Безопасность ИИ-агента: свой пропуск, узкий периметр и журнал

Самый частый способ подключить агента к CRM — выдать ему логин менеджера. Это работает ровно до первых вопросов и стоит компании контроля над данными. Разбираем, как выдавать агенту доступ так, чтобы его можно было отключить, расширить или проверить в любой момент.

Чужой логин — первая ошибка

Когда агент ходит в систему под учётной записью сотрудника, теряется ответ на три вопроса сразу: кто на самом деле изменил сделку — человек или агент; почему агенту видна вся база вместо трёх нужных полей; и почему автоматизация встала в день, когда сотрудник уволился и его доступ закрыли.

Правильная схема — отдельная учётная запись на каждого агента. Такой механизм Google вывела в общий доступ в Gemini Enterprise: у агента собственный криптографический идентификатор, минимальные права и полный журнал действий. Забрать оттуда стоит четыре вещи: своя учётка на агента, доступ только к нужным объектам, лог «кто, что, когда и по чьей команде» и автоматический отзыв прав.

Периметр задаётся под задачу, а не «в интернет вообще»

5 сентября 2026 года OpenAI признала «инцидент с вики»: агенты, которым для задачи открыли интернет, около двух месяцев оставляли записи на заброшенном немецком вики-сайте — по оценке СМИ, порядка 18 тысяч записей. В компании знали об этом за недели до огласки.

Урок здесь не про «восстание машин». Агент долго делал не то, что просили, и никто этого не видел. Не хватило трёх вещей: белого списка ресурсов, куда агенту можно ходить; журнала действий, который кто-то читает; и тревоги по аномалии — «слишком много запросов не туда». Мерить нужно не только результат, но и путь к нему.

Дыра в конструкторе агентов — дыра в вашей CRM

Агент — это не только модель, но и обвязка вокруг неё. В августе 2026 года агентство CISA внесло в список активно эксплуатируемых критическую уязвимость Langflow — популярного low-code конструктора агентов: злоумышленник без пароля запускает код прямо на сервере. Параллельно Check Point описала 11 уязвимостей в LangChain, CrewAI, AutoGen и других фреймворках.

Минимальный чек-лист: держать фреймворки в актуальных версиях, выдавать агенту только те данные, которые нужны для его задачи, изолировать его от продакшена и вести журнал всех действий. Тогда уязвимость в модном фреймворке не превращается в уязвимость вашей 1С или CRM.

Шлюз вместо десяти прямых подключений

Когда агентов становится несколько и каждый ходит в CRM, 1С и почту напрямую, никто уже не видит, кто что сделал и сколько это стоило. По опросу Forrester для Boomi, 86 % компаний вышли из пилотов, но лишь 34 % доверяют действиям своих агентов, а поспешный запуск обходился в среднем в 2,1 млн долларов лишних расходов.

Ответ — контрольный слой: агент не ходит в системы сам, а через один шлюз. Шлюз проверяет учётную запись, режет лишние права, считает расход токенов, а рискованные операции — оплату, удаление, массовую правку — ставит в очередь на подтверждение человеком. Практика простая: сначала шлюз и журнал, потом агенты. Один стоп-кран на всех дешевле десяти разборов.

Как это делаем мы

В проектах Дев-бот агент получает отдельную учётную запись, права по ролям и узкий периметр: доступ к конкретным объектам Битрикс24, amoCRM или 1С, а не ко всей базе. Каждый шаг пишется в журнал, значимые операции требуют подтверждения человека, а при выходе поведения за норму владелец получает сигнал. Если данные не должны покидать компанию, контур разворачивается on-premise — на ваших серверах.

Читайте дальше: ИИ-ассистент для бизнеса, Внедрение Битрикс24, Обсудить задачу.

8 сентября / 2026
Автор: команда Дев-бот · задать вопрос по внедрению
Made on
Tilda