Какие доступы давать AI-агенту, а какие нет

Это возражение звучит раньше остальных, и оно здоровое. Вопрос «а что он сможет натворить» — правильный вопрос к любому инструменту, которому дают ключи от рабочих систем.

Ответ ниже — не «не бойтесь». Это разбор по типам доступа: что открывать спокойно, что открывать наполовину, что не открывать никогда, и как проверить продукт до того, как нажмёте «разрешить».

Принцип, от которого считать

Формально он называется принципом наименьших привилегий, практически звучит проще: агент должен видеть ровно то, что нужно для его задачи, и ни каналом больше.

Это не паранойя, а способ сделать риск обозримым. Если агент видит один канал и одну папку, вопрос «что он может испортить» имеет короткий ответ. Если ему выдали админа, короткого ответа нет.

Полезная проверка: сформулируйте задачу и посмотрите, какой минимальный доступ её закрывает. «Разбирать документы от клиентов» — это конкретная папка и конкретный чат, а не весь диск и вся переписка.

Что открывать спокойно

Чтение конкретных мест. Канал, папка, лейбл в почте, календарь, доска. Не «почта», а «письма с меткой Клиенты». Не «Диск», а «папка Проекты 2026». Практически все нормальные интеграции умеют ограничивать область — если продукт не умеет, это уже сигнал.

Запись туда, где ошибка обратима. Черновик письма, комментарий, задача, карточка, запись в таблице, у которой есть история версий. Обратимость здесь ключевое слово: черновик можно удалить, отправленное письмо — нет.

Служебные действия без адресата. Переименовать файл по правилу, разложить по папкам, поставить метку, свести цифры в отчёт. Ничего из этого не видит клиент.

Что открывать только на чтение

Финансовые системы. Видеть оплаты, выписки, статусы подписок — да. Инициировать движение денег — нет, и лучше, чтобы это было техническим ограничением, а не настройкой, которую можно случайно переключить.

Системы, где живут чужие обязательства. Календарь коллег, задачи команды. Агент может видеть, что человек занят, и предлагать. Двигать чужую встречу — это решение за другого, и запрашивается оно у него.

Репозиторий кода. Показать, что уехало в релиз, какой pull request висит четвёртый день без ревью — полезно. Писать и мержить код — работа инженеров и их ответственность.

Что не открывать никогда

Администрирование. Управление пользователями, ролями, правами. Инструмент, который может выдать права сам себе, перестаёт быть ограниченным.

Секреты. Ключи API, токены, пароли, содержимое хранилищ секретов. Отдельно: номер карты не место в переписке — если он там появился, правильное поведение агента отказаться и попросить так больше не делать, а не «аккуратно обработать».

Необратимое удаление. Удаление файлов, писем, записей, очистка корзины. Новая версия рядом со старой — да. Удаление — нет.

Личные каналы. Личные сообщения, переписка, не относящаяся к работе. В большинстве продуктов это ограничение самой платформы, и это хорошо.

Массовая рассылка без подтверждения. Отправку нельзя отозвать. Одна ошибка в сегменте — и письмо ушло всей базе.

Отдельно про персональные данные

Здесь мало ограничить доступ — нужно ограничить ещё и объём.

Если для задачи достаточно знать, что документ пришёл и он читаемый, агенту не нужно содержимое медицинской карты. Если для ответа клиенту достаточно номера заказа, не нужен весь профиль.

И правило, которое стоит отдельно: где для использования нужно согласие, его отсутствие останавливает процесс. Не «делаем аккуратно», а не делаем.

Что должно логироваться

Доступ без журнала — это доверие без проверки. Минимум, который стоит требовать:

  • что агент прочитал и когда;
  • что изменил, с возможностью посмотреть предыдущую версию;
  • что отправил наружу и кто это подтвердил;
  • где остановился и почему.

Последний пункт недооценивают, а он самый полезный: по нему видно, работают ли ваши границы или агент их обходит, потому что вы сформулировали не то, что имели в виду.

Как отзывать

Проверьте это до подключения, а не после. Ответ должен быть простым: доступ выдаётся через OAuth и отзывается на стороне сервиса, в разделе подключённых приложений, за два клика и без обращения в поддержку.

Если отзыв доступа требует письма в поддержку — это не интеграция, это зависимость.

Красные флаги в любом продукте

Список короткий, и он относится к нам тоже — проверяйте по нему всех, включая BossForce:

  1. Просят пароль вместо OAuth. Пароль от почты, отданный сервису, — это доступ ко всему навсегда. Нормальные интеграции работают через OAuth с ограниченными правами.
  2. Нельзя ограничить область. Если единственный вариант — «доступ ко всему почтовому ящику», выбора у вас нет, а значит нет и контроля.
  3. Нет журнала действий. Не видно, что происходило, — нечего и проверять.
  4. Отправка без подтверждения по умолчанию. Настройка «сначала показать мне» должна быть состоянием по умолчанию, а не галочкой, которую надо найти.
  5. На вопрос о границах отвечают «модель обучена быть аккуратной». Аккуратность — не ограничение. Ограничение — это когда действие технически невозможно.

Чек-лист перед подключением

  • какой минимальный доступ закрывает задачу;
  • что из этого можно оставить только на чтение;
  • какие действия необратимы и вынесены ли они на подтверждение;
  • где лежат персональные данные и нужно ли агенту их видеть;
  • как посмотреть журнал;
  • как отозвать доступ за две минуты.

Если на все шесть есть внятный ответ, разговор про безопасность закончен — дальше это вопрос настройки, а не доверия.

Что почитать дальше

Разборы

Агенты

Интеграции

Slack

Slack и AI-агенты

Slack — это место, где решения принимаются и там же теряются. Агент подключается к каналам, вытаскивает из обсуждения то, что стало задачей, и держит ответы на вопросы, которые задают каждую неделю.

Смотреть
Gmail

Gmail и AI-агенты

Почта — это место, где прячутся обязательства. Договор, счёт, скидка, на которую кто-то согласился между делом, — всё это лежит в тредах, которые больше никто не открывает. Агент читает те, что вы ему открыли, вытаскивает то, о чём вы действительно договорились, раскладывает вложения по местам, готовит ответ, который вы всё равно написали бы сами, и напоминает о письме, на которое так и не ответили.

Смотреть
Google Drive

Google Drive и AI-агенты

Google Drive — это папка, в которой лежит «final_v2_FINAL_client_approved», а рядом ещё три файла с почти таким же именем. Агент работает в тех папках, которыми вы с ним поделились: раскладывает то, что приходит, под именем, которое вы найдёте через полгода, и говорит, какая версия актуальная, вместо того чтобы вы выясняли это по датам изменения.

Смотреть
Stripe

Stripe и AI-агенты

Оплата — это место, где продукт заканчивается и начинается бумажная работа: выдать доступ, отправить квитанцию, догнать непрошедшее продление, ответить на просьбу о возврате сегодня, а не через неделю. Агент берёт на себя всё, что происходит вокруг платежа. Сами деньги остаются в ваших руках.

Смотреть
GitHub

GitHub и AI-агенты

В GitHub лежит всё, что сделано, — и ничего из этого не написано для человека, который спрашивает про сроки. Агент читает репозиторий и переводит его в слова, которые можно сказать клиенту или руководителю: что вышло, что застряло и о чём вас спросят первым.

Смотреть