О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Агентные ИИ-системы

Ограничение полномочий ИИ-агентов

Права агента решают больше, чем стойкость модели: худшая промпт-инъекция бессильна там, где нечем вредить. Минимальные привилегии для ИИ — это не слоган, а набор конкретных инженерных практик.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Ограничение полномочий ИИ-агентов — разворот: решение «можно ли» переносится из модели в код — модель считается склонной к компрометации, права выдаёт программа. Техники: права строго под сценарий, короткоживущие scoped-токены, политика действий с белыми списками, квоты на операции. Порог эскалации: необратимые и массовые действия — только через подтверждение человеком. Опорная позиция OWASP LLM06: избыточные полномочия — множитель ущерба; сужение прав снижает цену любой успешной инъекции.

  1. Права строго под сценарий, ничего «на будущее»
  2. Короткоживущие scoped-токены вместо постоянных ключей
  3. Политика действий и квоты в коде, не в промпте
  4. Необратимые и массовые операции — эскалация на человека

Ключевые факты

  • Опорная позиция — LLM06 «избыточные полномочия» (OWASP LLM Top 10:2025): агент получает больше власти, чем нужно сценарию
  • Ключевой разворот: решение «можно» переносится из модели в код — модель не решает, исполнять ли действие (LLM06:2025)
  • Матрица полномочий: чтение — агенту, черновики — с white-list, отправка — по политике, финансы — всегда человек (LLM06:2025)
  • Эскалация вне списка прав — оператору; журнал каждого действия обязателен (требование журналирования — LLM06:2025)

Почему это главный рычаг

В позиции LLM06 OWASP LLM Top-10 избыточные полномочия названы множителем ущерба не случайно: почти любая успешная атака на ИИ-контур заканчивается действиями, которые агенту вообще не были нужны для работы. Отправка писем от имени директора, доступ ко всей базе клиентов, право удалять файлы — типичный набор «на всякий случай». Убрать лишнее — значит снизить цену любой ошибки модели на порядки.

Принцип знаком из классической ИБ: минимальные привилегии. Новое — объект применения: права выдаются не человеку, а программному участнику, чьё поведение меняется под влиянием текста. Поэтому техники дополняются специфическими для агентов механизмами.

Шесть рабочих практик

1. Права под сценарий, не под роль. Агенту оформления заявок не нужен доступ к «всей CRM» — только к таблице заявок на запись и справочнику на чтение. Каждый сценарий получает свой минимальный набор; переиспользование «общей сервисной учётки» между агентами запрещается.

2. Короткоживущие токены. Статический ключ со сроком жизни в месяцы — приглашение к краже. Токены выдаются на задачу или смену, автоматически истекают и не переиспользуются между средами: то, что годится тестовому стенду, не должно открывать прод.

3. Политика действий вместо доверия модели. Решение «можно ли» принимает не модель, а код: список допустимых получателей писем, лимит суммы операции, whitelist адресов для выгрузки. Модель предлагает — политика распоряжается. Это принципиальный разворот: контроль уходит из вероятностного слоя в детерминированный.

4. Эскалация на человека. Класс действий с необратимыми последствиями — платежи, массовые рассылки, удаления, изменение прав — требует подтверждения оператора. Подтверждение должно быть осмысленным: не «да/нет» на каждый чих, а остановка на стыке сценариев, где цена ошибки высока.

5. Квоты и rate-лимиты. Даже легитимные права опасны в цикле: агент, зацикленный на отправку, за ночь сделает то, что человек делал бы осознанно месяц. Лимиты операций в единицу времени останавливают как атаки, так и сбои.

6. Плановый отзыв и переаттестация прав. Полномочия агента пересматриваются по расписанию и при изменении сценария. Неиспользуемые права отзывают в первую очередь — а не в момент разбора инцидента.

