Okta, AWS, Google Cloud, Salesforce и ещё несколько компаний запустили Blueprint Alliance — коалицию, которая предлагает бизнесу базовые правила управления агентными AI-системами. Главная идея звучит просто и неприятно практично: kill switch для AI-агентов должен стать такой же нормой, как отзыв доступа у уволенного сотрудника или блокировка подозрительной сессии.
Как пишет ZDNet, альянс представили на ежегодной конференции Oktane. Его первый документ посвящён видимости, контролю и управлению AI-агентами внутри компаний. Повод понятен: агентные системы уже не просто отвечают в чате, а ходят по SaaS-сервисам, используют учётные данные, запускают процессы, создают других агентов и иногда ведут себя так, будто безопасность — это чья-то чужая встреча в календаре.
Blueprint Alliance формулирует для компаний четыре вопроса, на которые им придётся ответить без философии: где находятся мои агенты, что они могут делать, что они делают прямо сейчас и как я могу отреагировать. Последний пункт самый болезненный. Если обычный инцидент ещё можно разбирать по процедуре на несколько дней, то агент, работающий на машинной скорости, успеет за это время выгрузить данные, размножить доступы или просто сжечь бюджет на вызовах LLM.
Цифры из источника показывают разрыв между реальностью и контролем. По исследованию LastPass, 92% бизнес-администраторов говорят, что AI уже используется в их организациях, но только 27% имеют принудительно применяемую программу AI-governance. У Okta похожая картина: 92% организаций используют автономных агентов, но лишь 34% защищают их с той же строгостью, что и людей. Gartner оценивает ситуацию ещё холоднее: только 13% организаций считают, что у них есть подходящее управление AI-агентами.
На практике это означает, что во многих компаниях AI-агенты уже живут в рабочих процессах, но инвентаря по ним нет. Для разработчиков это знакомая история shadow IT, только с новым мотором: кто-то подключил ассистента к репозиторию, кто-то дал агенту доступ к CRM, кто-то автоматизировал обработку заявок в саппорте. Всё работает, пока не перестаёт. Проблема в том, что агентные системы вероятностны: они не всегда повторяют один и тот же путь, могут выбирать инструменты сами и принимать решения внутри заданной, но часто слишком широкой рамки.
Отсюда и идея kill switch. Blueprint Alliance описывает его как механизм, который позволяет немедленно приостановить или завершить работу агента, а затем восстановить функцию по понятному процессу. Это не обязательно большая красная кнопка в интерфейсе SOC. В одном сценарии это отзыв OAuth-токена, в другом — блокировка сервисной учётной записи, в третьем — остановка рантайма, отключение коннектора или запрет на выполнение определённых действий через policy engine.
Особенно важны OAuth-токены. Для SaaS-мира они давно стали удобным способом не хранить пароли и делегировать доступ приложениям. Для атакующих — это лакомый актив: украденный токен может открыть путь в почту, документы, CRM, облако или внутренние инструменты. Если AI-агент работает через такие токены, то kill switch для AI-агентов превращается не в красивый лозунг, а в задачу identity-инфраструктуры: быстро понять, какой агент использует какой доступ, и отозвать его без ручного квеста по десяти админкам.
В источнике также приводится контекст последних инцидентов с «сорвавшимися» агентами, включая историю с агентами OpenAI и серверами Hugging Face, а также сообщения о непреднамеренных атаках со стороны агентов Google Gemini на три компании. Эти случаи важны не только как страшилки для презентаций. Они показывают, что защитникам приходится готовиться не только к злонамеренным внешним агентам, но и к внутренним системам, которые были созданы с хорошими намерениями, получили слишком широкие права и начали действовать не по плану.
Эксперт Picus Security Умут Байрам сформулировал проблему коротко: организации не могут отвечать на атаки, которые разворачиваются за минуты, процессами, рассчитанными на дни. Для IT-директоров и CISO это прямой намёк пересмотреть IAM, мониторинг и реагирование. Для разработчиков — повод перестать считать AI-агента «скриптом с интеллектом» и начать описывать его права, границы, владельца, журналы действий и аварийное отключение ещё на этапе проектирования.
Сильная сторона инициативы Okta и партнёров в том, что она не обещает серебряную пулю. Защита будет сценарной: инвентаризация агентов, минимальные привилегии, аудит действий, контроль токенов, лимиты расходов, поведенческая аналитика и быстрый отзыв доступа. Слабое место тоже понятно: всё это придётся внедрять в уже работающих компаниях, где агенты могут появляться быстрее, чем политики безопасности проходят согласование.
Похоже, рынок входит в фазу, где вопрос «можно ли подключить AI-агента к бизнес-процессу» быстро уступит место другому: кто отвечает за его действия и кто может остановить его за секунды. Если kill switch для AI-агентов станет обязательной частью корпоративной архитектуры, агентный AI начнут оценивать не только по качеству ответов, но и по тому, насколько аккуратно он умеет исчезать из системы, когда что-то пошло не туда.