A co, jeśli Twój agent AI wymknie się spod kontroli?
Agenci AI czytają wiadomości od klientów, analizują zamówienia i obsługują procesy sprzedażowe. Ale model nigdy nie powinien być systemem, który decyduje, ile ma uprawnień. Comers trzyma autoryzację poza modelem.
Model może poprosić. Nie może sam nadać sobie uprawnień.
- Jawnie udostępnione narzędzia — bez dowolnego dostępu do backendu
- Działa w imieniu prawdziwego, uwierzytelnionego użytkownika
- Uprawnienia AI mogą być węższe niż użytkownika — nigdy szersze
Niebezpieczne polecenie nie przychodzi od Twojego zespołu.
Agent obsługujący wiadomości z marketplace’ów czyta teksty pisane przez obce osoby — a część z nich może być napisana tak, by sterować modelem. Poniższa wiadomość ilustruje niezaufaną treść. To nie opis konkretnego exploita.
Spróbuj złamać Agenta.
Wybierz polecenie — albo wpisz własne — i prześledź je przez każdą bramkę między modelem a Twoimi danymi.
Makieta: wpisane polecenia trafiają na najbliższą przykładową ścieżkę. Nazwy narzędzi i polityki są przykładowe.
- Sklep
- Example Store
- Ryzyko
- Wysokie
- Zlecone przez
- Agent Comers w imieniu: Damian
- 01Prompt odebrany
- 02Agent wybiera narzędzie
- GRANICA WYKONANIA03MCP · możliwości i ryzyko
- 04Rozpoznany użytkownik delegujący
- 05Zatwierdzenie przez człowieka
- 06Core · autoryzacja IAM
Dwa pytania. Odpowiada na nie platforma, nie model.
Każde żądanie pochodzące od AI niesie dwie informacje: kto pyta i w jaki sposób działanie jest wykonywane. Obie są ustalane na zaufanych granicach usług — model nie może wpisać żadnej z nich.
Agent nigdy nie staje się Tobą.
Agent Comers działa w imieniu uwierzytelnionego użytkownika. Nie dostaje uprzywilejowanej tożsamości „administratora AI” i nie przejmuje automatycznie wszystkiego, co możesz zrobić. Jego faktyczny dostęp to część wspólna Twoich uprawnień i polityki wykonania AI.
uprawnienia użytkownika
∩ polityka wykonania AI
Odczyt zamówienia i zwrot pieniędzy to nie to samo działanie.
Każde narzędzie AI ma jawnie przypisany poziom ryzyka i regułę zatwierdzania, ocenione według realnego wpływu na biznes — a nie tylko tego, czy odczytuje, czy zapisuje dane.
Przykłady poglądowe. Faktyczna klasyfikacja jest definiowana dla każdego narzędzia.
Agent proponuje. Człowiek decyduje.
W wybranych działaniach wysokiego ryzyka wykonanie zatrzymuje się, dopóki uwierzytelniony człowiek nie zatwierdzi konkretnej operacji. Zatwierdzenie pochodzi z Twojej sesji — model nie ma jak go wytworzyć.
- ● Zatwierdzone przez człowieka OCZEKUJE
- 02 Autoryzacja sprawdzona ponownie
- 03 Działanie wykonane
- Powiązane z konkretnym działaniem
- Argumenty nie mogą się zmienić po zatwierdzeniu
- Jednorazowe i ograniczone w czasie
- Agent nie może zatwierdzić własnej prośby
- Odrzucone lub wygasłe działania nigdy się nie wykonają
- IAM nadal ocenia przy wykonaniu
- Działanie
- Anuluj zamówienie #10-14685-52340
- Sklep
- Example Store
- Ryzyko
- Wysokie
- Zlecone przez
- Agent Comers w imieniu: Damian
Zasady bezpieczeństwa nie mieszkają w prompcie systemowym.
Uwierzytelnianie, autoryzację, politykę narzędzi i zatwierdzanie egzekwuje platforma. Prompty nadal kształtują zachowanie Agenta — po prostu nie są granicą autoryzacji.
