AI News · industry
ИИ-браузерные агенты в 2026 году: что реально, а что рискованно
9 августа OpenAI закрыла свой браузер Atlas. Настоящее движение сместилось к computer-use агентам, которые управляют программами напрямую. Вот их места в рейтинге, их постоянные ошибки и реальность безопасности, которую бизнес не может игнорировать.

OpenAI закрыла свой специализированный браузер ChatGPT Atlas 9 августа 2026 года, меньше чем через год после запуска, и настоящий сюжет кроется в причине этого шага: отдельный «ИИ-браузер» сходит со сцены, тогда как агент, который управляет программами за вас, стал тем полем, где идет гонка. По состоянию на август 2026 года лучшие computer-use модели способны найти нужный объект на профессиональном экране с точностью почти 88%, но даже лучшая из них доводит до конца лишь примерно одну из пяти многошаговых задач целиком. ИИ-браузерные агенты одновременно по-настоящему полезны и по-настоящему ненадежны, и именно в разрыве между этими двумя фактами теперь принимаются все решения о покупке.
Эта статья объясняет, что изменилось в 2026 году, какие места computer-use агенты реально занимают в мировом рейтинге, почему заголовочные цифры бенчмарков преувеличивают их возможности и какую проблему безопасности пока не решил ни один вендор. Если вы управляете бизнесом, практический вывод ждет вас в конце.
Что произошло с ИИ-браузерами в 2026 году?
ИИ-браузеры были горячим продуктом 2025 года. Компании, большие и малые, пытались завладеть интерфейсом, через который люди выходят в интернет, встраивая в него модель. В 2026 году эта ставка быстро распалась. OpenAI подтвердила, что закроет Atlas и перенесет его функции просмотра в десктопное приложение ChatGPT, а сам браузер должен был перестать работать 9 августа (9to5Mac). The Browser Company продалась Atlassian, а конкурирующие ИИ-браузеры консолидировались или сменили курс.
Общая линия, как выразился TechCrunch, в том, что «фокус сместился на агентов и автоматизацию» (TechCrunch). Отдельный браузер никогда не был сутью. Суть в агенте, который может прочитать страницу, кликнуть, ввести текст и завершить задачу. Эту возможность теперь встраивают в инструменты, которыми люди уже пользуются, а не продают как новое место, куда нужно идти.
Сигнал спроса реален. Gartner ожидает, что к концу 2026 года 40% корпоративных приложений будут поставляться с ИИ-агентами под конкретные задачи против менее чем 5% в 2025 году (Gartner). Вопрос уже не в том, придут ли агенты. Вопрос в том, можно ли доверить им ключи.
Что такое computer-use агент и чем он отличается от ИИ-браузера?
Computer-use агент (иногда его называют CUA) управляет программами так же, как это делает человек: он делает скриншот, решает, куда кликнуть или что ввести, действует, а затем смотрит снова. ИИ-браузер это лишь одна из оболочек для этой идеи, браузер на Chromium с прикрученным к нему агентом. Но лежащий в основе агент точно так же может работать внутри десктопного приложения, облачной песочницы или операционной системы.
Различие важно, потому что два режима отказа разные. Чат-ассистент отвечает на вопрос. Computer-use агент совершает действие, а у действия есть последствия: он может отправить форму, перевести деньги или удалить файл. Именно поэтому этот класс агентов это шаг за пределы агентов покупок и оформления заказов, о которых мы рассказывали в агентной коммерции в 2026 году, и именно поэтому ему нужен управляющий слой, описанный нами в что нового в ИИ-агентах в 2026 году. Возможность без контроля это не продукт. Это риск.
Какие места сейчас занимают computer-use агенты?
Значение имеют два бенчмарка, и они измеряют совершенно разные вещи. ScreenSpot Pro проверяет привязку (grounding): может ли модель указать на нужную кнопку, иконку или поле в профессиональном интерфейсе высокого разрешения? Он не проверяет, способен ли агент завершить окружающий рабочий процесс. В публичном срезе ScreenSpot Pro от 11 августа 2026 года лидеры шли плотно, а поле было глобальным.
| Место | Модель | Лаборатория (страна) | Лицензия | ScreenSpot Pro |
|---|---|---|---|---|
| 1 | Claude Opus 4.8 | Anthropic (США) | Закрытая | 87.9% |
| 2 | GPT-5.4 | OpenAI (США) | Закрытая | 85.4% |
| 3 | Qwen3.8 Max | Alibaba (Китай) | Закрытая | 84.5% |
| 4 | Gemini 3.1 Pro | Google (США) | Закрытая | 84.4% |
| 5 | Muse Spark | Meta (США) | Закрытая | 84.1% |
| 8 | Muse Glimmer 30B | Meta (США) | Открытые веса | 75.4% |
| 10 | Holo2-235B | H Company (Франция) | Открытые веса | 70.6% |
| 13 | Qwen3.5 397B | Alibaba (Китай) | Открытые веса | 65.6% |
| 15 | Nemotron 3 Nano Omni | NVIDIA (США) | Открытые веса | 57.8% |
Источник: лидерборд BenchLM ScreenSpot Pro, срез от 11 августа 2026 года. Рейтинг пересобирается ежемесячно.
