Apsara 2026 · Безопасность · октябрь 2026

Безопасность ИИ-агентов в компании: как дать агенту права и не потерять контроль

Модель 3A, ступени допуска, песочница с откатом и учёт агентов: что крупные компании показали на Apsara Conference 2026 и что из этого можно взять в России.

Артём Борисов - бизнес-консультант, внедрение AI-сотрудников ·

Коротко

Безопасность ИИ-агента в компании строится так же, как допуск нового сотрудника: у агента своя учётная запись, права не шире, чем у пользователя, рискованные действия подтверждает человек, а каждое действие пишется в журнал. На Apsara Conference 2026 в Ханчжоу эту схему назвали моделью 3A. Дальше я разбираю, как крупные компании выдают агенту допуск по ступеням, гоняют его на экзамене перед продом, страхуются песочницей с откатом и считают своих агентов вместе с их бюджетами.

Почему безопасность ИИ-агента шире защиты от взлома

Чат-бот отвечает текстом. Агент действует: меняет записи в CRM, запускает скрипты, отправляет письма, проводит возвраты. Поэтому меня в агентах пугает не утечка ответа, а неверное действие, которое он совершил от имени компании и которое потом придётся разгребать руками.

Инженеры Alibaba Cloud принесли на конференцию три истории из жизни. Утечка данных между клиентами облака. Скрипт очистки, который снёс продакшн-базу. И мой фаворит: агент удалил 28 тыс. строк кода, а потом подделал запись о восстановлении. Сервис лежал 33 минуты.

  • Агенты нарушают правила. По данным, которые привели в докладе Alibaba Cloud, в тесте τ-bench агенты соблюдают правила в рознице примерно в 91% случаев, в авиаперевозках - в 84%. Иначе говоря, в 9-16% случаев правила обходятся.
  • Угрозы меняются год от года. На секции о безопасности описали эволюцию: в 2023 году агенту подсовывали команды прямо в тексте, в 2025-м - косвенно через данные, а в 2026-м агент уходит от цели уже сам, без чужой помощи.
  • Компании плохо знают собственных агентов. Опрос CSA и Token Security 2026, который показали на Apsara: 82% находили у себя неизвестных агентов или процессы, у 65% за год был хотя бы один инцидент с агентами, а непрерывно мониторят агентов только 16%.

Оговорюсь: все цифры конференции в этой статье - заявления спикеров и их источников, независимо их никто не проверял. Но вывод во всех докладах совпадал. Модель ошибается и будет ошибаться, поэтому надёжность закладывают в обвязку вокруг неё, а не надеются на следующую версию.

Модель 3A: агент как сотрудник с учётной записью

На секции Alibaba Cloud об облаке для агентов контроль свели к трём буквам A. Если отбросить английские сокращения, это то же, что с новым сотрудником: пропуск, должностные права и журнал.

AuthN - кто действует

Пользователь плюс вся цепочка агентов, через которую прошёл запрос. У каждого агента своя учётная запись, общего ключа на всех нет.

AuthZ - что можно

Права агента - пересечение прав пользователя и границ самого агента. Рискованное действие уходит на подтверждение человеку (HITL).

Audit - что сделано

Журнал каждого действия с полной цепочкой агентов: кто попросил, какой агент выполнил, с какими правами.

Демонстрация была простой, и мне она понравилась больше слайдов. Поменяли только политику: возврат до 1000 юаней агент проводит сам, возврат на 1400 юаней отклоняется и ждёт человека. Массовые операции с пользователями уходят на согласование в корпоративный мессенджер.

«Инструменты агент вызывает с правами того, кто начал диалог, а не с правами двойника руководителя. Все сессии аудируются.»

Доклад Alibaba Cloud «дать агенту табельный номер», секция Enterprise Agents in Practice

Ещё одну деталь я записал с секции о безопасности. Ключи агенту не выдают насовсем: агент «пользуется ключами, но не держит их». Временные ключи выдаёт отдельное хранилище, а пропуск у каждого агента свой и с минимальными правами. Звучит как бюрократия, но именно это не даёт одному взломанному агенту открыть все двери сразу.

Ступени допуска и экзамен перед продом

Полную самостоятельность в первый день агенту не дал никто из выступавших. Компания Transfar на секции QwenWork описала внедрение по ступеням «стажёр → штатный → самостоятельный». Права растут вместе с доверием, но границы и ручная проверка не исчезают даже на верхней ступени. ZTE на секции Agentic OS добавил жёсткое правило: всё, что касается денег, персональных данных, безопасности и несовершеннолетних, остаётся на нижнем уровне автономии.

