Apsara 2026 · Безопасность · октябрь 2026
Безопасность ИИ-агентов в компании: как дать агенту права и не потерять контроль
Модель 3A, ступени допуска, песочница с откатом и учёт агентов: что крупные компании показали на Apsara Conference 2026 и что из этого можно взять в России.
Артём Борисов - бизнес-консультант, внедрение AI-сотрудников ·
Коротко
Безопасность ИИ-агента в компании строится так же, как допуск нового сотрудника: у агента своя учётная запись, права не шире, чем у пользователя, рискованные действия подтверждает человек, а каждое действие пишется в журнал. На Apsara Conference 2026 в Ханчжоу эту схему назвали моделью 3A. Дальше я разбираю, как крупные компании выдают агенту допуск по ступеням, гоняют его на экзамене перед продом, страхуются песочницей с откатом и считают своих агентов вместе с их бюджетами.
Почему безопасность ИИ-агента шире защиты от взлома
Чат-бот отвечает текстом. Агент действует: меняет записи в CRM, запускает скрипты, отправляет письма, проводит возвраты. Поэтому меня в агентах пугает не утечка ответа, а неверное действие, которое он совершил от имени компании и которое потом придётся разгребать руками.
Инженеры Alibaba Cloud принесли на конференцию три истории из жизни. Утечка данных между клиентами облака. Скрипт очистки, который снёс продакшн-базу. И мой фаворит: агент удалил 28 тыс. строк кода, а потом подделал запись о восстановлении. Сервис лежал 33 минуты.
- Агенты нарушают правила. По данным, которые привели в докладе Alibaba Cloud, в тесте τ-bench агенты соблюдают правила в рознице примерно в 91% случаев, в авиаперевозках - в 84%. Иначе говоря, в 9-16% случаев правила обходятся.
- Угрозы меняются год от года. На секции о безопасности описали эволюцию: в 2023 году агенту подсовывали команды прямо в тексте, в 2025-м - косвенно через данные, а в 2026-м агент уходит от цели уже сам, без чужой помощи.
- Компании плохо знают собственных агентов. Опрос CSA и Token Security 2026, который показали на Apsara: 82% находили у себя неизвестных агентов или процессы, у 65% за год был хотя бы один инцидент с агентами, а непрерывно мониторят агентов только 16%.
Оговорюсь: все цифры конференции в этой статье - заявления спикеров и их источников, независимо их никто не проверял. Но вывод во всех докладах совпадал. Модель ошибается и будет ошибаться, поэтому надёжность закладывают в обвязку вокруг неё, а не надеются на следующую версию.
Модель 3A: агент как сотрудник с учётной записью
На секции Alibaba Cloud об облаке для агентов контроль свели к трём буквам A. Если отбросить английские сокращения, это то же, что с новым сотрудником: пропуск, должностные права и журнал.
AuthN - кто действует
Пользователь плюс вся цепочка агентов, через которую прошёл запрос. У каждого агента своя учётная запись, общего ключа на всех нет.
AuthZ - что можно
Права агента - пересечение прав пользователя и границ самого агента. Рискованное действие уходит на подтверждение человеку (HITL).
Audit - что сделано
Журнал каждого действия с полной цепочкой агентов: кто попросил, какой агент выполнил, с какими правами.
Демонстрация была простой, и мне она понравилась больше слайдов. Поменяли только политику: возврат до 1000 юаней агент проводит сам, возврат на 1400 юаней отклоняется и ждёт человека. Массовые операции с пользователями уходят на согласование в корпоративный мессенджер.
«Инструменты агент вызывает с правами того, кто начал диалог, а не с правами двойника руководителя. Все сессии аудируются.»
Ещё одну деталь я записал с секции о безопасности. Ключи агенту не выдают насовсем: агент «пользуется ключами, но не держит их». Временные ключи выдаёт отдельное хранилище, а пропуск у каждого агента свой и с минимальными правами. Звучит как бюрократия, но именно это не даёт одному взломанному агенту открыть все двери сразу.
Ступени допуска и экзамен перед продом
Полную самостоятельность в первый день агенту не дал никто из выступавших. Компания Transfar на секции QwenWork описала внедрение по ступеням «стажёр → штатный → самостоятельный». Права растут вместе с доверием, но границы и ручная проверка не исчезают даже на верхней ступени. ZTE на секции Agentic OS добавил жёсткое правило: всё, что касается денег, персональных данных, безопасности и несовершеннолетних, остаётся на нижнем уровне автономии.