Бросаются в глаза две вещи. Во-первых, среди моделей, оцененных на ScreenSpot Pro по состоянию на 11 августа 2026 года, американская закрытая модель, Claude от Anthropic (Opus 4.8), лидировала по привязке с 87.9%, но первая четверка уместилась в пределах четырех пунктов друг от друга, а китайская закрытая модель, Qwen3.8 Max от Alibaba, заняла третье место, обойдя американский флагман. Во-вторых, ярус открытых весов реален и охватывает весь мир: Muse Glimmer от Meta (США), Holo2 от H Company (Франция), Qwen от Alibaba (Китай) и Nemotron от NVIDIA (США) все присутствуют, наряду с линией открытых GUI-агентов из китайских лабораторий, таких как UI-TARS от ByteDance и AutoGLM от Zhipu.
Читайте эту таблицу как лидерборд в движении, а не как вечную корону. Обе американские лаборатории выпустили более новые флагманы уже после этого среза, Claude Opus 5 от Anthropic (24 июля 2026 года) и GPT-5.6 от OpenAI (9 июля 2026 года), и ни одна из них пока не оценена на ScreenSpot Pro, так что лидерство по привязке стоит читать как «лучший среди оцененных на данный момент», а не как последнее слово. В этом срезе вершина американская с тонким перевесом, охват глобальный, а открытый ярус подтягивается. Это поле пересобирается ежемесячно.
Почему оценки бенчмарков преувеличивают возможности этих агентов
Привязка это предпосылка, а не финишная черта. Более сложный вопрос в том, доводит ли агент до конца реальную многошаговую работу, и честный ответ по состоянию на середину 2026 года таков: обычно нет.
На OSWorld 2.0, бенчмарке долгих рабочих процессов, где в среднем приходится примерно 318 вызовов инструментов на задачу, лучшая измеренная система завершила целиком лишь около 20.6% задач, даже набирая при этом 54.8%, когда засчитывались промежуточные контрольные точки (анализ TestMu AI). Любая цифра в диапазоне от 50% до 70%, которую вы видите на этом классе бенчмарков, почти наверняка отражает подсчет по контрольным точкам, а не полное завершение. Тот же анализ отмечает вторую ловушку: оценка OSWorld обычно это результат одного прогона, а надежность нельзя вывести из однократного решения задачи. Запустите ту же задачу несколько раз, и доля завершений падает.
Важно и то, где именно работает агент. Тот же анализ сообщает примерно 80% успеха на веб-задачах против примерно 35% на десктопных приложениях, так что агент, который выглядит способным в браузере, заметно менее надежен в ту же секунду, как покидает его. Именно поэтому «ИИ-браузерный агент» стал первой форм-фактором: браузер это самая дружелюбная поверхность, структурированная, прощающая и легко наблюдаемая.
Вывод не в том, что computer-use агенты фикция. Он в том, что возможности реальны и растут, тогда как надежность отстает, каждая крупная площадка все еще помечена как бета или превью, а оценки по одному прогону льстят технологии. Для демо 20% завершений это чудо. Для бесконтрольного бизнес-процесса это повод держать человека в контуре.
Проблема безопасности, которую никто не решил
Разрыв в надежности это вопрос производительности. Разрыв в безопасности это вопрос управления, и он серьезнее. На Black Hat USA 2026 исследователи из Zenity Labs продемонстрировали класс эксплойтов без кликов, который они называют «PleaseFix» и который затрагивает агентные браузеры разных вендоров (Dark Reading). Первопричина структурна: ИИ-агент подтягивает контент из писем, календарей, документов и веб-страниц и не может надежно отличить легитимную инструкцию от вредоносной, спрятанной внутри этого контента. Поэтому он следует обеим.
Продемонстрированные атаки не теоретические. Отравленное приглашение в календаре перехватило одного агента без всякого участия пользователя и добралось до локальных файлов и рабочих процессов менеджера паролей. Обычная на вид ссылка подтолкнула другого агента к отправке фишинговых сообщений с собственного мессенджер-аккаунта жертвы. Как выразилась команда Zenity, ИИ-браузер «действует в вебе как ваш сотрудник, уже вошедший в свою почту, файлы, календарь и рабочие приложения». Агент, который наследует полный аутентифицированный доступ человека, наследует и весь его радиус поражения.
