Безопасность / 12 июля 2026 / 6 минут

Как не отдать агенту лишние данные: read-only и границы доступа

Агент читает только разрешённое, не отправляет без человека и считает входящее письмо недоверенным контентом. Принципы границ доступа.

Короткий ответ: Границы доступа задаются до запуска: агент получает только нужные источники, действия ограничены архитектурой — например, read-only к разрешённым представлениям базы, — входящие письма считаются недоверенным контентом, а финальные действия подтверждает человек. Лишние источники не подключаются.

Минимальный доступ

Необходимый доступ зависит от материалов: источники, разрешённые действия, контур обработки и срок хранения задаются до запуска, лишние источники не подключаются. Это правило зафиксировано в паспортах агентов и в разделе безопасности.

Read-only в архитектуре

Консультант по базе данных формирует SQL-запросы только к разрешённым представлениям PostgreSQL: запись и изменение данных запрещены на уровне архитектуры, а корпоративные политики доступа не обходятся. Граница не зависит от формулировки вопроса.

Недоверенный контент

Входящее письмо — недоверенный контент: инструкции внутри письма не могут переопределить правила критичности, контент-фильтр блокирует prompt injection, а промпт классификации разделён на защищённый контракт и редактируемую бизнес-политику. Для юридических обращений автогенерация ответа заблокирована вовсе.

Человек как последняя граница

Отправка письма, правовая позиция, публикация и любое трудноотменяемое действие требуют явного подтверждения человека. Границы доступа плюс человеческое подтверждение — две половины одного принципа: агент работает внутри периметра, решения остаются у людей.

Читайте также: Локальный контур: когда данные не должны покидать компьютер · Синтетическое демо: почему честная демонстрация лучше «живого кейса»

Вопросы и ответы

Можно ли расширить доступ после запуска?

Да, через явное изменение разрешений: новые источники и действия фиксируются в паспорте и журнале, а не подключаются молча.

Что мешает агенту прочитать всю базу?

Ролевая модель: агент видит только разрешённые представления, выданные конкретной роли пользователя.

Почему входящее письмо — недоверенный контент?

Потому что в нём могут быть инструкции, пытающиеся переопределить поведение агента; правила критичности детерминированные и не переопределяются из письма.

Что такое read-only доступ?

Агент видит только разрешённые данные и не может их изменить: подключение к базе — через представления без права записи.

Зачем ограничивать действия агента?

Чем меньше разрешений, тем меньше последствия ошибки: каждый источник и инструмент подключается отдельно.

Может ли агент расширить свои права?

Нет: разрешения задаются до запуска и фиксируются в паспорте; изменение — только явным решением.

Что такое детерминированные правила критичности?

Правила, которые не переопределяются из входящего контента: письмо не может изменить поведение агента.

Как проверить, какие данные видел агент?

По журналу: входы, этапы и решения образуют читаемую трассу запуска.

Что происходит с чувствительным действием?

Последствие объясняется до подтверждения; без явного согласия действие не выполняется.

Где описаны границы каждого агента?

В паспорте: задача, вход, процесс, выход, ограничения, разрешения, контур и проверка — восемь полей документированы.

Первый шаг

Выберите готовое решение или опишите свой процесс.

Выберите одного из двенадцати агентов и субагентов, или заполните анкету для индивидуальной разработки.

Поиск по agentseffect.com

Быстрые ссылки