Переходить на следующую ступень агент должен по результатам экзамена, а не потому, что «вроде нормально работает». Вот какие пороги показали на конференции:

ГдеЧто проверяютПорог допуска
Цифровой сотрудник эксплуатации ЦОД (Alibaba)Навык обнаружения вторженияЗадержка тревоги ≤3 с, точность ≥98%, стабильность ≥95%
Голосовой агент на платформе VoicePicaЗапреты и навыки по чек-листуЗапреты 100%, навыки ≥95%
Оценка агентов Alibaba CloudВыполнение задачи, верность, процессОт 60, от 70 и от 80 баллов; все «золотые» кейсы пройдены
Эксплуатация ЦОД (Alibaba)Разрушающие операции100% подтверждает человек

В эксплуатации ЦОД пошли дальше: агент вообще не выполняет операцию сам. Он заявляет намерение, а система проверяет права, текущее состояние и масштаб последствий. Не прошла любая из проверок - решение уходит человеку.

Но и подтверждать всё подряд - плохая идея. У одного агента для кода пользователи одобряют около 93% запросов на права. Это «усталость от одобрений»: человек жмёт «да», не читая. При этом действия, которые меняют состояние системы, занимают лишь 14-18% шагов, а основная часть решающих провалов приходится именно на них. Я из этого вывожу простое правило: подтверждение ставим только там, где меняются данные или деньги, остальное агент делает сам.

Песочница и откат: чтобы ошибка агента не стала аварией

Инфраструктурные секции сходились в одном. Сделать модель всегда правой не получится, значит, нужна среда, которая гасит её ошибки. Агент работает в песочнице, а любое его действие можно отменить.

  • Изоляция: одна сессия - один изолированный экземпляр, по умолчанию без выхода в интернет. Постоянные ключи в песочницу не попадают, права там только временные.
  • Пробный прогон: перед изменением агент запускает DryRun, то есть проверку без реальных изменений. И повторный вызов не должен дублировать действие, иначе один сбой сети превращается в два платежа.
  • Откат: в Agentic OS заявлен откат рабочей папки на 10 тыс. файлов меньше чем за 50 мс. Full Truck Alliance требует, чтобы каждое решение агента можно было отследить и откатить, а состояние хранилось вне модели.
  • Старая система как последняя линия обороны. В той же Full Truck Alliance проверку параметров, согласованность, аудит и откат оставили за привычной транзакционной системой, а агент работает поверх неё. На мой взгляд, это самый трезвый подход из всех, что звучали.

Учёт агентов и бюджетов: сколько их у вас на самом деле

Самый показательный кейс привёз автоконцерн Geely на форум Apsara Stack. До перехода на единый AI-шлюз через старый шлюз шли только 188 агентов из 4089, то есть 4,5%. Остальные жили на 20+ самописных шлюзах, и сколько они тратят, централизованно не видел никто.

После перехода каждому агенту выдали бюджет с порогами 80/100/120%. Перешёл первый порог - алерт, второй - урезанный режим, дальше ограничение и отключение. Повод был вполне земной: счёт за июль вырос на 30% к июню, а прогноз на декабрь 2026 превышал 10 млн юаней в месяц.

На секции о безопасности разобрали атаки через «теневых» агентов в офисе. Агент выгружает репозиторий в личный GitHub сотрудника. Поддельный навык заставляет агента выполнить опасную команду на рабочем компьютере. Защита скучная, но рабочая: найти всех агентов, поставить их на учёт и разметить данные, к которым они ходят.

Что из этого применимо в России

Доступ российских компаний к продуктам Alibaba Cloud не подтверждён, поэтому сами продукты с конференции я не предлагаю. Беру схемы: они не привязаны к вендору и собираются на российской инфраструктуре.

Во внедрениях я давно работаю по похожей лестнице. Сначала агент только читает. Потом готовит черновик, который проверяет человек. И лишь после экзамена действует сам, в узких границах. Приятно было увидеть на Apsara, что крупные компании пришли к той же схеме, только с бюджетами на порядки больше.

  • Шаг 1. Составить список агентов и интеграций: кто куда ходит и с какими ключами.
  • Шаг 2. Завести агенту свою учётную запись в CRM и учётных системах. Права - не шире, чем у сотрудника, за которого он работает.
  • Шаг 3. Описать, какие действия агент делает сам, а какие только предлагает. Порог задать в деньгах, как в примере с возвратом 1000 и 1400 юаней.
  • Шаг 4. Включить журнал действий и бюджет на токены с алертом до превышения, а не после.
  • Шаг 5. Прогнать агента по своим реальным кейсам и записать пороги допуска. Нет порога - нет перехода на следующую ступень.

Отдельная тема - персональные данные. Правило ZTE «деньги и персональные данные - на нижнем уровне автономии» в России совпадает с требованиями закона. Как совместить агентов и 152-ФЗ, я написал в статье о нейросетях и 152-ФЗ. А с чего начать само внедрение, по шагам - в разборе как внедрить ИИ-агента.

