Lilith Lilith.

Agent není anonymní proces

Jakmile agent posílá e-mail, čte Slack, otevírá pull request nebo sahá do interního systému, přestává být jen modelem v okně. Stává se aktérem v pracovním procesu. Otázka proto není jen „co umí“, ale také „pod čí identitou jedná“.

Sdílený token, osobní účet vývojáře nebo plný přístup přes jeden servisní klíč jsou pohodlné zkratky. Tyto zkratky ale mažou hranici mezi člověkem, agentem a automatizací. Když se něco pokazí, nikdo nechce číst log s odpovědí: udělal to nějaký token.

Identita určuje odpovědnost

Dobrá agentní identita má jasný rozsah: tento agent patří tomuto týmu, pracuje v tomto pracovním prostoru, používá tyto nástroje a jeho akce jsou označené jako strojové. Nemá předstírat člověka. Má být rozpoznatelný partner systému.

To neznamená, že každý agent potřebuje vlastní zaměstnanecký profil a slavnostní onboarding. Znamená to, že systém musí rozlišit lidskou akci, asistovanou akci a autonomní krok. Bez toho se audit mění v detektivku.

Oprávnění mají být úzká, ne pohodlná

Agent by měl dostat nejmenší oprávnění, se kterými zvládne konkrétní práci. Čtení dokumentů není totéž co posílání zpráv. Návrh pull requestu není totéž co merge. Vytvoření draftu není totéž co publikace. OWASP upozorňuje, že nadměrná funkčnost, oprávnění nebo autonomie mohou umožnit škodlivou akci i po nečekaném výstupu modelu. OWASP: Excessive Agency

Praktický vzor je oddělit práva podle akce: číst, navrhnout, požádat o schválení, provést. Čím nevratnější akce, tím jasnější má být lidský kontrolní bod nebo technická brzda.

Schránka, paměť a nástroje jsou povrch útoku

Agent s přístupem ke schránce, paměti a nástrojům už není izolovaný chatbot. Čte nedůvěryhodný vstup, drží kontext a může jednat navenek. To je přesně místo, kde se prompt injection, špatně nastavené oprávnění a příliš štědrý nástroj potkají v jednom požáru.

Proto nestačí říct, že agent „má přístup ke Slacku“ nebo „umí posílat e-mail“. Důležité je, ke kterým kanálům, pod jakou identitou, s jakými filtry, limity, schvalováním a logy. Integrace bez hranic je jen rychlejší cesta k incidentu.

Co si pamatovat

Identita agentů není kosmetika pro enterprise architektury. Je to základní bezpečnostní a provozní vrstva. Agent má být v systému vidět, má mít úzká práva a jeho kroky mají zanechat stopu, kterou člověk pochopí i po půlnoci při incidentu.

Hranice

Samostatná identita a auditní záznam nechrání systém samy o sobě. Musí je doplnit omezené tokeny, kontrola nástrojů a lidské schválení citlivých či nevratných akcí. Log, který neobsahuje rozhodnutí a výsledek akce, také není použitelnou auditní stopou.

Zdroje