Przejdź do treści
hypris.ai
Agenci AI

Uprawnienia agenta AI — co mu wolno i jak to ograniczyć

Agent dziedziczy uprawnienia jakiegoś konta i całe pytanie brzmi, jakiego. Jak oddzielić odczyt od zapisu, co z działaniami nieodwracalnymi i co sprawdzić.

6 min czytania

Agent AI nie ma własnych uprawnień. Zawsze działa na uprawnieniach jakiegoś konta — i to, jakiego, rozstrzyga więcej niż wybór modelu czy dostawcy.

W firmach, z którymi rozmawiamy, to pytanie pada zwykle po wdrożeniu, przy pierwszej sytuacji, w której agent pokazał komuś dane spoza jego zakresu. Wcześniej nie pada, bo konfiguracja „żeby po prostu działało" jest szybsza.

Poniżej — co konkretnie ustawić, zanim agent dotknie produkcji.

Na czyim koncie działa agent

Trzy warianty spotykane w praktyce, w kolejności od najczęstszego.

Konto osoby, która go skonfigurowała. Zwykle właściciela, czyli konto, które widzi wszystko. Dopóki korzysta z agenta ta jedna osoba, problemu nie ma. Zaczyna się w dniu, w którym agent odpowiada całemu zespołowi, bo od tego momentu każdy pytający korzysta z uprawnień właściciela.

Konto techniczne utworzone pod integrację. Wygląda porządniej i bywa gorsze. Takie konto niemal zawsze dostaje uprawnienia administratora, bo to najkrótsza droga do tego, żeby wszystko zadziałało za pierwszym razem. Potem nikt ich nie zawęża, bo konto nie ma właściciela, który by zauważył.

Konto osoby, która w danym momencie zadaje pytanie. Agent widzi dokładnie to, co widzi pytający — nie mniej i nie więcej. W większości zastosowań to jest wariant właściwy i zarazem pierwsze pytanie do dostawcy: czy agent działa z uprawnieniami użytkownika, czy z własnymi.

Najmniejszy dostęp w praktyce

Zasada jest znana: agent dostaje tylko to, czego potrzebuje do zadania. Trudność polega na tym, że wdraża się ją w odwrotnym kierunku, niż podpowiada wygoda — od zera w górę, nie od wszystkiego w dół.

Zacznij od nazwania zadania, nie działu. Nie „dostęp do CRM", tylko „odczyt zleceń klienta, którego dotyczy pytanie". Pierwsze sformułowanie da się zaznaczyć w pięć sekund, drugie wymaga zastanowienia i dlatego jest coś warte.

Patrz na pola, nie tylko na obiekty. Agent układający grafik potrzebuje dostępności ludzi, a nie ich stawek. Systemy dające uprawnienia wyłącznie na poziomie całego modułu wymuszają wybór „wszystko albo nic" — to jest realne kryterium przy porównywaniu narzędzi.

Wpisz datę przeglądu do kalendarza. Uprawnienie nadane „na czas testu" zostaje na zawsze, bo nikt nie ma zadania, żeby je zdjąć. W firmie bez działu IT jedynym mechanizmem, który to naprawia, jest termin w kalendarzu osoby, która to uprawnienie nadała.

Odczyt i zapis to dwa różne uprawnienia

Większość narzędzi skleja je w jedno: „agent ma dostęp do modułu zleceń". Rozdzielenie tych dwóch rzeczy jest najtańszą zmianą o największym skutku, jaką da się zrobić na starcie.

Agent, który tylko czyta, ma jedno ryzyko: pokaże coś komuś, kto nie powinien tego widzieć. Agent, który zapisuje, zostawia ślad w danych, na których pracuje cała firma. To dwie różne klasy problemów, włączane jednym przełącznikiem.

Rzecz najważniejsza i najczęściej mylona: „nie zmieniaj niczego" w instrukcji agenta nie jest uprawnieniem. Instrukcja to prośba skierowana do modelu, który zwykle ją spełni. Uprawnienie to ściana, której model nie przejdzie nawet wtedy, gdy uzna, że powinien. Jeżeli dostawca na pytanie o tryb tylko do odczytu odpowiada opisem instrukcji systemowej, właściwa odpowiedź brzmi „nie mamy tego".

Przy zapisie warto zawęzić jeszcze raz. Agent zmieniający status zlecenia nie potrzebuje prawa do usuwania rekordów ani do zmiany ceny. To są trzy różne uprawnienia, choć w wielu systemach mieszczą się pod jednym przełącznikiem „edycja".

Trzecia kategoria: działania nieodwracalne

Podział na odczyt i zapis nie wystarcza, bo część zapisów wychodzi poza zasięg cofania.

Wysłany e-mail jest u odbiorcy. Wykonany przelew jest w banku. Usunięcie bez kosza jest usunięciem. Zmiana w systemie zewnętrznym, który nie prowadzi historii, jest zmianą bez historii. Zapis we własnym systemie da się odwrócić, jeżeli jest dziennik zmian — te cztery przypadki są poza tą ochroną i dlatego są osobną kategorią.

