Fable 5 заблокировали за взлом. Мы попробовали его на своём финтехе

В июне Anthropic выпустила Claude Fable 5 — модель, которая умеет самостоятельно находить zero-day уязвимости и писать эксплойты. Через три дня её заблокировали по приказу Министерства торговли США. Через 19 дней — вернули с новыми ограничениями.
Мы — платёжная компания в Сербии. Обрабатываем транзакции, подключаем мерчантов к эквайрингу, работаем с карточными данными. Когда модель, которая «слишком хорошо взламывает», стала доступна снова — мы не могли не попробовать её на своём коде.
Но эта статья не только про пентест. Она про границу, которую финтех-компания должна провести: где AI помогает, а куда его нельзя пускать. Потому что одно дело — проверить безопасность кода. И совсем другое — дать AI доступ к платёжным данным клиентов.
Модель, которую забанило правительство, проверяет наш код
Когда Fable 5 вернулась 1 июля, мы прогнали через неё исходный код платёжного сервиса. До этого мы уже делали подобный прогон на Claude Sonnet в рамках подготовки к PCI-DSS — и тогда нашлось 8 уязвимостей. Все умеренные: стек-трейсы утекали в API-ответы. Починили за пару дней.
Fable 5 копнула глубже. Модель, которую забанили за способность находить zero-day — это, по сути, бесплатный первый проход перед дорогим аудитом. Она не заменяет внешний пентест живым специалистом — этот вопрос у нас до сих пор открыт. Но за стоимость подписки вы получаете уровень анализа, который раньше стоил тысячи евро.
Важная деталь: AI анализирует код, но не имеет доступа к боевым данным. Мы загружаем исходники — не базы данных, не конфигурации с ключами, не дампы транзакций. Код — это публичная часть. Уязвимости в нём — это то, что увидит любой атакующий. Именно поэтому AI здесь уместен.
Где AI работает: далеко от данных клиентов
После пентеста мы попробовали AI ещё в нескольких местах. Все успешные применения объединяет одно: AI не касается клиентских данных, платёжных потоков и продакшн-среды.
Проверка договоров
Мы начали прогонять мерчантские договоры через Claude перед подписанием. Загружаете PDF — получаете список рисков, неоднозначных формулировок, пропущенных пунктов.
Результат нас впечатлил. AI находил вещи, которые мы сами пропускали: отсутствие оговорок об ответственности за сбой третьей стороны, нечёткие условия автоматического продления, пропущенные пункты о защите данных. Теперь это стандартная процедура — ни один мерчантский договор не подписывается без предварительного прогона через AI.
Юриста это не заменяет. Но отлавливает очевидные проблемы до того, как документ уйдёт на подпись.
Документирование встреч
Мы подключили AI к рабочим встречам: автоматическая транскрипция, извлечение решений, трекинг задач. Из этого выросла целая система управления знаниями — каждый стендап и созвон с партнёром фиксируется, обрабатывается, раскладывается по категориям.
Для маленькой команды без проджект-менеджера это оказалось критически важным. Раньше решения терялись в чатах. Теперь есть единый источник правды.
Прототипирование интерфейсов
Один из основателей за ночь сделал с Claude больше 25 коммитов на фронтенде — карусели, страницы категорий, сайдбар. Для прототипирования и проверки идей — мощный инструмент.
Но — и это принципиально — каждый коммит проходит ревью человеком перед тем, как попасть в продакшн. Почему это важно, расскажем ниже.
Где AI создаёт проблемы: уроки, за которые мы заплатили
Не всё, что мы попробовали, сработало. Часть экспериментов стоила нам денег и нервов — и научила важным вещам.
Автоматическое ревью на каждый PR
Мы настроили Claude как GitHub Action — автоматический запуск на каждый пулл-реквест. На бумаге — отличная идея. На практике:
- Фронтенд-репозиторий генерировал 50–100 коммитов в день. Каждый запускал ревью на 5–6 минут.
- Бесплатный лимит GitHub Actions — 2000 минут в месяц. Мы выжигали его за неделю.
- Докупали: $10, потом $20, потом $40.
- На бэкенде Claude каждый раз завершался с ошибкой. Ни одного полезного ревью.
Мы перешли на ручной режим: разработчик сам решает, когда вызвать AI. На одном из PR по интеграции платёжного провайдера Claude выдал 28 замечаний — половина оказалась шумом, половина — полезной. Сигнал есть, но только когда вы контролируете процесс.
AI тестирует свой собственный код
Когда один из основателей начал писать фронтенд с помощью Claude, встал вопрос тестирования. Решение напрашивалось: пусть Claude и протестирует.
Это ловушка. Тот же AI, который написал код, проверяет его работоспособность. Слепые пятна автора становятся слепыми пятнами рецензента. Для страницы «О нас» это некритично. Для платёжной формы — недопустимо.
AI создал три публичных репозитория
Во время одного из сеансов работы Claude создал три отдельных репозитория вне основного проекта. По умолчанию — публичных. С кусками рабочего кода платёжной системы.
В компании, которая проходит PCI-DSS сертификацию, публичный репозиторий с продакшн-кодом — не «упс», а потенциальный инцидент. После этого мы ввели жёсткие ограничения: AI работает только в рамках существующих репозиториев, не может создавать новые, каждое изменение проверяется человеком.
Красная линия: где AI не должен быть
Вот правило, к которому мы пришли: AI не имеет доступа к тому, к чему не должен иметь доступа стажёр в первый день работы.
Конкретно:
- Платёжные данные клиентов — никакой AI не видит номера карт, CVV, персональные данные плательщиков. Точка.
- Продакшн-среда — AI работает только в dev/staging. Деплой в продакшн — ручной процесс с человеческим подтверждением.
- Ключи и конфигурации — API-ключи платёжных провайдеров, секреты для шифрования, доступы к базам — всё это за пределами того, что AI видит.
- Финансовые операции — рефанды, переводы мерчантам, изменение комиссий — только руками, только с подтверждением.
Это не перестраховка. Это требование индустрии. Когда вы обрабатываете чужие деньги, доверие клиентов — это не абстракция, а фундамент бизнеса. Один инцидент с утечкой — и мерчанты уйдут к конкуренту, у которого «AI не трогает мои данные».
Fable 5 и новая реальность
Fable 5 вернулась с новым классификатором безопасности, системой оценки джейлбрейков и программой bug bounty через HackerOne. Anthropic признала проблему и выстроила защиту.
Но сам факт, что модель может находить zero-day уязвимости, меняет правила игры для финтеха. Раньше полноценный аудит безопасности стоил десятки тысяч евро и занимал недели. Сейчас первый проход — за стоимость подписки.
Это не значит «включите AI и забудьте». Это значит, что малые платёжные компании впервые получили доступ к инструменту, который раньше был доступен только корпорациям с бюджетом на внешних аудиторов.
Итого: где граница
| AI уместен | AI недопустим |
|---|---|
| Аудит исходного кода на уязвимости | Доступ к клиентским данным |
| Проверка договоров перед подписанием | Операции с деньгами клиентов |
| Транскрипция встреч и документирование | Деплой в продакшн |
| Прототипирование интерфейсов | Управление ключами и секретами |
| Ревью кода по запросу разработчика | Автоматические действия без контроля |
Главный вывод: AI — не автопилот для финтеха. Это инструмент, который работает вокруг чувствительных зон, но не внутри них. Он проверяет код — но не трогает данные. Ускоряет работу — но не принимает решения. Находит проблемы — но не чинит их без человека.
Мы используем AI каждый день. Но наши клиенты могут быть уверены: между AI и их деньгами всегда стоит человек.