О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Агентные ИИ-системы

Безопасность агентных ИИ-систем

Агент отличается от чат-бота одним свойством: он действует. Сам читает почту, вызывает API, правит файлы, запускает процессы. Каждый пункт этого списка — новая точка, где чужая воля может превратиться в ваше несанкционированное действие.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Особенность агента — исполнение действий, а не только генерация текста: успешная промпт-инъекция превращается в операцию в системе. Модель угроз для агентного ИИ строится вокруг прав доступа, tool use, MCP-подключений и мониторинга: минимальные привилегии, разметка доверия к данным, подтверждение человеком необратимых операций и журналирование цепочек. Классы атак систематизированы OWASP LLM Top-10 (2025); для корпоративного контура рамка — 152-ФЗ, для ГИС — приказ ФСТЭК № 117 с 01.03.2026.

Ключевые факты

  • Ключевое отличие агента — исполнение цепочек действий, а не генерация текста; риск смещается от неверного ответа к неверному действию (LLM06, OWASP LLM Top 10:2025)
  • Карта угроз — 6 слоёв: модель, инструменты, данные, права, связи (MCP-серверы), надзор — контроль каждого по отдельности (сводка OWASP LLM Top 10:2025)
  • Решение «можно/нельзя» переносится из модели в код: white-list действий, операции вне списка — подтверждение оператором (LLM06:2025)
  • Связи через MCP — привилегированная интеграция: allow-list серверов и фиксация версий обязательны (OWASP LLM Top 10:2025)
  • Финансовые операции агента — блок на уровне API, подтверждение всегда человеком (LLM06:2025)

Что делает агент уязвимой категорией

Обычное LLM-приложение — это вопрос и ответ: ущерб от ошибки ограничен содержанием текста. Агентная архитектура выстраивает цепочку «модель — план — инструменты — результат»: модель сама решает, какое действие выполнить, передаёт ему параметры и интерпретирует ответ. Классы рисков здесь те же, что в OWASP LLM Top-10, но у каждого множитель — физическое исполнение. Успешная промпт-инъекция в чате выдаёт лишний текст; в агенте она выдаёт команду на отправку письма или изменение записи в учётной системе.

Вторая особенность — композиция. Агент состоит из модели, памяти, набора инструментов, протоколов связи между узлами. Каждый элемент доверяет соседям, и скомпрометированный компонент тянет за собой всю цепочку. Третья — асинхронность: мультиагентные схемы работают без человека часами, и ущерб накапливается до первой проверки.

Карта угроз по слоям

Слой системыТиповая угрозаВопрос для самопроверки
Модельджейлбрейк, утечка системного промптапроверяли ли поведение на нештатных вводных
Инструментызлоупотребление tool use, инъекция через результатвалидируются ли параметры и ответы
Данныеотравление контекста, чужие инструкции в документахфильтруются ли внешние данные перед контекстом
Праваизбыточные полномочия агентачто случится при худшем сбое доверия
Связивредоносный MCP-сервер, подмена endpointоткуда берётся список серверов и инструментов
Надзордействия без следовлогируются ли шаги агента дословно

Эта таблица — рабочий инструмент: колонка «вопрос» превращается в чек-пункты внутреннего аудита, а пустые ответы показывают, где контур не спроектирован, а собран по привычке.

Принципы, которые держат конструкцию

Первый принцип — минимальные полномочия. Агенту выдаётся ровно тот набор действий, который нужен сценарию, и ровно на тот срок. Подробно техники разобраны в материале об ограничении полномочий ИИ-агентов.

Второй — изоляция среды исполнения. Песочница для файловых операций, сетевых запросов и кода ограничивает радиус поражения даже при полном захвате логики агента.

Третий — контроль границ доверия. Всё, что попадает в контекст модели извне (страницы, письма, файлы, ответы других сервисов), — это данные, а не инструкции. Техники разделения — в разборе атак на tool use.

Четвёртый — наблюдаемость. Каждый шаг агента журналируется: вход, принятое решение, вызов инструмента, результат. Без этого расследование инцидента превращается в гадание, а мониторинг — в формальность.

