADR.
Контекст проблемы критичен: кодинг-агенты генерируют большую часть новых данных об атаках — из 53 агентных проектов, отслеживаемых OWASP, 28 являются coding-агентами, а пять самых быстрорастущих инструментов (Claude Code, Gemini CLI, Codex, Cline и Aider) — все из этой категории.
Как работает ADR
ADR решает задачи через три компонента: ADR Sensor для высокоточной агентной телеметрии, ADR Explorer для систематического red teaming перед деплоем и генерации сложных примеров, и ADR Detector для масштабируемого двухуровневого онлайн-обнаружения, совмещающего быструю сортировку с контекстно-зависимым рассуждением.
graph TD
A[AI-агент: Cursor / Claude Code / Codex] --> B[ADR Sensor]
B --> C[Сбор телеметрии: промпты, инструменты, трейсы]
C --> D[ADR Detector]
D --> E{Двухуровневый анализ}
E -->|Tier 1: быстрая сортировка| F[Очевидно безопасные сессии]
E -->|Tier 2: глубокое рассуждение LLM| G[Подозрительные сессии]
G --> H[Алерт / Блокировка]
style H fill:#ff6b6b,color:#fff
style F fill:#51cf66,color:#fff
Система включает четыре ключевых модуля:
| Компонент | Назначение | Входит в open-source? |
|---|---|---|
| ADR Sensor (Observability) | Сбор и нормализация телеметрии агентов | ✅ Да |
| ADR-Bench (Benchmark) | 302 задачи, 133 MCP-сервера, 17 техник атак | ✅ Да |
| ADR Detector (Detection) | Двухуровневое обнаружение угроз | ✅ Да |
| ADR Prevention (Prevention) | Блокировка небезопасных действий | ❌ Пока нет |
ADR Sensor: телеметрия агентов
ADR Sensor захватывает намерение агента, использование инструментов и трейсы выполнения. В продакшне он покрывает 7+ AI-кодинг-инструментов на macOS, Linux и Windows, а также внутренние автоматизации и клиентских support-агентов.
ADR-Bench: реалистичный бенчмарк
ADR-Bench включает 302 задачи, 17 техник атак и 133 MCP-сервера. На нём ADR достигает нулевого числа ложных срабатываний при обнаружении 67% атак — превосходя три передовых бейзлайна (ALRPHFS, GuardAgent, LlamaFirewall) в 2–4 раза по F1-оценке.
На публичном бенчмарке AgentDojo (prompt injection) ADR обнаруживает все атаки всего с тремя ложными тревогами из 93 задач.
ADR Detector: двухуровневая архитектура
Двухуровневый детектор существует потому, что запускать LLM для каждого события при производственном объёме (10 000+ сессий в день) непомерно дорого — первый уровень отсеивает явно безопасные случаи.
Запустить ADR Detection можно буквально за три команды:
git clone https://github.com/uber/ADR
cd ADR/Detection
uv sync
Затем экспортируйте API-ключи Anthropic и OpenAI — и детектор готов к работе. Для тестов без ключей используйте --detector llamafirewall.
Результаты в бою: цифры Uber
За более чем десять месяцев работы в продакшне ADR поддерживал надёжное обнаружение угроз при растущем охвате — свыше 7 200 уникальных хостов и более 10 000 агентных сессий в день, выявив сотни утечек учётных данных по 26 категориям и обеспечив слой предотвращения с точностью 97,2% (206 обнаруженных учётных данных).
Система обнаружила сотни случаев утечки учётных данных по 26 категориям, которые были случайно переданы за пределы корпоративной сети. На основе этих данных был построен prevention-слой, достигший точности 97,2% при блокировке утечек.
«Традиционный EDR видит сетевой вызов, но не рассуждения агента. Намерение — то, что отделяет вредоносное от безопасного, — остаётся невидимым.» — команда Uber Security
Почему это важно для отрасли
ADR позиционируется как первый крупномасштабный, проверенный в продакшне фреймворк для мониторинга AI-агентов, работающих через Model Context Protocol (MCP) — теперь стандартную схему, при которой такие инструменты, как Cursor, Cline или Claude Code, взаимодействуют с удалёнными MCP-серверами, открывающими файловый I/O, API-вызовы и доступ к базам данных.
Релиз включает ADR Sensor, фреймворк обнаружения и ADR-Bench — первый корпоративный бенчмарк безопасности агентных AI-систем: 302 задачи из реальной производственной телеметрии и полное покрытие всех 17 техник атак по 5 тактикам.
Важно учитывать, что речь идёт о внутреннем деплое с самостоятельно отчитанными цифрами, представленными как постер MLSys, а не независимая оценка. Устойчивый архитектурный вывод такой: MCP-агенты создают разрыв в наблюдаемости, который традиционный EDR не закрывает, и для его устранения нужны агент-нативная телеметрия, многоуровневое обнаружение с учётом стоимости и цикл обратной связи через red teaming детектора до того, как это сделают атакующие.
Проект опубликован на GitHub под лицензией Apache 2.0. Исследовательская статья доступна на arXiv.