Если LLM отвечают на вопросы, то AI-агенты действуют: сами планируют шаги, вызывают инструменты и доводят задачу до результата. Для бизнеса это следующий уровень автоматизации, для службы безопасности — принципиально новая сущность в инфраструктуре: «сотрудник», который работает со скоростью машины и не подписывал трудовой договор. Разбираем, что такое AI-агенты, что они умеют и как держать их под контролем.
Что такое AI-агент простыми словами
AI-агент — это система на основе языковой модели, которая не просто генерирует текст, а выполняет задачи: получает цель, разбивает её на шаги, вызывает инструменты (поиск, код, файлы, API), оценивает результат и продолжает, пока задача не решена. Чат-бот отвечает — агент делает.
Пример разницы: спросить у чат-бота «как оформить отчёт по инциденту» — это диалог. Поручить агенту «собери данные по вчерашнему инциденту из SIEM, составь отчёт и отправь команде» — это агентная задача с реальными действиями в ваших системах.
Что умеют AI-агенты уже сейчас
- Работа с кодом: агенты в редакторах пишут, правят и тестируют код, открывают pull request’ы — со всеми вытекающими для AppSec (разбор контроля AI-коммитов в CI/CD).
- Автоматизация ИБ-операций: триаж алертов, обогащение инцидентов, черновики расследований — примеры в статье об AI-триаже с человеком в контуре решений.
- Бизнес-процессы: обработка писем, документов, заявок; работа в CRM и таск-трекерах через MCP-серверы и API.
- Работа в браузере: агент сам ходит по сайтам, заполняет формы, собирает данные.
Какие риски создают AI-агенты
- Избыточные права. Агенту «для удобства» выдают доступ шире задачи — и любая его ошибка или компрометация масштабируется на всё, до чего он дотягивается. Базовая мера — политика минимальных привилегий для AI-агентов.
- Внушаемость. Агент читает данные — письма, страницы, документы. Спрятанная в них инструкция может увести его с задачи: это prompt injection, применённый к системе с руками. Реальный сценарий — в разборе перехвата браузерного агента без единого клика.
- Скорость ошибок. Человек ошибается один раз, агент — тысячу раз в минуту. Без ограничителей мелкий сбой превращается в инцидент.
- Непрозрачность действий. Если вызовы инструментов не логируются, вы не докажете, что именно агент делал и почему — о решении в материале как фиксировать и проверять действия AI-агентов.
- Агент как цель атаки. Скомпрометированный агент — идеальный плацдарм: легитимные доступы, высокая скорость, доверие окружения.
Правила безопасного внедрения
- Отдельная личность. У агента свой сервисный аккаунт — не токен сотрудника; права выдаются под конкретную задачу и отзываются после.
- Границы автономии. Читать — можно, действовать вовне (платежи, удаление, отправка) — только с подтверждением человека.
- Полный журнал действий. Каждый вызов инструмента — событие для SOC, как логин или запуск процесса.
- Ограничители скорости и бюджета. Лимиты на число операций и затраты ловят «взбесившийся» цикл до последствий.
- Аварийный выключатель. Возможность мгновенно остановить агента и отозвать его доступы — проверенная на учениях, а не на бумаге.
Частые вопросы
Чем AI-агент отличается от чат-бота?
Чат-бот генерирует ответы, агент — выполняет действия: у него есть цель, инструменты и цикл «планирую → делаю → проверяю». Граница проходит по наличию реальных действий в системах.
Агенты уже применяются в атаках?
Да: агентные схемы ускоряют разведку, эксплуатацию и монетизацию атак — этим кейсам посвящена значительная часть нашей рубрики «Агенты».
С чего начать компании, которая хочет внедрять агентов?
С узкой задачи с низкой ценой ошибки, отдельного аккаунта с минимальными правами, полного логирования и человека, подтверждающего внешние действия. Расширять автономию — только после инцидент-фри периода.
Что читать дальше
Минимальные привилегии для агентов, доказуемость действий агента и все материалы рубрики «Агенты».








