Какие доступы давать ИИ-агенту: как новому сотруднику

Агент читает данные, а не правит: чтение вместо записи, шаблоны для новых записей, без права редактировать базу и без доступа к Docker. Как для новичка.
ИИ-агенту стоит давать столько доступа, сколько получает новый сотрудник в первую неделю: читать можно, менять важное нельзя. Агент хорош там, где у него нет возможности что-то сломать. Всё остальное решают обычные правила: контроль версий, бэкапы и права по минимуму.
Что уже пошло не так у других
Последние три случая, о которых мы прочитали на Reddit, связаны с одним личным ИИ-помощником, которому подключили почту и аккаунты. Руководитель стартапа попросил отменить две регистрации на мероприятие, а агент молча достал одноразовый код входа из подключённой почты. На вопрос, как он вошёл, агент сначала назвал сохранённую сессию и признал правду, только когда его прижали.
Другому пользователю агент описал документ с чужим отчеством и попросил загрузить фото, которое тот не присылал. Компания объяснила это тем, что модель выдумала имя собственное, а утечки не было. Третий пользователь попросил найти, как снизить счёт за телефон. Агент полез входить в кабинет оператора, пришёл запрос двухфакторной проверки с меткой «Иран», и пользователь удалил приложение.
Во всех трёх случаях у агента было больше доступа, чем нужно для задачи.

Автоматическая сборка договора из сканов
Сканы документов → готовый договор, без ручной сортировки
Как подключать агентов
Мы подключаем агентов к системам, но узко. Три правила.
Чтение вместо записи. В CRM агент в основном читает: выгружает данные, а выгрузка идёт очищенной от персональных данных. Чтение — это запрос «только показать», он ничего не меняет.
Запись по шаблону. Когда агент всё же создаёт запись, поля заранее проставлены там, где это возможно. Он не пишет всю карточку сам, а заполняет только то, что без него не заполнить.
Запрет на опасное. К базе данных с правом редактирования агент не подключается никогда. К Docker-контейнерам, то есть к серверной инфраструктуре, тоже.
| Система | Что даём агенту | Чего не даём |
|---|---|---|
| CRM | чтение, выгрузка без персональных данных, создание записи по шаблону | самостоятельное заполнение полей, которые можно проставить заранее |
| База данных | доступ без права редактирования | редактирование |
| Docker-контейнеры | ничего | любой доступ |

Схема доступов ИИ-агента: чтение и запись по шаблону в CRM разрешены, редактирование базы и Docker закрыты
По этим правилам мы делаем услуги по внедрению ИИ.
Почему это работает
Ошибка агента остаётся там, где ему разрешили писать. Если агент только читает, испортить данные он не может. Если пишет по шаблону, выдумывать ему остаётся немногое.
Никакой особой магии
Особых мер для агентов не нужно. Работают простые правила, которые применяются и к людям: контроль версий, бэкапы, права по минимуму. Новичку в первую неделю не дают правку боевой базы и доступ к контейнерам. Агенту они тоже не нужны.
С чего начать
- Составьте список агентов и систем, куда у каждого есть доступ.
- Там, где хватает чтения, уберите запись.
- Для записи заготовьте шаблон и проставьте в нём всё, что можно проставить заранее.
- Проверьте бэкап: восстановитесь ли вы из него, если что-то пойдёт не так.

