AI-агенты приходят на рабочий ПК: кто ограничит их полномочия?
Редакционная AI-иллюстрация Virusologia. Не скриншот инцидента.

Что подтверждено источником

7 октября Microsoft представила направление гибридных AI-агентов в Windows и сообщила об общей доступности Microsoft Execution Containers. В анонсе выделены изоляция, идентичность и управление агентами. Это заявление производителя о платформе, а не независимая проверка защищённости каждой интеграции.

Windows Experience Blog: Building Windows for hybrid intelligence

Далее — редакционный разбор и практические рекомендации Virusologia.

Локально не значит без ограничений

Размещение модели на ПК определяет, где выполняется вычисление. Полномочия агента определяют, что может делать приложение вокруг этой модели. Локальная система всё ещё может читать лишние файлы, обращаться к внешним сервисам и выполнять действие от имени пользователя. Эти возможности надо проверять отдельно от выбора модели.

Начните с одной рабочей папки

Для пилота выделите папку с копиями несекретных документов и отдельную учётную запись там, где это поддерживается. Не давайте весь домашний каталог только ради удобства. Заранее определите, какие файлы агент читает, какие создаёт и что требует подтверждения. Проверьте ограничения на уровне разрешений, а не только текстом в инструкции модели.

Сеть — отдельное разрешение

Установите, какие внешние адреса нужны задаче и какие данные туда уходят. Отдельно разберите расширения, коннекторы и обновления: каждый компонент может изменить фактический маршрут данных. Для теста достаточно фиктивного документа и согласованного наблюдения за соединениями; реальные секреты для проверки не нужны.

Оценивайте действие, а не уверенный ответ

Фраза агента «я не могу прочитать этот файл» не доказывает запрет. Нужен контрольный запрос к тестовому ресурсу за границей рабочей папки и наблюдаемый отказ доступа. Точно так же проверьте запись, отправку наружу и отмену операции. Сохраните версию настроек и результат, чтобы повторить тест после обновления.

Условия допуска в повседневную работу

У пилота должны быть владелец, ограниченный набор задач, журнал действий и работающий способ остановки. Подтверждение пользователя связывайте с конкретным действием и ресурсом, а не со всей будущей сессией. Если расширение полномочий не видно в журнале или остановка не прекращает новые действия, пилот требует доработки.

Пример требований к пилоту, не синтаксис Windows MXC

agent_pilot:
  identity: dedicated-test-user
  readable_data: synthetic-workspace
  writable_data: output-directory
  outbound_network: explicit-destinations
  approval_scope: specific-action-and-resource
  stop_prevents_new_actions: required
  evidence: access-denials-and-action-log