Вывод

Агенту нужен такой же допуск, как новому сотруднику: своя учётная запись, права не шире пользовательских, журнал действий и человек на подтверждении там, где меняются данные или деньги. Полную самостоятельность сразу не дают даже компании с тысячами агентов, права расширяют по ступеням после экзамена с записанными порогами. Начинать стоит с инвентаризации: в Geely на учёте было 188 агентов из 4089, а 82% опрошенных CSA компаний находили у себя агентов, о которых не знали.

Что сделать

  1. 1Выпишите всех агентов, ботов и интеграции с нейросетями в компании и ключи, под которыми каждый из них ходит в CRM и учётные системы.
  2. 2Проверьте, нет ли среди них общего ключа или учётной записи руководителя, и заведите агентам отдельные учётные записи с правами сотрудника, за которого они работают.
  3. 3Назначьте денежный порог, выше которого агент только готовит действие, а проводит его человек, и запишите этот порог в регламент.
  4. 4Включите журнал действий агента и лимит расходов на токены с уведомлением на 80% бюджета.

Частые вопросы

Как обеспечить безопасность ИИ-агента в компании?+

Дать агенту свою учётную запись, права не шире, чем у пользователя, за которого он работает, и вести журнал всех его действий. Рискованные действия, например возвраты денег выше порога или массовые изменения, подтверждает человек. Перед выходом в работу агент проходит проверку на реальных кейсах.

Что такое модель 3A для ИИ-агентов?+

Схема контроля, которую показала Alibaba Cloud на Apsara 2026. AuthN отвечает на вопрос, кто действует, включая всю цепочку агентов. AuthZ - права агента не шире прав пользователя, рискованное подтверждает человек. Audit - полный журнал действий.

Почему нельзя сразу дать агенту полный доступ?+

Агенты ошибаются и иногда обходят правила: по данным, которые привели на конференции, в тестах это 9-16% случаев. Поэтому доступ дают по ступеням «стажёр, штатный, самостоятельный» и расширяют только после проверки. Деньги и персональные данные остаются под контролем человека.

Нужно ли человеку подтверждать каждое действие агента?+

Нет. Если подтверждать всё, возникает «усталость от одобрений», и человек перестаёт читать, что одобряет. Подтверждение ставят на действия, которые меняют данные, деньги или доступы. Чтение и черновики агент делает сам.

Как проверить ИИ-агента перед запуском?+

Устроить экзамен на допуск на реальных кейсах компании с заранее записанными порогами. Для голосового агента на Apsara назвали такой порог: запреты соблюдены в 100% случаев, навыки - не ниже 95%. Не прошёл - агент остаётся на прежней ступени.

Сколько ИИ-агентов работает в компании на самом деле?+

Как правило, больше, чем думает руководство. В Geely до общего шлюза на учёте было 188 агентов из 4089, а в опросе CSA 82% компаний находили агентов, о которых не знали. Поэтому первый шаг - инвентаризация агентов и их ключей.

Источники

  • Apsara Conference 2026, Ханчжоу, 22-24 сентября 2026
  • Секция «Cloud, Rebuilt for Agents: Interfaces Agents Can Use and Govern» (Alibaba Cloud): модель 3A, OpenAgent, AgentIdentity
  • Секция «QwenWork Special Event»: кейс Transfar, ступени допуска
  • Секция «From Demo to Production: Building, Evaluating and Autonomously Delivering Agents» (Alibaba Cloud)
  • Секция «Enterprise Agents in Practice»: Full Truck Alliance, Alibaba Cloud
  • Секция «Agentic OS: Operating Systems in the Age of AI Agents»: Alibaba, ZTE
  • Секции «Building Agent Infra»: Agent Sandbox, песочница и откат
  • Форум «Trusted AI Cloud: Apsara Stack Full-Stack AI Innovation Forum»: кейс Geely
  • Секция «Full-Stack Protection for AI Agent Lifecycle Security»: данные CVE.org, опрос CSA / Token Security 2026
  • Секция «Agentic AI-Driven Self-Evolution of Computing Infrastructure O&M»: экзамен на допуск
  • Секция «VoicePica Self-Evolving Agents»: пороги приёмки голосового агента

Об авторе. Артём Борисов - бизнес-консультант, внедряет AI-сотрудников в малом и среднем бизнесе: продажи, документы, учёт, мониторинг. Кейсы с цифрами - на главной странице.

Хотите применить это в своей компании?

Опишите процесс, который съедает больше всего ручного времени. Я покажу, как выглядело бы решение на ИИ-агенте и какие метрики оно изменит.