Praktyczna konsekwencja: te uprawnienia powinny być osobnymi przełącznikami, nie częścią pakietu. „Obsługa poczty" jako jedno uprawnienie oznacza, że agent czytający skrzynkę może z niej wysyłać. To są dwie zupełnie różne decyzje i powinny być podejmowane osobno.

Na pierwszym agencie warto zostawić tę kategorię wyłączoną w całości. Nie dlatego, że agent na pewno się pomyli, tylko dlatego, że koszt pomyłki jest tu asymetryczny: dwieście poprawnych wiadomości nie równoważy jednej wysłanej do niewłaściwego klienta.

Ślad audytowy — kto naprawdę wykonał tę zmianę

Jeżeli agent działa na koncie właściciela, dziennik pokaże, że wszystko zrobił właściciel. Po miesiącu nie da się już rozdzielić, co zrobił człowiek, a co maszyna, i to zamyka drogę do jakiejkolwiek korekty ustawień.

Dwie rzeczy, które musi zawierać każdy wpis:

Agent jako osobny podmiot. Nie „Jan Kowalski", tylko „agent uruchomiony przez Jana Kowalskiego" — dwie różne informacje w jednej linii.

Powód uruchomienia. Czyje pytanie albo które zdarzenie wywołało akcję. To jedyna rzecz odróżniająca dziennik agenta od dziennika człowieka i jednocześnie jedyny sposób, żeby po fakcie zrozumieć serię kroków.

Jest jeszcze zastosowanie, o którym rzadko się myśli: dziennik jest najlepszym źródłem do zawężania uprawnień. Po dwóch tygodniach widać, do których danych agent w ogóle nie sięgnął. Wszystko, czego nie użył, można zdjąć — zawężanie oparte na tym, co się wydarzyło, a nie na przypuszczeniach.

Co sprawdzić przed włączeniem na produkcji

Sześć pytań. Odpowiedź „nie wiem" na którekolwiek oznacza „jeszcze nie".

  1. Na czyich uprawnieniach działa agent — i czy tą odpowiedzią przypadkiem nie jest „administratora".
  2. Czy tryb tylko do odczytu jest ustawieniem, czy zdaniem w instrukcji.
  3. Czy działania nieodwracalne — wysyłkę, usuwanie, płatności — da się wyłączyć pojedynczo.
  4. Czy w dzienniku zmian agent jest widoczny jako osobny podmiot.
  5. Czy wyszukiwanie respektuje uprawnienia osoby pytającej.
  6. Co się dzieje, gdy autor konfiguracji odchodzi z firmy — czy agent działający na jego koncie zatrzymuje się, czy pracuje dalej na uprawnieniach osoby, której już nie ma.

Na koniec test, który weryfikuje wszystkie sześć naraz. Poproś osobę o najwęższym zakresie dostępu w firmie, żeby zapytała agenta o coś spoza swojego zakresu. Jeżeli dostanie odpowiedź, konfiguracja jest do poprawy — niezależnie od tego, co pokazują ustawienia.

Podsumowanie

Agent nie ma uprawnień własnych, tylko pożyczone, więc pierwsze pytanie zawsze brzmi: od kogo. Odczyt, zapis i działania nieodwracalne to trzy osobne kategorie i powinny być trzema osobnymi decyzjami, a tryb tylko do odczytu wymuszony instrukcją nie jest trybem tylko do odczytu. Dziennik, w którym agent figuruje jako osobny podmiot, jest jedyną rzeczą pozwalającą po fakcie ustalić, czy zakres dostępu był trafny — i zawęzić go na podstawie faktów.

Szerszy kontekst — czym agent różni się od czatu, gdzie zawodzi i jakie mechanizmy kontroli musi mieć — opisujemy w przewodniku o agentach AI w firmie.

Częste pytania

Jakie uprawnienia powinien mieć agent AI w firmie?
Tylko te, które są potrzebne do konkretnego zadania, nadane od zera w górę, a nie odjęte od pełnego dostępu. W praktyce oznacza to trzy osobne decyzje: co agent może czytać, co może zapisywać i czy wolno mu wykonać działanie, którego nie da się cofnąć.
Czy agent AI widzi wszystkie dane firmy?
Zależy od konta, na którym działa. Agent skonfigurowany przez właściciela albo podpięty pod konto techniczne z uprawnieniami administratora widzi wszystko, także wtedy, gdy pytanie zadaje szeregowy pracownik. Bezpieczniejszy wariant to agent działający z uprawnieniami osoby, która w danym momencie pyta.
Jak sprawdzić, co agent AI zrobił w systemie?
Potrzebny jest dziennik zmian, w którym agent figuruje jako osobny podmiot, a nie jako człowiek, który go uruchomił. Wpis powinien zawierać także powód uruchomienia, czyli czyje pytanie albo jakie zdarzenie wywołało akcję. Bez tego po miesiącu nie da się rozdzielić zmian ludzkich od maszynowych.

Czytaj dalej

Hypris

Zobacz, jak to wygląda w praktyce

Hypris to platforma pracy z wbudowanym agentem AI, który każdą akcję wykonuje dopiero po Twojej zgodzie. Cała firma, jej dane i jej agenci w jednym miejscu — także dla ludzi w terenie.

Rozmowa bez zobowiązań. Pokazujemy działający produkt, nie prezentację.