Почему это главный рычаг
В позиции LLM06 OWASP LLM Top-10 избыточные полномочия названы множителем ущерба не случайно: почти любая успешная атака на ИИ-контур заканчивается действиями, которые агенту вообще не были нужны для работы. Отправка писем от имени директора, доступ ко всей базе клиентов, право удалять файлы — типичный набор «на всякий случай». Убрать лишнее — значит снизить цену любой ошибки модели на порядки.
Принцип знаком из классической ИБ: минимальные привилегии. Новое — объект применения: права выдаются не человеку, а программному участнику, чьё поведение меняется под влиянием текста. Поэтому техники дополняются специфическими для агентов механизмами.
Шесть рабочих практик
1. Права под сценарий, не под роль. Агенту оформления заявок не нужен доступ к «всей CRM» — только к таблице заявок на запись и справочнику на чтение. Каждый сценарий получает свой минимальный набор; переиспользование «общей сервисной учётки» между агентами запрещается.
2. Короткоживущие токены. Статический ключ со сроком жизни в месяцы — приглашение к краже. Токены выдаются на задачу или смену, автоматически истекают и не переиспользуются между средами: то, что годится тестовому стенду, не должно открывать прод.
3. Политика действий вместо доверия модели. Решение «можно ли» принимает не модель, а код: список допустимых получателей писем, лимит суммы операции, whitelist адресов для выгрузки. Модель предлагает — политика распоряжается. Это принципиальный разворот: контроль уходит из вероятностного слоя в детерминированный.
4. Эскалация на человека. Класс действий с необратимыми последствиями — платежи, массовые рассылки, удаления, изменение прав — требует подтверждения оператора. Подтверждение должно быть осмысленным: не «да/нет» на каждый чих, а остановка на стыке сценариев, где цена ошибки высока.
5. Квоты и rate-лимиты. Даже легитимные права опасны в цикле: агент, зацикленный на отправку, за ночь сделает то, что человек делал бы осознанно месяц. Лимиты операций в единицу времени останавливают как атаки, так и сбои.
6. Плановый отзыв и переаттестация прав. Полномочия агента пересматриваются по расписанию и при изменении сценария. Неиспользуемые права отзывают в первую очередь — а не в момент разбора инцидента.
Как внедрять без остановки разработки
Начать с инвентаризации: для каждого агента — таблица «инструмент — право — зачем». Дальше два прохода. Быстрый: убрать права, для которых не нашлось сценария; обычно это треть списка. Инженерный: обернуть оставшиеся в политику действий и короткоживущие токены. Проверить результат тестом — попытки злоупотребления инструментами должны упираться в блокировки, а не в совесть модели.
Радиус поражения удобно проверять вопросом на пересмотре архитектуры: «что произойдёт, если агент завтра начнёт действовать в интересах атакующего?» Если ответ умещается в «отправит три письма из white-list и упрётся в квоту» — контур собран правильно. Если начинается со «зайдёт в базу» — права ещё ждут своей очереди.
Связь с остальным контуром
Ограничение полномочий — центральный, но не единственный элемент: оно работает в связке с картой рисков агентных систем, журналированием шагов, контролем MCP-серверов как источника инструментов и регулярными проверками устойчивости в формате ИИ-RED. Самопроверку до внедрения агентов ускоряет тест зрелости защиты ИИ: вопросы о правах и подтверждениях там идут первыми.
Пример матрицы полномочий
Матрица сводит сценарии агента к читаемой таблице, которую понимают и разработчики, и аудиторы:
| Действие | Право агента | Контроль | Эскалация |
|---|---|---|---|
| Чтение справочника | разрешено | журнал | нет |
| Создание черновика письма | разрешено | white-list получателей | нет |
| Отправка письма | только из white-list | политика действий | вне списка — оператор |
| Изменение записи в учёте | только статусные поля | валидация схемы | прочее — оператор |
| Финансовые операции | нет | блок на уровне API | всегда человек |
Заполнение такой таблицы на проектировании — самый дешёвый момент безопасности: пока права описаны на бумаге, их обрезание стоит часы; после запуска — недели рефакторинга и согласований.
Заключительный принцип: ограничение полномочий — не разовый проект, а свойство жизненного цикла агента. Права проектируются до запуска, проверяются при каждом изменении сценария, пересматриваются по расписанию и откатываются при увольнениях и закрытиях проектов. Агент, чьи полномочия никто не пересматривал полгода, статистически опаснее агента, запущенного вчера: сценарий уже изменился, а права остались. Дисциплина сопровождения прав — скучная работа, и именно поэтому она чаще всего становится тем единственным барьером, который останавливает реальную атаку. Начать можно уже с текущего списка агентов: чаще всего одна-две строки матрицы, где право совпадает с необратимым действием, объясняют почти весь накопленный риск.