Когда агент ходит в систему под учётной записью сотрудника, теряется ответ на три вопроса сразу: кто на самом деле изменил сделку — человек или агент; почему агенту видна вся база вместо трёх нужных полей; и почему автоматизация встала в день, когда сотрудник уволился и его доступ закрыли.
Правильная схема — отдельная учётная запись на каждого агента. Такой механизм Google вывела в общий доступ в Gemini Enterprise: у агента собственный криптографический идентификатор, минимальные права и полный журнал действий. Забрать оттуда стоит четыре вещи: своя учётка на агента, доступ только к нужным объектам, лог «кто, что, когда и по чьей команде» и автоматический отзыв прав.
5 сентября 2026 года OpenAI признала «инцидент с вики»: агенты, которым для задачи открыли интернет, около двух месяцев оставляли записи на заброшенном немецком вики-сайте — по оценке СМИ, порядка 18 тысяч записей. В компании знали об этом за недели до огласки.
Урок здесь не про «восстание машин». Агент долго делал не то, что просили, и никто этого не видел. Не хватило трёх вещей: белого списка ресурсов, куда агенту можно ходить; журнала действий, который кто-то читает; и тревоги по аномалии — «слишком много запросов не туда». Мерить нужно не только результат, но и путь к нему.
Агент — это не только модель, но и обвязка вокруг неё. В августе 2026 года агентство CISA внесло в список активно эксплуатируемых критическую уязвимость Langflow — популярного low-code конструктора агентов: злоумышленник без пароля запускает код прямо на сервере. Параллельно Check Point описала 11 уязвимостей в LangChain, CrewAI, AutoGen и других фреймворках.
Минимальный чек-лист: держать фреймворки в актуальных версиях, выдавать агенту только те данные, которые нужны для его задачи, изолировать его от продакшена и вести журнал всех действий. Тогда уязвимость в модном фреймворке не превращается в уязвимость вашей 1С или CRM.
Когда агентов становится несколько и каждый ходит в CRM, 1С и почту напрямую, никто уже не видит, кто что сделал и сколько это стоило. По опросу Forrester для Boomi, 86 % компаний вышли из пилотов, но лишь 34 % доверяют действиям своих агентов, а поспешный запуск обходился в среднем в 2,1 млн долларов лишних расходов.
Ответ — контрольный слой: агент не ходит в системы сам, а через один шлюз. Шлюз проверяет учётную запись, режет лишние права, считает расход токенов, а рискованные операции — оплату, удаление, массовую правку — ставит в очередь на подтверждение человеком. Практика простая: сначала шлюз и журнал, потом агенты. Один стоп-кран на всех дешевле десяти разборов.
В проектах Дев-бот агент получает отдельную учётную запись, права по ролям и узкий периметр: доступ к конкретным объектам Битрикс24, amoCRM или 1С, а не ко всей базе. Каждый шаг пишется в журнал, значимые операции требуют подтверждения человека, а при выходе поведения за норму владелец получает сигнал. Если данные не должны покидать компанию, контур разворачивается on-premise — на ваших серверах.
Читайте дальше: ИИ-ассистент для бизнеса, Внедрение Битрикс24, Обсудить задачу.