Как внедрять без остановки разработки

Начать с инвентаризации: для каждого агента — таблица «инструмент — право — зачем». Дальше два прохода. Быстрый: убрать права, для которых не нашлось сценария; обычно это треть списка. Инженерный: обернуть оставшиеся в политику действий и короткоживущие токены. Проверить результат тестом — попытки злоупотребления инструментами должны упираться в блокировки, а не в совесть модели.

Радиус поражения удобно проверять вопросом на пересмотре архитектуры: «что произойдёт, если агент завтра начнёт действовать в интересах атакующего?» Если ответ умещается в «отправит три письма из white-list и упрётся в квоту» — контур собран правильно. Если начинается со «зайдёт в базу» — права ещё ждут своей очереди.

Связь с остальным контуром

Ограничение полномочий — центральный, но не единственный элемент: оно работает в связке с картой рисков агентных систем, журналированием шагов, контролем MCP-серверов как источника инструментов и регулярными проверками устойчивости в формате ИИ-RED. Самопроверку до внедрения агентов ускоряет тест зрелости защиты ИИ: вопросы о правах и подтверждениях там идут первыми.

Пример матрицы полномочий

Матрица сводит сценарии агента к читаемой таблице, которую понимают и разработчики, и аудиторы:

ДействиеПраво агентаКонтрольЭскалация
Чтение справочникаразрешеножурналнет
Создание черновика письмаразрешеноwhite-list получателейнет
Отправка письматолько из white-listполитика действийвне списка — оператор
Изменение записи в учётетолько статусные полявалидация схемыпрочее — оператор
Финансовые операциинетблок на уровне APIвсегда человек

Заполнение такой таблицы на проектировании — самый дешёвый момент безопасности: пока права описаны на бумаге, их обрезание стоит часы; после запуска — недели рефакторинга и согласований.

Заключительный принцип: ограничение полномочий — не разовый проект, а свойство жизненного цикла агента. Права проектируются до запуска, проверяются при каждом изменении сценария, пересматриваются по расписанию и откатываются при увольнениях и закрытиях проектов. Агент, чьи полномочия никто не пересматривал полгода, статистически опаснее агента, запущенного вчера: сценарий уже изменился, а права остались. Дисциплина сопровождения прав — скучная работа, и именно поэтому она чаще всего становится тем единственным барьером, который останавливает реальную атаку. Начать можно уже с текущего списка агентов: чаще всего одна-две строки матрицы, где право совпадает с необратимым действием, объясняют почти весь накопленный риск.

Коротко о главном

ПараметрЗначение
Опорная позиция OWASPLLM06 — избыточные полномочия как множитель ущерба
Ключевой разворотрешение «можно» переносится из модели в код
Базовые техникиправа под сценарий, короткоживущие токены, квоты
Порог эскалациинеобратимые и массовые действия — только через человека
Периодичностьпересмотр прав по расписанию и при изменении сценария

Читать дальше

Частые вопросы о полномочиях ИИ-агентов

Это выдача ровно тех прав, которые нужны конкретному сценарию, на ограниченный срок, с автоматическим отзывом. Агент оформления заявок пишет только в заявки, а не в базу целиком; токен живёт задачу, а не квартал.

Потому что поведение модели вероятностно и подвержено инъекциям: инструкция в данных может переопределить системные запреты. Политика действий в коде детерминирована — она не убеждается аргументами, а блокирует нарушение параметров.

Необратимые или массовые: финансовые операции, рассылки от имени компании, удаление данных, изменение прав доступа, взаимодействие с клиентами без черновика. Порог подтверждения фиксируется в политике до запуска агента.

Компенсировать: песочница исполнения, квоты, мониторинг каждого действия, более частые тесты на устойчивость и явный приём остаточного риска владельцем процесса. Широкие права — не запрет, а повышенный класс контроля.

Прогонами сценариев злоупотребления: попытки выйти за white-list, превысить квоту, построить цепочку к чувствительным данным. Если атаки блокируются политикой, а не уговорами модели, — полномочия ограничены по-настоящему.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер. Техники описаны для построения защиты; применимость конкретных механизмов определяется архитектурой вашей системы.