95% участников глобального опроса Enterprise Management Associates уже используют ИИ-агентов в проде или хотя бы в ограниченных пилотах, а сами агенты, по оценке Ory, скоро будут численно доминировать над людьми в цифровых контурах в пропорции 144 к 1. На этом фоне безопасность ИИ-агентов внезапно перестает быть темой для красивых слайдов и превращается в вполне приземленный вопрос: кто именно ходит по вашим API, читает документы, отправляет письма и имеет право нажимать кнопки от имени бизнеса.
Об этом как раз пишет The New Stack, где 28 мая вышла спонсорская колонка Джастина Долли, Chief Customer and Security Officer в Ory. Тезис у автора жесткий, но понятный любому инженеру, который хоть раз разбирался с правами в продакшене: старая модель IAM плохо подходит для мира, где рядом с пользователем работает не один сервис, а рой автономных агентов, умеющих не только отвечать, но и действовать.
Главная проблема, по версии Ory, в том, что многие агенты работают в режиме identity vacuum — буквально в вакууме идентичности. На практике это выглядит знакомо: агент запускается под сервисной учеткой с широкими правами или вообще наследует доступ пользователя, который его вызвал. Для разработчика это удобно, для безопасника почти всегда плохо. Если обычное веб-приложение после некорректного ввода чаще всего просто отдает плохой результат, то агент при удачной prompt injection-атаке может выполнить вредоносный вызов инструмента, полезть в чувствительные данные или инициировать действие, которого никто не планировал. В колонке приводится цифра: 80% респондентов уже видели, как такие системы выходят за пределы ожидаемого поведения.
Отдельная боль — RAG-сценарии. Если агент подтягивает в контекст документ с вредоносными инструкциями, то этот документ фактически начинает диктовать ему поведение поверх исходных ограничений. Это не теоретическая угроза из презентации с красными стрелками, а вполне рабочий класс атак, где компрометация идет не через логин-форму, а через «полезный» контент. Автор статьи предлагает смотреть на это не как на баг промпта, а как на проблему авторизации: агент вообще не должен получать документ, если у него нет права его видеть. Логика простая: нет доступа к объекту — нет и шанса, что объект отравит контекст.
В материале есть и более неприятные цифры. 39% участников опроса сообщили о случаях несанкционированного доступа с участием агентов. Еще 33%, по данным SailPoint, сталкивались с тем, что агенты некорректно обращались с закрытыми данными. При этом большинство опрошенных не считают свою инфраструктуру управления доступом готовой к новой нагрузке: 62% говорят, что их решения не готовы к отказоустойчивости в агентной среде, 49% — к вопросам соответствия требованиям, еще 62% — к масштабированию, а 59% прямо признают неготовность с точки зрения безопасности. Иными словами, рынок уже запускает агентов, а контур управления правами у многих остался из эпохи «пользователь плюс веб-морда».
Контекст здесь важнее самой колонки. За последние полтора года ИИ-агенты резко вышли из режима демо, где они красиво бронируют столик в ролике для инвесторов, в режим рабочих интеграций с CRM, тикетницами, хранилищами, корпоративной почтой и внутренними API. Это меняет не интерфейс, а модель угроз. Если раньше идентификация была слоем вокруг человека и нескольких предсказуемых сервисов, то теперь в системе появляются десятки и сотни нечеловеческих сущностей с разной длительностью жизни, разными задачами и неочевидными цепочками делегирования. В статье их называют non-human identities, и это, пожалуй, самый полезный термин во всем тексте. Без него разговор про безопасность ИИ-агентов быстро скатывается в обсуждение «умных» моделей, хотя проблема часто прячется в банальном вопросе: чей это токен, на каком основании он выдан и как его отозвать, не уронив половину сервиса.
В качестве иллюстрации автор приводит историю вокруг Claude Mythos, модели Anthropic, которую компания связывала с автоматизированным поиском большого числа уязвимостей. Здесь важно не впадать в техноапокалипсис и не принимать маркетинговые формулировки на веру, но сам ход мысли понятен: ИИ ускоряет поиск дыр, а процессы исправления в компаниях по-прежнему идут в человеческом темпе — через встречи, бэклоги, патч-циклы и бесконечные согласования. Для IAM это особенно неприятно, потому что компрометация идентичности открывает путь дальше по инфраструктуре. Если атакующий получает контроль над агентом с широкими правами, дальше начинается уже не спор о качестве промпта, а нормальное lateral movement, только в новом интерфейсе.
Практический рецепт у Ory довольно классический, и именно поэтому его сложно игнорировать. Агентов предлагают считать первоклассными идентичностями, а не случайными приложениями «где-то сбоку». Отсюда следуют базовые меры: отдельная аутентификация через identity provider, короткоживущие OAuth2-токены, минимально необходимые права и модель доступа, завязанная не на роли как таковые, а на отношения между сущностями. Для этого в колонке продвигается ReBAC, графовая модель авторизации, где можно явно описать, какой агент к какому документу, инструменту или API имеет доступ и почему. Для среды, где один оркестратор дергает пачку дочерних агентов, а те в свою очередь лезут в десяток внутренних систем, такой подход звучит куда реалистичнее, чем надежда на универсальный «защитный промпт».
Есть и несколько очень земных ловушек, которые автор перечисляет без особых украшений. Первая — давать агенту административные права «на время разработки», а потом забывать это исправить. Вторая — перегрузить систему проверками так, что пользователи начнут обходить безопасный путь ради скорости. Третья — плодить «призрачных агентов», чьи задачи давно завершились, а ключи и токены продолжают жить. Для российских команд, которые сейчас массово встраивают LLM-функции в внутренние продукты, это, возможно, самая полезная часть истории. Не потому, что рынок внезапно открыл тайну identity graph, а потому, что старая привычка сначала выдать широкие права, а потом «дожать политику позже» в агентной среде становится заметно дороже.
Безопасность ИИ-агентов все меньше похожа на отдельный раздел в AI-стратегии и все больше — на новую версию старой дисциплины IAM, только с большей скоростью, худшей наблюдаемостью и более неприятной ценой ошибки. Похоже, в ближайшие кварталы выиграют не те, кто громче всех рассказывает про автономность, а те, кто сумеет ответить на скучный вопрос: как вы идентифицируете агента, ограничиваете его права и отзываетe доступ, когда он больше не нужен.