Чистого патча нет, потому что уязвимость исходит из самой конструкции, а не из единственного бага. Совет исследователей показателен: исходите из того, что агента перехватят, определите худшее, что он может сделать, и заберите у него все, что ему по-настоящему не нужно. Это инструкция по управлению, а не обновление ПО. Именно поэтому доверие покупателей все еще узкое. В одном отраслевом опросе лишь около 20% руководителей сказали, что доверили бы ИИ-агенту проведение финансовых транзакций против 38% для менее рискованного анализа данных (PwC AI Agent Survey). Gartner, со своей стороны, ожидает, что к концу 2027 года будет отменено более 40% проектов агентного ИИ, ссылаясь на стоимость, неясную ценность и слабый контроль рисков (Gartner).
Что это значит для бизнеса
Вот практический вывод. Агент общего назначения, который управляет браузером под вашей полной авторизованной личностью, мощен, ненадежен и труден в удержании. Для большинства бизнес-задач это вам не нужно. Вам нужен результат (записанная встреча, отвеченный вопрос, найденный заказ), полученный через узкий, управляемый путь, где человек может вмешаться.
В этом и есть разница между агентом, которому вручили ключи от всего, и агентом, которому дали ровно те инструменты, что требует задача. В Entagl клиентский агент это мультиагентный конвейер, а не одна модель, пилотирующая браузер. Он действует через инструменты с ограниченной областью и пользовательские HTTP-функции, которые обращаются только к тем системам, к которым ему положено, он записывает реальные встречи в реальный календарь и передает диалог в человеческий инбокс, при этом выходные ограждения стоят на каждом ответе. Он не входит в аккаунты клиента и не импровизирует по всему открытому вебу, так что отравленной странице или вредоносному приглашению в календаре некуда приземлиться. Как мы утверждали в объяснении ИИ с человеком в контуре, принцип проектирования прост: ИИ действует, люди управляют.
Урок момента браузерных агентов 2026 года не в том, чтобы «ждать технологию». Он в том, чтобы «ограничить область технологии». Побеждают с агентами те компании, которые дают агенту четкую задачу, минимальный доступ для ее выполнения и человека на пути эскалации, а не максимальную автономию с надеждой, что контент, который он читает, всегда честен.
FAQ
В чем разница между ИИ-браузером и computer-use агентом?
ИИ-браузер это веб-браузер со встроенным ИИ-агентом. Computer-use агент это сама лежащая в основе способность: модель, которая управляет программами, глядя на экран, кликая и вводя текст. Агент может работать внутри браузера, десктопного приложения или облачной песочницы. В 2026 году отрасль отошла от продажи отдельных ИИ-браузеров в сторону встраивания computer-use агентов в существующие инструменты, вот почему OpenAI закрыла свой браузер Atlas и перенесла его функции в ChatGPT.
Достаточно ли надежны computer-use агенты, чтобы выполнять бизнес-задачи без присмотра?
Пока нет для большинства ответственных задач. На долгих многошаговых рабочих процессах лучшие измеренные системы завершают целиком лишь около 20% задач, оценки бенчмарков по одному прогону преувеличивают реальную надежность, а вне браузера агенты заметно слабее. Для бизнес-применения безопасный шаблон это агент с узкой областью и человеком в контуре, а не полная автономия без присмотра.
Каков главный риск безопасности у ИИ-браузерных агентов?
Инъекция промптов через контент. Агент не может надежно отделить настоящую инструкцию от вредоносной, спрятанной в письме, приглашении в календаре, документе или на веб-странице, поэтому злоумышленник может подсунуть скрытые команды и перенаправить агента, используя собственный авторизованный доступ пользователя. Исследователи продемонстрировали перехваты без кликов на нескольких агентных браузерах на Black Hat USA 2026. Мера защиты в том, чтобы ограничить то, до чего агент может дотянуться, а не доверять ему вести себя правильно.
Как малому бизнесу безопасно внедрять ИИ-агентов?
Начните с ограниченной задачи (ответы на сообщения клиентов, запись на встречи, поиск заказов), дайте агенту только те инструменты и данные, что нужны этой задаче, оставьте человека, способного перехватить управление, и предпочитайте платформы, которые действуют через управляемые инструменты, а не за счет управления вашим авторизованным браузером. Это позволяет получить прирост производительности, сохраняя радиус поражения малым, если что-то пойдет не так.
Посмотрите, как управляемый агент с человеком в контуре ведет реальные разговоры с клиентами в чате и по голосу. Забронируйте 30-минутное демо, и мы адаптируем его под ваш бизнес.
Источники: 9to5Mac и TechCrunch о сдвиге в ИИ-браузерах; Gartner и Gartner о внедрении и отмене проектов; BenchLM ScreenSpot Pro (11 августа 2026 года) о привязке; TestMu AI о долях завершения на OSWorld 2.0; Dark Reading об исследовании «PleaseFix» от Zenity Labs; PwC AI Agent Survey о доверии к агентам. Версии моделей и рейтинги актуальны на август 2026 года и меняются ежемесячно.