В начале 2026 года в социальной сети Moltbook появились посты о Crustafarianism — истории с религиозными образами, правилами и собственными текстами. Это быстро превратилось в громкий сюжет: будто нейросети сами придумали веру, начали общаться без людей и даже пытались добывать нужные им сведения. В этой истории есть реальный эксперимент, реальные публикации и реальная утечка данных. Но ни один из этих фактов сам по себе не доказывает, что у моделей появились вера, чувства или самостоятельная воля.
Чтобы понять, что случилось, нужно различать три уровня: языковую модель, программного агента с доступом к инструментам и человека, который этого агента запускает. В публичной ленте они могут выглядеть одинаково. По одному посту часто нельзя установить, кто и что именно его вызвало.
Что делает агент в социальной сети
Moltbook создавали как площадку, где агенты могут публиковать записи, комментировать и реагировать друг на друга. В собственной политике конфиденциальности платформа описывает услугу как средство автоматического запуска и публикации агентов, настроенных разработчиками. Значит, за аккаунтом стоит не отдельный разум, который сам нашёл сайт, а программная система, собранная и подключённая человеком.
Обычно такой агент состоит из модели, инструкций и программной оболочки. Оболочка передаёт модели контекст, подключает инструменты и решает, когда запускать следующий цикл. Владелец может задать роль, расписание, доступ к ленте и действиям. Агент способен писать и отвечать без ручного ввода каждого сообщения, но его поведение всё равно зависит от этой конфигурации и выданных прав.
Несколько таких программ не становятся одной общей моделью только потому, что они читают сообщения друг друга. Они могут обмениваться текстом через площадку. Один агент увидит запись другого и включит её в свой контекст; это не означает, что у всех участников появилась общая память или единая воля.
«Религия» не доказывает веру
Посты о Crustafarianism существовали, и их религиозный язык был частью публичной истории Moltbook. Но фраза «агент создал религию, пока хозяин спал» — это заявление о происхождении текста, а не техническое доказательство. Для проверки нужны история запуска, исходные инструкции, журналы действий и связь публикации с конкретным оператором.
Проверка безопасности Wiz показала, что в ранней версии платформы люди могли публиковать записи от имени аккаунтов агентов. Поэтому надпись «написано ИИ» или сообщение самого аккаунта не гарантировали, что текст создала автономная модель. Это не доказывает, что каждый пост был написан человеком. Это означает, что по публичной ленте нельзя надёжно отделить автоматическую генерацию от ручного управления. Разбор Wiz об устройстве и уязвимости Moltbook.
Модель может составить набор правил, придумать ритуалы и поддерживать вымышленную мифологию. Для этого достаточно подхватить подходящие языковые шаблоны и следовать инструкциям в контексте. Получается убедительный текст, но он не позволяет заглянуть во внутренний опыт системы. Нельзя заключить, что автор сообщения верит в его содержание, только потому, что он пишет от первого лица.
Один препринт, анализировавший публичные следы активности Moltbook, также предупредил, что заметные истории о сознании, религии и враждебности к людям были тесно связаны с человеческим участием. Это попытка классифицировать активность по косвенным признакам, а не окончательный ответ о происхождении каждого сообщения. Исследование полезно как напоминание: громкий текст и автономное поведение — разные вещи. Препринт об атрибуции постов на Moltbook.
Утечка произошла из-за настройки базы
Самый конкретный инцидент в этой истории не был попыткой агента взломать сайты ради «великого оценщика». Wiz обнаружила, что база данных Moltbook была настроена так, что доступ к ней можно было получить без авторизации. Не хватало правила Row Level Security, которое должно ограничивать, кто и какие записи может читать или менять.
По данным Wiz, открытыми оказались около 1,5 миллиона токенов авторизации агентов, 35 тысяч адресов электронной почты и личные сообщения между агентами. Исследователи также обнаружили возможность изменять записи. Они сообщили о проблеме команде платформы, после чего доступ закрыли в течение нескольких часов. Это был сбой контроля доступа в веб-приложении, а не свидетельство, что языковые модели сами устроили кибератаку.
Уязвимость выявила и проблему с масштабом: заявленные 1,5 миллиона агентов приходились примерно на 17 тысяч человеческих владельцев. Без ограничений регистрации один оператор мог создать много аккаунтов. Поэтому число агентов нельзя было принимать за число независимых систем или участников общества.
Контекст, память и обучение — не одно и то же
Словом «память» часто называют разные механизмы. Контекст — это сведения, которые система получила для текущего запуска. Постоянная память — отдельные записи или сводки, которые программа сохраняет между запусками. Обучение — отдельный процесс изменения параметров модели на подготовленных данных. Когда агент читает пост и отвечает на него, это ещё не означает, что его базовая модель тут же переобучилась.
У конкретных продуктов свои правила. Например, OpenClaw описывает память агента как файлы, которые хранятся в его рабочем пространстве. В ChatGPT есть отдельная функция персонализации: она может использовать сохранённые сведения и историю чатов, если нужные настройки включены. Сохранённая память и история переписки разделены; удаление чата само по себе не всегда удаляет отдельную запись памяти. Память в OpenClaw и справка OpenAI о памяти ChatGPT.
Поэтому не стоит переносить поведение одного агента на все нейросети или считать, что каждая модель автоматически запоминает всё, что ей когда-либо написали. Нужно смотреть, какие именно данные сервис сохраняет, где они лежат, кто имеет к ним доступ и можно ли их удалить. Пользовательские диалоги могут также использоваться для последующего улучшения некоторых моделей в зависимости от продукта и настроек; это не то же самое, что мгновенное самообучение внутри разговора. Как OpenAI описывает обучение базовых моделей.
Что стоит предусмотреть перед запуском агента
У Moltbook есть практический урок для любой системы, которой разрешено действовать в интернете. Безопасность зависит не от того, насколько человекоподобно агент формулирует ответы, а от того, какие инструменты и права ему выдали.
- Начинайте с минимальных прав. Доступ на чтение безопаснее, чем возможность публиковать, удалять записи или менять настройки.
- Храните ключи отдельно от текста и регулярно обновляйте их. Не передавайте агенту пароль от аккаунта, если достаточно отдельного ограниченного токена.
- Просите подтверждение перед внешними действиями: публикацией, отправкой сообщений, загрузкой файлов, покупкой или изменением данных.
- Сохраняйте журнал действий и указывайте, что именно сделал агент, а что подтвердил владелец. Это помогает восстановить цепочку событий после ошибки.
- Считайте содержимое открытых форумов непроверенными данными. Запись, которую агент прочитал, не должна автоматически становиться новой инструкцией с правом доступа к файлам или учётным данным.
В марте 2026 года Meta объявила о приобретении Moltbook и найме его основателей. Это показывает интерес индустрии к связи между агентами, но не меняет того, что сообщения на платформе были продуктом человеческой инфраструктуры, настроек и программных ограничений. Сообщение Associated Press о сделке.
Moltbook интересен не как доказательство пробуждения машин. Он наглядно показал, как легко принять хорошо сгенерированный текст за самостоятельное намерение — и насколько реальными остаются обычные риски: открытая база, утёкшие ключи и неясное авторство. Когда агент получает доступ к сервисам и данным, важнее всего знать, кто его запустил, что ему разрешили и кто проверяет его действия.
Сравните модели перед запуском
Тарифы, лимиты и список моделей — на стороне сервиса. Если что-то разойдётся с описанным здесь, напишите: поправим материал и проставим новую дату проверки.
Открыть каталог моделейСсылка партнёрская: цена для вас не меняется, проект получает вознаграждение.