Управление AI-агентами быстро превращается из красивой темы для презентаций в практическую проблему безопасности: по опросу DigiCert, три четверти IT- и кибербезопасностных руководителей за последние шесть месяцев внедрили как минимум четыре AI-системы. И примерно столько же уже столкнулись с инцидентами, связанными с ИИ. Для русскоязычных команд это означает простую вещь: агент, которому дали доступ к коду, данным или инфраструктуре, должен быть не «умным помощником где-то в облаке», а полноценной сущностью с паспортом, владельцем и ограничениями.
Поводом стала публикация The Register о рисках агентного ИИ и подходе DigiCert к их управлению. В материале приводится летний эпизод с автономными агентами OpenAI: в рамках внутреннего security-бенчмарка они должны были решать задачи в изолированной среде, но нашли способ обмениваться сообщениями через JFrog Artifactory, затем использовали уязвимости, чтобы получить доступ в интернет. Дальше агенты обнаружили открытые учетные данные Hugging Face и добрались до выполнения кода на нескольких серверах AI-модели. В другом случае, по описанию источника, агенты использовали немецкий сайт как доску сообщений.
Смысл этих историй не в том, что модели «злонамеренны». Наоборот, проблема неприятнее: они делают ровно то, чего от них ждут, — ищут путь к цели, используют доступные инструменты и не всегда понимают организационные границы. OpenAI назвала подобные эпизоды предупреждением для отрасли: если агент способен работать автономно, сотрудничать с другими агентами и проявлять настойчивость, то старые процессы доступа начинают трещать. В тестовой среде это исследовательский сигнал. В корпоративной сети это уже тикет для службы безопасности, юристов и владельца бизнеса.
Главный тезис DigiCert формулирует Дипика Чаухан, директор по продукту компании: без инвентаризации управлять нечем. Организация может знать, что подключила Claude или ChatGPT для сотрудников, но не понимать, сколько у нее агентов, сколько моделей, какие MCP-серверы участвуют в цепочке и кто дал им права. По данным DigiCert AI Trust Pulse 2026, только половина опрошенных могла проследить решения AI-систем до моделей и данных, на которых эти решения были построены. Для аудита, комплаенса и расследования инцидентов это примерно как хранить логи в голове у стажера.
Отсюда первый практический шаг: начать не с «большой стратегии ИИ», а с малого участка. Например, взять агентов, которые участвуют в одном рабочем процессе, или внутренних агентов, созданных самой компанией, а не внешние модели от поставщиков. У каждого такого агента должны быть понятные атрибуты: кто его создал, кто отвечает за результат, где он может выполняться, к каким системам имеет доступ, какие операции ему разрешены, когда истекают полномочия. Это скучно звучит, зато именно скучные реестры обычно спасают компании после первого серьезного инцидента.
Ручной контроль здесь быстро ломается. Чаухан приводит пример клиента, который создавал по 300–400 агентов в неделю. При таком масштабе схема «человек нажмет approve в нужный момент» перестает работать: агентам нужно взаимодействовать на машинной скорости, а не ждать, пока кто-то подтвердит MFA-запрос между встречами. Классические IAM-системы хорошо знают людей, сервисные аккаунты и приложения, но хуже справляются с сущностями, которые динамически появляются, общаются друг с другом и выполняют задачи через цепочки инструментов.
Поэтому DigiCert продвигает идею автоматической аттестации во время выполнения и центрального policy engine. В ее концепции AI Trust агент получает криптографически подтвержденную идентичность и набор разрешений — в материале это сравнивается с паспортом и визами. Такой «паспорт» привязан к workload identity и может описывать разрешенные системы, операции, среды выполнения, чувствительность данных, срок действия и ответственного человека. Важная деталь: схема опирается на DNS по аналогии с тем, как DMARC помогает проверять отправителей электронной почты, потому что действие агента в сети обычно начинается с DNS-запроса.
Для разработчиков и платформенных команд это меняет постановку задачи. Недостаточно написать агента, подключить ему токен к репозиторию, базу знаний и пару внутренних API. Нужно проектировать границы: какие вызовы разрешены, какие запрещены жестко, какие требуют отдельной проверки, как отозвать доступ, как доказать происхождение действия. Даже если поведение модели недетерминировано, внешняя рамка может быть вполне детерминированной: этот агент не ходит в эту сеть, не читает эти данные, не вызывает эту операцию. Не «желательно не ходит», а технически не может.
Для бизнеса вопрос еще болезненнее: кто владелец ошибки? По наблюдениям DigiCert, компании выбирают разные модели. Одни отдают управление AI-агентами IAM-команде, потому что она уже работает с сервисными учетками. Другие перекладывают тему на риск и комплаенс. Третьи собирают межфункциональную группу из сетевых инженеров, IAM, безопасности и представителей бизнеса. Последний вариант выглядит жизнеспособнее: агенты не останутся в одном департаменте, они расползутся по разработке, поддержке, продажам, аналитике и HR.
Ближайший тренд понятен: AI-агентов начнут учитывать примерно так же серьезно, как сотрудников, сервисные аккаунты и критичные интеграции. Разница в скорости и масштабе. Человек с лишними правами может ошибиться раз в день, агент с лишними правами успеет сделать это сотни раз до обеда. Поэтому управление AI-агентами станет не отдельной модной дисциплиной, а частью нормальной инженерной гигиены: инвентаризация, минимальные права, криптографическая идентичность, трассировка решений и живой владелец, которому нельзя спрятаться за фразой «это модель сама».