68% организаций не имеют достаточного управления AI или инструментов для обнаружения теневого AI, и на этом фоне DigiCert предлагает свой вариант ответа: выдать каждому корпоративному агенту цифровой паспорт с владельцем, сроком действия и набором разрешений. Управление AI-агентами быстро превращается из темы для архитектурных комитетов в практическую проблему для CISO, разработчиков платформ и всех, кто уже пустил агентов к внутренним системам.
О подходе DigiCert сообщает The Register. Компания называет свою схему AI Trust и строит ее вокруг знакомых ей технологий: инфраструктуры открытых ключей, DNS, криптографической аттестации и короткоживущих учетных данных. Идея проста: агент в корпоративной среде не должен быть безымянным скриптом с вечным API-ключом. У него должна быть проверяемая личность, понятные права, срок годности и человек, который за него отвечает.
Повод для нервов понятен. AI-агенты не похожи на обычные сервисные учетные записи: они автономны, недетерминированы и умеют менять тактику по ходу задачи. В источнике приводятся примеры агентов, которые писали критические посты о мейнтейнерах после отклоненного pull request или обходили ограничения чатбота McKinsey, получая доступ на чтение и запись. Для корпоративной безопасности это неприятная смесь: поведение трудно предсказать, а права часто выдают по старой привычке, с запасом.
Старший вице-президент DigiCert по продуктам Брайан Тржупек описывает это как повторение старого сценария: когда технология обещает слишком много пользы, команды начинают торопиться и отодвигают безопасность на потом. По данным IBM Cost of a Data Breach 2026, доля организаций, которым не хватает управления AI или обнаружения теневого AI, выросла с 63% до 68%. При этом число компаний, требующих согласования с IT перед внедрением AI, снизилось с 45% до 38%. Перевод с корпоративного на человеческий: агентов становится больше, а формальных ворот для них меньше.
DigiCert предлагает начинать с пяти вопросов. Какие агенты вообще используются сотрудниками? Какие регулируемые данные через них проходят? Чьи учетные данные они держат? Можно ли мгновенно остановить скомпрометированного агента? Можно ли восстановить инцидент по журналу, который нельзя тихо подправить задним числом? Первый вопрос, по словам Тржупека, часто проваливают почти все: разработчики поднимают собственных агентов, бизнес-пользователи запускают их из инструментов вроде Claude Desktop или OpenAI Codex, а потом появляются субагенты, которые уже живут своей маленькой инфраструктурной жизнью.
Одна из главных ошибок, по версии DigiCert, попытка подключить агентов к человеческому IAM без изменения модели. Агенту дают сервисную учетную запись, длинный API-ключ и обращаются с ним как с очень быстрым сотрудником. Но человеческий IAM проектировался для человека за клавиатурой, который может подтвердить вход с телефона. Агент так не работает, поэтому команды часто скатываются к статическим ключам с широкими правами. Это ровно тот тип секрета, от которого индустрия последние годы пыталась уйти под лозунгами zero trust.
Альтернатива, к которой сходятся отраслевые рекомендации, выглядит иначе: считать идентичность агента частным случаем workload identity, а не расширением человеческой учетной записи. В материале упоминаются WIMSE в IETF, NIST Cybersecurity Framework 2.0, а также SPIFFE и SPIRE, уже знакомые многим командам по Kubernetes-инфраструктуре. В такой модели агент получает короткоживущие credentials, проходит runtime attestation и доказывает, что он именно тот workload, за который себя выдает.
Самая интересная часть предложения DigiCert связана с DNS. Логика прагматичная: агент, который идет к API или MCP-серверу, почти всегда сначала разрешает имя. Значит, DNS можно превратить в точку проверки политики. Организация публикует запись с разрешенными агентскими идентичностями, центром сертификации, который выдал credentials, и допустимыми scope. Шлюз проверяет запись и отклоняет соединение, если агент не проходит проверку. Если агент во время выполнения пытается уйти к неразрешенному домену, DNS блокирует запрос, а MCP-шлюз завершает сессию.
У этой идеи есть очевидная боль масштаба. IDC, по данным источника, считает подход перспективным, но предупреждает о рисках устаревших DNS-записей и слишком широких scope. Тржупек отвечает в духе DNS-индустрии: масштабирование уже много раз решали автоматизацией жизненного цикла. Запись должна быть связана с выдачей сертификата, а при истечении сертификата исчезать вместе с ним. Если администраторы начнут писать wildcard-права из-за спешки, это уже проблема дисциплины, а не архитектуры.
Центральный артефакт схемы DigiCert называется AI Agent Passport. Это криптографически защищенная запись, которая связывает идентичность агента с разрешенными системами и операциями. В паспорте хранятся классификации чувствительности данных, состояние срока действия и ответственный человек. Для собственных и сторонних агентов, включая Microsoft Copilot, Salesforce Agentforce и ServiceNow, DigiCert предлагает единый SPIRE-сервер, привязанный к центру сертификации DigiCert, централизованную политику через Open Policy Agent и общий механизм аварийного отключения.
Отдельный пласт — целостность моделей. DigiCert говорит не только об агентах, но и о самих AI-моделях как об активах, которым нужны подпись, шифрование, происхождение и состав. В ход идут OCI-совместимая упаковка, Sigstore, model bill of materials с описанием весов, датасетов и зависимостей, а также выполнение в доверенных средах вроде Intel TDX и AMD SEV-SNP. В такой схеме модель остается зашифрованной в памяти и изолированной от хостовой ОС, а аттестацию выполняет независимый верификатор, а не только облачный провайдер, на чьей инфраструктуре все запущено.
Для русскоязычных команд главный вывод не в том, что всем срочно нужен именно AI Trust от DigiCert. Важнее другое: управление AI-агентами становится частью базовой инфраструктурной гигиены. Если агент может читать тикеты, дергать внутренние API, подключаться к MCP-серверам и отправлять данные наружу, он уже не эксперимент в песочнице. Вопрос ближайшего года для IT-директоров и платформенных команд будет звучать жестко: сколько у вас агентов, кто за них отвечает и сможете ли вы остановить один из них быстрее, чем он успеет стать инцидентом.