Uber открыл ADR: боевая защита для корпоративных AI-агентов

Uber выложил в открытый доступ ADR (Agentic AI Detection and Response) — систему корпоративной безопасности для AI-агентов, которая уже больше десяти месяцев работает в продакшне компании. Проект одновременно стал докладом на конференции MLSys 2026 и теперь доступен всем желающим на GitHub под лицензией Apache 2.0.

ℹ Что такое ADR
ADR (Agentic AI Detection and Response) — это корпоративная система безопасности для AI-агентов. Она защищает как внутренние инструменты разработчиков (Cursor, Claude Code, Codex), так и клиентские AI-агенты поддержки.

Зачем это нужно

АI-агенты давно вышли за рамки простых чат-ботов: они читают код, запускают команды, обращаются к внутренним API и работают с реальными данными. Существующие EDR-инструменты (Endpoint Detection & Response) видят факт записи файла, но не видят промпт агента, его рассуждения или причинно-следственную цепочку между намерением и действием.

Это делает невозможным разграничение между вредоносной утечкой и обычным сохранением конфига. Именно этот разрыв и закрывает ADR.

Контекст проблемы критичен: кодинг-агенты генерируют большую часть новых данных об атаках — из 53 агентных проектов, отслеживаемых OWASP, 28 являются coding-агентами, а пять самых быстрорастущих инструментов (Claude Code, Gemini CLI, Codex, Cline и Aider) — все из этой категории.

Как работает ADR

ADR решает задачи через три компонента: ADR Sensor для высокоточной агентной телеметрии, ADR Explorer для систематического red teaming перед деплоем и генерации сложных примеров, и ADR Detector для масштабируемого двухуровневого онлайн-обнаружения, совмещающего быструю сортировку с контекстно-зависимым рассуждением.


graph TD
    A[AI-агент: Cursor / Claude Code / Codex] --> B[ADR Sensor]
    B --> C[Сбор телеметрии: промпты, инструменты, трейсы]
    C --> D[ADR Detector]
    D --> E{Двухуровневый анализ}
    E -->|Tier 1: быстрая сортировка| F[Очевидно безопасные сессии]
    E -->|Tier 2: глубокое рассуждение LLM| G[Подозрительные сессии]
    G --> H[Алерт / Блокировка]
    style H fill:#ff6b6b,color:#fff
    style F fill:#51cf66,color:#fff

Система включает четыре ключевых модуля:

КомпонентНазначениеВходит в open-source?
ADR Sensor (Observability)Сбор и нормализация телеметрии агентов✅ Да
ADR-Bench (Benchmark)302 задачи, 133 MCP-сервера, 17 техник атак✅ Да
ADR Detector (Detection)Двухуровневое обнаружение угроз✅ Да
ADR Prevention (Prevention)Блокировка небезопасных действий❌ Пока нет

ADR Sensor: телеметрия агентов

ADR Sensor захватывает намерение агента, использование инструментов и трейсы выполнения. В продакшне он покрывает 7+ AI-кодинг-инструментов на macOS, Linux и Windows, а также внутренние автоматизации и клиентских support-агентов.

ADR-Bench: реалистичный бенчмарк

ADR-Bench включает 302 задачи, 17 техник атак и 133 MCP-сервера. На нём ADR достигает нулевого числа ложных срабатываний при обнаружении 67% атак — превосходя три передовых бейзлайна (ALRPHFS, GuardAgent, LlamaFirewall) в 2–4 раза по F1-оценке.

На публичном бенчмарке AgentDojo (prompt injection) ADR обнаруживает все атаки всего с тремя ложными тревогами из 93 задач.

ADR Detector: двухуровневая архитектура

Двухуровневый детектор существует потому, что запускать LLM для каждого события при производственном объёме (10 000+ сессий в день) непомерно дорого — первый уровень отсеивает явно безопасные случаи.

💡 Быстрый старт

Запустить ADR Detection можно буквально за три команды:

git clone https://github.com/uber/ADR
cd ADR/Detection
uv sync

Затем экспортируйте API-ключи Anthropic и OpenAI — и детектор готов к работе. Для тестов без ключей используйте --detector llamafirewall.

Результаты в бою: цифры Uber

За более чем десять месяцев работы в продакшне ADR поддерживал надёжное обнаружение угроз при растущем охвате — свыше 7 200 уникальных хостов и более 10 000 агентных сессий в день, выявив сотни утечек учётных данных по 26 категориям и обеспечив слой предотвращения с точностью 97,2% (206 обнаруженных учётных данных).

Система обнаружила сотни случаев утечки учётных данных по 26 категориям, которые были случайно переданы за пределы корпоративной сети. На основе этих данных был построен prevention-слой, достигший точности 97,2% при блокировке утечек.

«Традиционный EDR видит сетевой вызов, но не рассуждения агента. Намерение — то, что отделяет вредоносное от безопасного, — остаётся невидимым.» — команда Uber Security

Почему это важно для отрасли

ADR позиционируется как первый крупномасштабный, проверенный в продакшне фреймворк для мониторинга AI-агентов, работающих через Model Context Protocol (MCP) — теперь стандартную схему, при которой такие инструменты, как Cursor, Cline или Claude Code, взаимодействуют с удалёнными MCP-серверами, открывающими файловый I/O, API-вызовы и доступ к базам данных.

Релиз включает ADR Sensor, фреймворк обнаружения и ADR-Bench — первый корпоративный бенчмарк безопасности агентных AI-систем: 302 задачи из реальной производственной телеметрии и полное покрытие всех 17 техник атак по 5 тактикам.

⚠ ADR Prevention пока закрыт
Компонент ADR Prevention, отвечающий за блокировку небезопасных действий в реальном времени, не вошёл в текущий open-source-релиз. Uber обещает открыть его позднее.

Важно учитывать, что речь идёт о внутреннем деплое с самостоятельно отчитанными цифрами, представленными как постер MLSys, а не независимая оценка. Устойчивый архитектурный вывод такой: MCP-агенты создают разрыв в наблюдаемости, который традиционный EDR не закрывает, и для его устранения нужны агент-нативная телеметрия, многоуровневое обнаружение с учётом стоимости и цикл обратной связи через red teaming детектора до того, как это сделают атакующие.

Проект опубликован на GitHub под лицензией Apache 2.0. Исследовательская статья доступна на arXiv.