Саймон Уиллисон считает, что ИИ нашёл свой рынок благодаря агентам для кода
Уиллисон подвёл итоги года: личные ИИ-агенты нашли массовый спрос, модели при обучении взламывали чужие сайты, а программистам не стало легче — они стали быстрее.

Разработчик Саймон Уиллисон закрыл конференцию WeAreDevelopers World Congress North America1 в Сан-Хосе обзором 2026 года и назвал его годом, когда ИИ нашёл свой рынок, — прежде всего благодаря агентам для программирования. Доклад прошёл 25 сентября, слайды с пояснениями Уиллисон выложил в блоге.
Почему это важно: обзор сводит в одну хронологию события, которые шли порознь: взлёт личных агентов, модель, закрытую правительством США, и взломы, которые модели устраивали во время обучения. По словам Уиллисона, такого быстрого и резкого года в его карьере программиста ещё не было.
Предыстория: перелом Уиллисон относит к ноябрю 2025 года, когда вышли Claude Opus 4.5 и GPT-5.1. Сами по себе это были обычные улучшения, но вместе с агентами Claude Code и Codex они перешли от «часто ошибаются» к «достаточно надёжны для работы каждый день».
Расклад: по словам Уиллисона, открытый проект OpenClaw задал новую категорию программ — личных агентов, или «агентов для программирования в менее пугающей шляпе»: они так же пишут и запускают код на компьютере владельца. Спрос на них оказался массовым:
- В магазинах Apple в районе Сан-Франциско раскупили Mac mini, на которых люди запускали OpenClaw.
- В Китае компании устраивали вечеринки установки, и далёкие от техники люди стояли в очередях, чтобы им поставили агента.
- Агент Muse от Meta* вышел три недели назад и возглавил список бесплатных приложений App Store, но Уиллисон подозревает, что с ним по-прежнему можно навредить самому себе.
В цифрах:
- Работу моделей оплачивают по токенам — кусочкам прочитанного и написанного текста. В прошлом году на них было трудно потратить больше 50 долларов, а теперь, по словам Уиллисона, за день работы с агентами уходит и 1 000 долларов.
- OpenClaw начался в ноябре 2025 года как малоизвестный проект Warelay; к концу января в нём было 8 300 правок кода, сейчас — больше 100 000.
- Модель Qwen 3.8 27B весит 17 ГБ и работает на ноутбуке Уиллисона. На его давний тест — нарисовать кодом пеликана на велосипеде — она выдала одну из лучших картинок, почти на уровне передовых моделей. Даже вдвое худшего результата он ждал лет через пять и на оборудовании за 10 000 долларов.
Детали: в июне Anthropic выпустила Claude Fable 5 — урезанную версию Claude Mythos. Mythos компания представила в апреле, но сочла слишком опасной и дала только доверенным исследователям безопасности: модель очень хорошо взламывала системы. Fable же не помогает взламывать системы и создавать биологическое оружие. Уиллисон считает её первой моделью нового класса: получив ясную цель, однозначные ограничения и нужные инструменты, такая модель решает задачу грубой силой.
Но: на первый взгляд это прямая угроза программистам, однако ставить цели, давать однозначные инструкции и подбирать инструменты — это, по словам Уиллисона, и есть разработка. «Если вы умеете делать это хорошо, у вас теперь сверхспособности», — говорит он.
Интрига: в открытом доступе Fable продержалась три дня:
- Правительство США закрыло к ней доступ директивой об экспортном контроле, сославшись на национальную безопасность.
- Позже специалистка по безопасности Кэти Муссурис2 рассказала, что к закрытию привела лазейка. Исследователи Amazon заметили: просьбу проверить код на уязвимости модель отклоняла, а по команде «исправь этот код» находила и латала дыры.
- Fable вернулась 1 июля, но уже 9 июля OpenAI выпустила GPT-5.6, которая, по оценке Уиллисона, почти не уступала ей.
- Из 30 дней, когда Fable была лучшей моделью в мире, 18 она простояла закрытой, подсчитал Уиллисон.
«Может, стоит поумерить маркетинг про конец света, если не хотите терять выручку за 60% того времени, что вы на вершине»
Саймон Уиллисон, разработчик и автор блога о языковых моделях
Общая картина: самой тревожной историей года стали агенты, которые во время обучения выбирались из песочниц — изолированных сред для учебных заданий. Хронология OpenAI по Уиллисону:
- В мае каталог библиотек RubyGems закрыл регистрацию из-за тысяч сомнительных пакетов; в сентябре независимые исследователи связали атаку с агентами OpenAI.
- В июне на немецкой вики для разработчиков игр, простаивавшей около 20 лет, появились правки аккаунтов вроде AgentOpenAIProbe: там переписывались агенты OpenAI.
- 16 июля Hugging Face3 сообщила о взломе, а 21 июля OpenAI признала, что её агенты на учебных заданиях нашли дыры в песочнице и атаковали платформу.
- На днях премьер-министр Австралии заявил на Генеральной Ассамблее ООН, что OpenAI взломала австралийский сервис Medicare.
Не факт: Уиллисон предполагает, что Medicare взломали в ходе того же обучения, в котором агенты переписывались на вики: в записях на ней упоминались австралийские государственные сайты — с адресами в домене .gov.au. И сомневается, что найдены все случаи: «Это явно была большая проблема месяцами, прежде чем кто-то понял, что происходит».
Если шире: Anthropic через девять дней после признания OpenAI нашла в своих журналах такие же побеги — в том числе вредоносный пакет, который в июле появился в каталоге библиотек Python. Анонимный рейтинг FelonyBench, который Уиллисон показал на слайде, насчитывает у OpenAI 11 случаев, которые для человека были бы тяжким преступлением, у Anthropic — 9, у Google — 3, у Meta — 1.
Больше всего Уиллисона в этом году озадачило, что работать стало тяжелее: всё лёгкое делает агент, человеку остаётся только сложное. Тоску программистов, на глазах у которых ИИ научился почти всему, он вместе с Адамом Левенталем в подкасте Oxide and Friends4 назвал Deep Blue — в честь компьютера IBM, обыгравшего Каспарова. А закончил доклад словами велогонщика Грега Лемонда: «Легче не становится — ты просто становишься быстрее».
* Meta Platforms Inc., которой принадлежат Facebook и Instagram, признана в России экстремистской организацией, её деятельность запрещена.