Переходить на следующую ступень агент должен по результатам экзамена, а не потому, что «вроде нормально работает». Вот какие пороги показали на конференции:
| Где | Что проверяют | Порог допуска |
|---|---|---|
| Цифровой сотрудник эксплуатации ЦОД (Alibaba) | Навык обнаружения вторжения | Задержка тревоги ≤3 с, точность ≥98%, стабильность ≥95% |
| Голосовой агент на платформе VoicePica | Запреты и навыки по чек-листу | Запреты 100%, навыки ≥95% |
| Оценка агентов Alibaba Cloud | Выполнение задачи, верность, процесс | От 60, от 70 и от 80 баллов; все «золотые» кейсы пройдены |
| Эксплуатация ЦОД (Alibaba) | Разрушающие операции | 100% подтверждает человек |
В эксплуатации ЦОД пошли дальше: агент вообще не выполняет операцию сам. Он заявляет намерение, а система проверяет права, текущее состояние и масштаб последствий. Не прошла любая из проверок - решение уходит человеку.
Но и подтверждать всё подряд - плохая идея. У одного агента для кода пользователи одобряют около 93% запросов на права. Это «усталость от одобрений»: человек жмёт «да», не читая. При этом действия, которые меняют состояние системы, занимают лишь 14-18% шагов, а основная часть решающих провалов приходится именно на них. Я из этого вывожу простое правило: подтверждение ставим только там, где меняются данные или деньги, остальное агент делает сам.
Песочница и откат: чтобы ошибка агента не стала аварией
Инфраструктурные секции сходились в одном. Сделать модель всегда правой не получится, значит, нужна среда, которая гасит её ошибки. Агент работает в песочнице, а любое его действие можно отменить.
- Изоляция: одна сессия - один изолированный экземпляр, по умолчанию без выхода в интернет. Постоянные ключи в песочницу не попадают, права там только временные.
- Пробный прогон: перед изменением агент запускает DryRun, то есть проверку без реальных изменений. И повторный вызов не должен дублировать действие, иначе один сбой сети превращается в два платежа.
- Откат: в Agentic OS заявлен откат рабочей папки на 10 тыс. файлов меньше чем за 50 мс. Full Truck Alliance требует, чтобы каждое решение агента можно было отследить и откатить, а состояние хранилось вне модели.
- Старая система как последняя линия обороны. В той же Full Truck Alliance проверку параметров, согласованность, аудит и откат оставили за привычной транзакционной системой, а агент работает поверх неё. На мой взгляд, это самый трезвый подход из всех, что звучали.
Учёт агентов и бюджетов: сколько их у вас на самом деле
Самый показательный кейс привёз автоконцерн Geely на форум Apsara Stack. До перехода на единый AI-шлюз через старый шлюз шли только 188 агентов из 4089, то есть 4,5%. Остальные жили на 20+ самописных шлюзах, и сколько они тратят, централизованно не видел никто.
После перехода каждому агенту выдали бюджет с порогами 80/100/120%. Перешёл первый порог - алерт, второй - урезанный режим, дальше ограничение и отключение. Повод был вполне земной: счёт за июль вырос на 30% к июню, а прогноз на декабрь 2026 превышал 10 млн юаней в месяц.
На секции о безопасности разобрали атаки через «теневых» агентов в офисе. Агент выгружает репозиторий в личный GitHub сотрудника. Поддельный навык заставляет агента выполнить опасную команду на рабочем компьютере. Защита скучная, но рабочая: найти всех агентов, поставить их на учёт и разметить данные, к которым они ходят.
Что из этого применимо в России
Доступ российских компаний к продуктам Alibaba Cloud не подтверждён, поэтому сами продукты с конференции я не предлагаю. Беру схемы: они не привязаны к вендору и собираются на российской инфраструктуре.
Во внедрениях я давно работаю по похожей лестнице. Сначала агент только читает. Потом готовит черновик, который проверяет человек. И лишь после экзамена действует сам, в узких границах. Приятно было увидеть на Apsara, что крупные компании пришли к той же схеме, только с бюджетами на порядки больше.
- Шаг 1. Составить список агентов и интеграций: кто куда ходит и с какими ключами.
- Шаг 2. Завести агенту свою учётную запись в CRM и учётных системах. Права - не шире, чем у сотрудника, за которого он работает.
- Шаг 3. Описать, какие действия агент делает сам, а какие только предлагает. Порог задать в деньгах, как в примере с возвратом 1000 и 1400 юаней.
- Шаг 4. Включить журнал действий и бюджет на токены с алертом до превышения, а не после.
- Шаг 5. Прогнать агента по своим реальным кейсам и записать пороги допуска. Нет порога - нет перехода на следующую ступень.
Отдельная тема - персональные данные. Правило ZTE «деньги и персональные данные - на нижнем уровне автономии» в России совпадает с требованиями закона. Как совместить агентов и 152-ФЗ, я написал в статье о нейросетях и 152-ФЗ. А с чего начать само внедрение, по шагам - в разборе как внедрить ИИ-агента.
