Какие доступы давать AI-агенту, а какие нет
Это возражение звучит раньше остальных, и оно здоровое. Вопрос «а что он сможет натворить» — правильный вопрос к любому инструменту, которому дают ключи от рабочих систем.
Ответ ниже — не «не бойтесь». Это разбор по типам доступа: что открывать спокойно, что открывать наполовину, что не открывать никогда, и как проверить продукт до того, как нажмёте «разрешить».
Принцип, от которого считать
Формально он называется принципом наименьших привилегий, практически звучит проще: агент должен видеть ровно то, что нужно для его задачи, и ни каналом больше.
Это не паранойя, а способ сделать риск обозримым. Если агент видит один канал и одну папку, вопрос «что он может испортить» имеет короткий ответ. Если ему выдали админа, короткого ответа нет.
Полезная проверка: сформулируйте задачу и посмотрите, какой минимальный доступ её закрывает. «Разбирать документы от клиентов» — это конкретная папка и конкретный чат, а не весь диск и вся переписка.
Что открывать спокойно
Чтение конкретных мест. Канал, папка, лейбл в почте, календарь, доска. Не «почта», а «письма с меткой Клиенты». Не «Диск», а «папка Проекты 2026». Практически все нормальные интеграции умеют ограничивать область — если продукт не умеет, это уже сигнал.
Запись туда, где ошибка обратима. Черновик письма, комментарий, задача, карточка, запись в таблице, у которой есть история версий. Обратимость здесь ключевое слово: черновик можно удалить, отправленное письмо — нет.
Служебные действия без адресата. Переименовать файл по правилу, разложить по папкам, поставить метку, свести цифры в отчёт. Ничего из этого не видит клиент.
Что открывать только на чтение
Финансовые системы. Видеть оплаты, выписки, статусы подписок — да. Инициировать движение денег — нет, и лучше, чтобы это было техническим ограничением, а не настройкой, которую можно случайно переключить.
Системы, где живут чужие обязательства. Календарь коллег, задачи команды. Агент может видеть, что человек занят, и предлагать. Двигать чужую встречу — это решение за другого, и запрашивается оно у него.
Репозиторий кода. Показать, что уехало в релиз, какой pull request висит четвёртый день без ревью — полезно. Писать и мержить код — работа инженеров и их ответственность.
Что не открывать никогда
Администрирование. Управление пользователями, ролями, правами. Инструмент, который может выдать права сам себе, перестаёт быть ограниченным.
Секреты. Ключи API, токены, пароли, содержимое хранилищ секретов. Отдельно: номер карты не место в переписке — если он там появился, правильное поведение агента отказаться и попросить так больше не делать, а не «аккуратно обработать».
Необратимое удаление. Удаление файлов, писем, записей, очистка корзины. Новая версия рядом со старой — да. Удаление — нет.
Личные каналы. Личные сообщения, переписка, не относящаяся к работе. В большинстве продуктов это ограничение самой платформы, и это хорошо.
Массовая рассылка без подтверждения. Отправку нельзя отозвать. Одна ошибка в сегменте — и письмо ушло всей базе.
Отдельно про персональные данные
Здесь мало ограничить доступ — нужно ограничить ещё и объём.
Если для задачи достаточно знать, что документ пришёл и он читаемый, агенту не нужно содержимое медицинской карты. Если для ответа клиенту достаточно номера заказа, не нужен весь профиль.
И правило, которое стоит отдельно: где для использования нужно согласие, его отсутствие останавливает процесс. Не «делаем аккуратно», а не делаем.
Что должно логироваться
Доступ без журнала — это доверие без проверки. Минимум, который стоит требовать:
- что агент прочитал и когда;
- что изменил, с возможностью посмотреть предыдущую версию;
- что отправил наружу и кто это подтвердил;
- где остановился и почему.
Последний пункт недооценивают, а он самый полезный: по нему видно, работают ли ваши границы или агент их обходит, потому что вы сформулировали не то, что имели в виду.
Как отзывать
Проверьте это до подключения, а не после. Ответ должен быть простым: доступ выдаётся через OAuth и отзывается на стороне сервиса, в разделе подключённых приложений, за два клика и без обращения в поддержку.
Если отзыв доступа требует письма в поддержку — это не интеграция, это зависимость.
Красные флаги в любом продукте
Список короткий, и он относится к нам тоже — проверяйте по нему всех, включая BossForce:
- Просят пароль вместо OAuth. Пароль от почты, отданный сервису, — это доступ ко всему навсегда. Нормальные интеграции работают через OAuth с ограниченными правами.
- Нельзя ограничить область. Если единственный вариант — «доступ ко всему почтовому ящику», выбора у вас нет, а значит нет и контроля.
- Нет журнала действий. Не видно, что происходило, — нечего и проверять.
- Отправка без подтверждения по умолчанию. Настройка «сначала показать мне» должна быть состоянием по умолчанию, а не галочкой, которую надо найти.
- На вопрос о границах отвечают «модель обучена быть аккуратной». Аккуратность — не ограничение. Ограничение — это когда действие технически невозможно.
Чек-лист перед подключением
- какой минимальный доступ закрывает задачу;
- что из этого можно оставить только на чтение;
- какие действия необратимы и вынесены ли они на подтверждение;
- где лежат персональные данные и нужно ли агенту их видеть;
- как посмотреть журнал;
- как отозвать доступ за две минуты.
Если на все шесть есть внятный ответ, разговор про безопасность закончен — дальше это вопрос настройки, а не доверия.