Пятый — человек-в-контуре для необратимых действий. Платежи, массовые рассылки, удаления, изменения прав — только через подтверждение оператора.

Корпоративный контур и регуляторная рамка

В enterprise агентные сценарии чаще всего затрагивают персональные и коммерческие данные, поэтому модель угроз полезно сверять с обязательными режимами: 152-ФЗ для персональных данных, требования к защите ГИС по приказу ФСТЭК России от 11.04.2025 № 117 (действует с 01.03.2026). Сфера ИИ получила собственный рамочный закон — Федеральный закон от 26.07.2026 № 243-ФЗ: с 01.09.2026 действуют понятия и меры поддержки, обязанности разработчиков крупных моделей подключаются с 01.03.2027. Корпоративные агенты на чужих фундаментальных моделях в периметр закона, как правило, не попадают, но требования к защите данных вокруг агента это не отменяет — обзор темы есть в разделе о законе 243-ФЗ.

С чего начать внедрение защиты

  1. Инвентаризация: перечень агентов, их инструментов и прав — в формате реестра ИИ-активов.
  2. Классификация сценариев по разрушительности: что агент может испортить безвозвратно.
  3. Обрезание прав и песочница для верхнего риска.
  4. Журналирование шагов и алерты на аномалии.
  5. Регулярные тесты на устойчивость — от базовых прогонов инъекций до полноценного ИИ-RED.

Такой порядок даёт быстрый выигрыш на самых опасных сценариях и не требует переписывать систему целиком.

Три заблуждения, которые дорого стоят

Первое: «агент безопасен, если модель хорошая». Стойкость модели — только один слой; большинство реализуемых сценариев атак использует связки с правами и инструментами, которые от модели не зависят. Второе: «у нас простой сценарий, угроз нет». Простота сценария снижает ущерб, но не канал: агент, читающий почту, атакуется письмом; агент с браузером — страницей. Третье: «защита — задача разработки». Без владельца процесса, без журналов и без тестов разработка закрывает только то, что видит в коде, а инциденты живут между слоями. Проверка этих трёх пунктов — самая дешёвая профилактика, доступная до любых вложений в инструменты.

Коротко о главном

ПараметрЗначение
Ключевое отличие агентаисполнение действий, а не только генерация текста
Множитель ущербауспешная промпт-инъекция превращается в операцию в системе
Опорный стандарт классов атакOWASP LLM Top-10 (издание 2025)
Рамка для корпоративного контура152-ФЗ; приказ ФСТЭК № 117 для ГИС (с 01.03.2026)
Закон в сфере ИИ243-ФЗ от 26.07.2026: общая часть с 01.09.2026, обязанности с 01.03.2027

Читать дальше

Частые вопросы о безопасности ИИ-агентов

Чат-бот производит текст, агент — действия. У чат-бота худший сценарий — неудобный ответ, у агента — отправленный платёж, удалённые файлы или скомпрометированные данные. Поэтому для агентов критичны права, изоляция и подтверждение человеком необратимых операций.

С двух шагов: сократить права агентов до минимума и включить журналирование действий. Это закрывает большинство катастрофических сценариев почти без затрат. Дальше — песочница и тесты на устойчивость к инъекциям.

Да, по тому же принципу, что и для людей: агент получает доступ к конкретным данным под конкретную задачу, а не общий читательный билет. Для поисковых сценариев лучше отдельный индекс с выверенным составом, чем прямое подключение к продуктивной базе.

У мультиагентной схемы выше сложность доверия: узлы обмениваются сообщениями, и скомпрометированный участник может транслировать инструкции остальным. Автономный агент проще контролировать. В обоих случаях решают одни меры: минимальные права, валидация межузловых сообщений, журналирование.

Практичное разделение: владелец процесса отвечает за сценарий и права, служба ИБ — за политику, мониторинг и тесты, разработка — за реализацию контролей. Без владельца у агента риски не контролируются никем.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026: 243-ФЗ от 26.07.2026 (общая часть в силе с 01.09.2026, обязанности разработчиков — с 01.03.2027, собственных штрафов не вводит); приказ ФСТЭК № 117 от 11.04.2025 действует с 01.03.2026. Сверяйтесь с актуальными редакциями НПА.