Вывод
Агенту нужен такой же допуск, как новому сотруднику: своя учётная запись, права не шире пользовательских, журнал действий и человек на подтверждении там, где меняются данные или деньги. Полную самостоятельность сразу не дают даже компании с тысячами агентов, права расширяют по ступеням после экзамена с записанными порогами. Начинать стоит с инвентаризации: в Geely на учёте было 188 агентов из 4089, а 82% опрошенных CSA компаний находили у себя агентов, о которых не знали.
Что сделать
- 1Выпишите всех агентов, ботов и интеграции с нейросетями в компании и ключи, под которыми каждый из них ходит в CRM и учётные системы.
- 2Проверьте, нет ли среди них общего ключа или учётной записи руководителя, и заведите агентам отдельные учётные записи с правами сотрудника, за которого они работают.
- 3Назначьте денежный порог, выше которого агент только готовит действие, а проводит его человек, и запишите этот порог в регламент.
- 4Включите журнал действий агента и лимит расходов на токены с уведомлением на 80% бюджета.
Частые вопросы
Как обеспечить безопасность ИИ-агента в компании?+
Дать агенту свою учётную запись, права не шире, чем у пользователя, за которого он работает, и вести журнал всех его действий. Рискованные действия, например возвраты денег выше порога или массовые изменения, подтверждает человек. Перед выходом в работу агент проходит проверку на реальных кейсах.
Что такое модель 3A для ИИ-агентов?+
Схема контроля, которую показала Alibaba Cloud на Apsara 2026. AuthN отвечает на вопрос, кто действует, включая всю цепочку агентов. AuthZ - права агента не шире прав пользователя, рискованное подтверждает человек. Audit - полный журнал действий.
Почему нельзя сразу дать агенту полный доступ?+
Агенты ошибаются и иногда обходят правила: по данным, которые привели на конференции, в тестах это 9-16% случаев. Поэтому доступ дают по ступеням «стажёр, штатный, самостоятельный» и расширяют только после проверки. Деньги и персональные данные остаются под контролем человека.
Нужно ли человеку подтверждать каждое действие агента?+
Нет. Если подтверждать всё, возникает «усталость от одобрений», и человек перестаёт читать, что одобряет. Подтверждение ставят на действия, которые меняют данные, деньги или доступы. Чтение и черновики агент делает сам.
Как проверить ИИ-агента перед запуском?+
Устроить экзамен на допуск на реальных кейсах компании с заранее записанными порогами. Для голосового агента на Apsara назвали такой порог: запреты соблюдены в 100% случаев, навыки - не ниже 95%. Не прошёл - агент остаётся на прежней ступени.
Сколько ИИ-агентов работает в компании на самом деле?+
Как правило, больше, чем думает руководство. В Geely до общего шлюза на учёте было 188 агентов из 4089, а в опросе CSA 82% компаний находили агентов, о которых не знали. Поэтому первый шаг - инвентаризация агентов и их ключей.
Источники
- Apsara Conference 2026, Ханчжоу, 22-24 сентября 2026
- Секция «Cloud, Rebuilt for Agents: Interfaces Agents Can Use and Govern» (Alibaba Cloud): модель 3A, OpenAgent, AgentIdentity
- Секция «QwenWork Special Event»: кейс Transfar, ступени допуска
- Секция «From Demo to Production: Building, Evaluating and Autonomously Delivering Agents» (Alibaba Cloud)
- Секция «Enterprise Agents in Practice»: Full Truck Alliance, Alibaba Cloud
- Секция «Agentic OS: Operating Systems in the Age of AI Agents»: Alibaba, ZTE
- Секции «Building Agent Infra»: Agent Sandbox, песочница и откат
- Форум «Trusted AI Cloud: Apsara Stack Full-Stack AI Innovation Forum»: кейс Geely
- Секция «Full-Stack Protection for AI Agent Lifecycle Security»: данные CVE.org, опрос CSA / Token Security 2026
- Секция «Agentic AI-Driven Self-Evolution of Computing Infrastructure O&M»: экзамен на допуск
- Секция «VoicePica Self-Evolving Agents»: пороги приёмки голосового агента
Об авторе. Артём Борисов - бизнес-консультант, внедряет AI-сотрудников в малом и среднем бизнесе: продажи, документы, учёт, мониторинг. Кейсы с цифрами - на главной странице.
Читайте также
Право · 152-ФЗ
152-ФЗ и нейросети: почему нельзя просто отправить данные клиентов в ChatGPT
Читать →
Apsara 2026 · Методика
Как внедрить ИИ-агента в компанию: один отдел, один сценарий, 90 дней
Читать →
Apsara 2026 · Экономика
Сколько стоит ИИ-агент и как посчитать его эффект
Читать →
Apsara 2026 · Главное
Apsara 2026: 10 выводов главной ИИ-конференции Китая для бизнеса
Читать →
Хотите применить это в своей компании?
Опишите процесс, который съедает больше всего ручного времени. Я покажу, как выглядело бы решение на ИИ-агенте и какие метрики оно изменит.