Стартап Arcade.dev, работающий на стыке AI и корпоративной безопасности, предложил то, чего экосистеме авторизации MCP явно не хватало: управляемый слой прав доступа между моделью и бизнес-системами. По данным The New Stack, речь не про очередной «агент для всего», а про более приземленную вещь: как дать AI-агенту доступ к почте, базам, API и внутренним сервисам так, чтобы он не жил с правами администратора и не превращал комплаенс в фэнтези.
Сама постановка проблемы для корпоративного рынка вполне болезненная. MCP, Model Context Protocol, быстро стал удобным стандартом для подключения моделей к инструментам и данным. Но одно дело дать агенту увидеть список доступных функций, и совсем другое — гарантировать, что он вызовет только то, что ему действительно разрешено, причем в рамках политики компании, а не в логике «модель так решила». Именно на этот разрыв и нацелилась Arcade.dev. Ее сооснователь Алекс Салазар, бывший продуктовый руководитель Okta, формулирует проблему без лишней поэзии: проверить личность относительно просто, а вот ограничить, что именно агент может читать, менять и запускать, уже сильно сложнее.
История у компании показательная. Салазар запустил Arcade в 2024 году вместе с техническим директором Сэмом Парти, который раньше работал principal applied engineer в Redis. Изначально команда строила диагностического AI-агента для серверов и баз данных. Но довольно быстро уперлась в два неприятных факта. Во-первых, чем больше агент задает вопросов большой языковой модели, тем выше шанс словить галлюцинацию хотя бы один раз. Во-вторых, чтобы такой агент был полезен, ему нужен очень широкий доступ к приложениям, базам и API. И тут возникает вопрос, который любой ИБ-директор задаст раньше, чем успеет остыть кофе: кто вообще в здравом уме даст экспериментальному агенту права суперпользователя на проде?
Ответом стало разделение на два слоя: reasoning layer, где модель думает, и action layer, где исполняются действия через инструменты. Как только эти слои развели, стало понятно, что главный продукт не сам агент, а прослойка, которая контролирует его полномочия. В этом и состоит ставка Arcade на авторизацию MCP. Компания строит MCP-серверы для корпоративных систем так, чтобы в них изначально были зашиты политики доступа, контроль исполнения и аудит. Проще говоря, агент не получает человеческие учетные данные целиком и не наследует весь набор пользовательских прав; вместо этого он проходит через слой, который решает, можно ли выполнить конкретный вызов, с какими параметрами и в каком контексте.
Для корпоративной IT-инфраструктуры это уже не косметика. По словам компании, ее проприетарный runtime проверяет запросы модели на доступ к инструментам, сверяет их с корпоративным каталогом пользователей и ролей и пропускает выполнение через комплаенс-фильтры. Если агент начинает фантазировать или пытается сделать не то, система должна поймать ошибку на этапе исполнения, а не постфактум в отчете о происшествии. Плюс формируются аудиторские логи, которые отделяют человеческое намерение от действий агента. Для банков, ритейла, телекомов и любых компаний с тяжелым регуляторным хвостом это звучит куда полезнее, чем очередной рассказ про «умного помощника».
Отдельно важно, что Arcade продает не только идею, но и архитектурный компромисс, который понятен крупному заказчику. Ее технологии могут работать внутри частного контура клиента, а не обязательно в облаке вендора. Для компаний, которые нервно относятся к выносу служебных данных во внешние SaaS, это серьезный аргумент. Инвесторы, похоже, тоже решили, что тема попала в нерв рынка: Arcade.dev привлекла $60 млн в раунде Series A под руководством SYN Ventures, а в числе стратегических инвесторов названы Morgan Stanley и Wipro. Годом ранее у компании был seed-раунд на $12 млн. Для рынка AI-безопасности это сигнал вполне однозначный: деньги идут не только в модели и агентов, но и в инфраструктуру контроля над ними.
Риторика со стороны инвесторов тоже показательна. Основатель SYN Ventures Джей Лик, бывший CISO Blackstone, назвал авторизацию агентов одной из главных новых проблем в AI. Его аргумент предельно прагматичен: человек хотя бы ограничен страхом потерять работу, доступ или бонус, а агент будет последовательно использовать все унаследованные разрешения ради достижения цели. Иначе говоря, классические guardrails, написанные на уровне подсказок и надежд, для production-среды не годятся. Нужен жесткий исполнительный слой, который говорит не «агенту лучше бы так не делать», а «выполнение этого действия технически невозможно».
Для разработчиков и архитекторов здесь есть неприятная, но полезная мысль. Сам по себе MCP решил проблему совместимости между моделями и инструментами, однако не решил проблему ответственности. Если агент умеет сходить в CRM, ERP, почту и внутренний Git, ему недостаточно красивого JSON-RPC и списка tool definitions. Нужны роли, делегирование полномочий, следы аудита, ограничения на уровне вызовов и внятная модель того, кто именно отвечает за действие: пользователь, приложение или агент. На языке enterprise это уже не «интеграция AI», а полноценный IAM для машинных исполнителей. И авторизация MCP здесь выглядит не дополнительной опцией, а базовым слоем, без которого пилоты так и будут оставаться пилотами.
На практике это ставит рынок перед неудобным вопросом: кто быстрее станет стандартом в мире агентных систем — сами протоколы подключения или прослойки, которые умеют говорить агентам «нет»? Если второй класс продуктов начнет расти так же быстро, как растет интерес к MCP, следующим полем конкуренции в AI станет уже не качество рассуждений модели, а качество технического контроля над ее правами.