Проблема
Agentic-инструменты становятся полезными, когда могут вызывать API, читать файлы и запускать workflow. Но именно здесь появляется опасная граница: модель может ошибиться, а внешняя инструкция может попытаться изменить ее поведение.
Решение
Нужен tool boundary: каталог разрешенных действий, scoped credentials, dry-run, preview, audit trail, rate limits и kill switch. Модель предлагает план, но исполнение делает доверенный adapter.
{
"tool": "service.reload",
"allowed_services": ["nginx", "caddy", "xray"],
"requires_preview": true,
"requires_config_test": true,
"deny": ["raw_shell", "secret_read", "destructive_delete"]
}
Что проверить
- Может ли prompt injection заставить инструмент выполнить неразрешенное действие.
- Редактируются ли tokens, cookies, passwords и PII перед передачей в AI.
- Есть ли журнал: кто инициировал действие, что было разрешено policy и какой результат.
- Останавливает ли kill switch новые actions за секунды, а не минуты.
Вывод
AI-automation становится production-grade только тогда, когда модель не является root of trust. Root of trust - это policy, evidence и проверяемые adapters.
Используй материал как чеклист для легального аудита: сначала фиксируй scope, затем собирай доказательства, отделяй наблюдения от подтвержденных findings и закрывай работу ретестом.