- Model musi pamiętać zasadę
- Model musi ją poprawnie zinterpretować
- Model musi oprzeć się sprzecznym treściom
Zaprojektowane tak, by prompt injection zawodził bezpiecznie.
Wróćmy do wcześniejszej wiadomości. Załóżmy, że model dał się całkowicie oszukać. Oto co dalej robi platforma.
Przykładowe narzędzia i polityka. Comers nie twierdzi, że prompt injection jest niemożliwy — ogranicza to, co zmanipulowany model może wykonać.
Zobacz, czego Agent próbował, na co pozwolono — i co faktycznie się wydarzyło.
Działania zainicjowane przez AI pozostają przypisane zarówno do człowieka, w którego imieniu je wykonano, jak i do wykonania przez AI, które je spowodowało — bez zapisywania sekretów, danych uwierzytelniających czy pełnych promptów.
- Aktor (człowiek)
- Damian
- Źródło wykonania
- ai_agent
- Usługa wywołująca
- Agent Comers → MCP
- Narzędzie / operacja
- cancel_order
- Zakres
- Example Store
- Autoryzacja
- oczekuje
- Zatwierdzenie
- wymagane
- Wynik
- wstrzymane
- Korelacja
- corr_7f3a…c21
Sześć zasad, których model nie obejdzie rozmową.
- 01 Jawne możliwościAgent dostaje tylko narzędzia celowo mu udostępnione.EGZEKWOWANE W
MCP - 02 Delegowane uprawnieniaKażde działanie pozostaje powiązane z prawdziwym, uwierzytelnionym użytkownikiem.EGZEKWOWANE W
ChatKit · MCP · Core - 03 Najmniejsze uprawnienia dla AIUprawnienia AI mogą być węższe niż uprawnienia człowieka.EGZEKWOWANE W
IAM - 04 Niezależna autoryzacjaModel nigdy nie decyduje, czy ma uprawnienia.EGZEKWOWANE W
Core · IAM - 05 Zatwierdzenie przez człowiekaDziałania wysokiego ryzyka mogą wymagać wyraźnego potwierdzenia.EGZEKWOWANE W
ChatKit · MCP - 06 Audytowalne wykonanieOperacje zainicjowane przez AI pozostają przypisywalne i możliwe do prześledzenia.EGZEKWOWANE W
MCP · Core
Zbudowane na architekturze bezpieczeństwa Comers — nie obok niej.
Bezpieczeństwo Agenta niczego nie zastępuje. Rozszerza ten sam model tożsamości usług, delegowanej tożsamości i autoryzacji, który chroni każdą inną operację w Comers — i blokuje, gdy brakuje zaufanego kontekstu.
Krótkie odpowiedzi.
Czy Agent może mieć więcej uprawnień niż użytkownik?
Nie. Działanie Agenta jest ograniczone uprawnieniami użytkownika delegującego i może być dodatkowo zawężone przez politykę wykonania AI.
Czy Agent może sam zatwierdzić swoje działanie wysokiego ryzyka?
Nie. Zatwierdzenie przez człowieka to niezależna, zaufana interakcja w uwierzytelnionej sesji użytkownika.
Czy zatwierdzenie omija zwykłe uprawnienia?
Nie. Autoryzacja jest oceniana ponownie przed wykonaniem.
Czy to sprawia, że prompt injection jest niemożliwy?
Nie. Comers nie zakłada, że modelu nie da się zmanipulować. Architektura ogranicza to, co zmanipulowany model może faktycznie wykonać.
Czy Agent ma bezpośredni dostęp do całego backendu Comers?
Nie. Model działa przez jawnie udostępniony zestaw narzędzi.
Czy model może sam ustawić źródło wykonania?
Nie. Źródło wykonania jest ustalane na zaufanej granicy usług. Nie jest treścią promptu ani argumentem narzędzia, który model mógłby wpisać.
AGENT COMERS
Daj AI użyteczny dostęp. Nie nieograniczoną władzę.
Agent Comers pracuje z Twoimi zamówieniami, wiadomościami i operacjami — w granicach, których model nie może przesunąć.