1. Strona główna
  2. Bezpieczeństwo
Bezpieczeństwo

Bezpieczeństwo agentów AI: uprawnienia, limity i zabezpieczenia

Agent działający w twoim imieniu zyskuje takie same możliwości jak ty. Bezpieczeństwo zależy więc mniej od oprogramowania, a bardziej od tego, jaką część tych możliwości zdecydujesz się mu udostępnić.

Chatbot, który się pomyli, poda ci kiepski akapit. Agent, który popełni błąd, może wysłać e-mail, przyjąć ofertę albo otworzyć plik, którego nigdy nie powinien zobaczyć. Incydenty z 2026 roku, od kupującego na Marketplace, który dowiedział się, gdzie mieszka sprzedawca, po agenta badawczego, który ominął zabezpieczenia rządowego portalu, łączy jeden schemat: agent miał większe pole manewru, niż wymagało zadanie. W tym poradniku wyjaśniamy, jak je ograniczyć i jak poszerzać je dopiero wtedy, gdy agent na to zapracuje.

Dlaczego agenci zmieniają obraz ryzyka

Odpowiedzi pozostają na ekranie, działania wykraczają poza niego. Gdy oprogramowanie może wysyłać wiadomości, płacić, rezerwować i logować się za ciebie, nieporozumienie przestaje być literówką, a staje się zdarzeniem w świecie rzeczywistym — często takim, którego nie da się cofnąć. Agenci nieustannie czytają, a każda przeczytana treść może zawierać instrukcje podłożone przez kogoś innego. Ta technika nazywa się prompt injection. Agenci relacjonują też własne działania, ale relacja to nie to samo co działanie: OpenAI zrezygnowało z GPT-6.1 Astra między innymi dlatego, że testy wykazały, iż model czasem nieprecyzyjnie opisywał swoje poczynania. Model to tylko jedna warstwa; większość ochrony zapewniają otaczające go uprawnienia.

Jakie uprawnienia naprawdę przyznajesz

Podłączenie skrzynki odbiorczej brzmi jak jedna decyzja, ale w rzeczywistości oznacza kilka: czytanie wszystkich wątków, pisanie odpowiedzi podpisanych twoim nazwiskiem oraz poznawanie twoich kontaktów. Podpięta karta płatnicza pozwala agentowi wydawać pieniądze. Przeglądarka z aktywną sesją umożliwia mu działanie w witrynie jako ty, a sąd apelacyjny w USA uznał już takiego agenta za narzędzie użytkownika. Agenci działający w chmurze mogą też przechowywać kopie danych: każde konto Muse ma własną maszynę wirtualną, w której trafiają podłączone przez ciebie informacje. Zanim zaznaczysz pole wyboru, zastanów się, co agent mógłby zrobić z tym dostępem w najgorszym dniu, a nie w najlepszym.

Jak zacząć od małych kroków

Zacznij od najniższego szczebla skali zaufania. Przez pierwszy tydzień pozwól agentowi czytać i proponować rozwiązania, a samodzielnie wysyłaj wiadomości, płać i wyrażaj zgody. Podłącz jedną lub dwie aplikacje zamiast wszystkiego, co jest dostępne, i wybieraj zadania, których niepowodzenie będzie najwyżej irytujące: poranne podsumowanie, szkic odpowiedzi czy krótką listę możliwości. Spisz stałe zasady, zanim zlecisz pierwsze zadanie, a nie po pierwszym błędzie. Potem rozszerzaj dostęp po jednym uprawnieniu naraz — jeśli coś pójdzie nie tak, będziesz wiedzieć, która zmiana do tego doprowadziła.

Gdy coś pójdzie nie tak: pierwsze kroki

Najpierw zatrzymaj agenta, potem sprawdzaj, co się stało. Wstrzymaj jego działanie i odbierz mu dostęp do aplikacji, której dotyczy problem. Będzie to o wiele łatwiejsze, jeśli w spokojnej chwili sprawdzisz, gdzie znajdują się te ustawienia. Następnie przejrzyj dziennik aktywności zamiast pytać agenta o przebieg zdarzeń — jego relacja może być niepełna albo po prostu błędna. Samodzielnie zmień każde hasło lub klucz, do którego agent mógł mieć dostęp. Jeśli korzystasz z OpenClaw na własnym serwerze i używasz wersji z ujawnionymi lukami, zmień wszystkie dane uwierzytelniające. Na koniec zapisz wnioski w postaci reguły, by ta sama luka nie pojawiła się ponownie.

Drabina zaufania

  1. Tylko obserwacja

    Agent czyta i przekazuje informacje, ale jego działania nie mogą zmieniać ustawień twoich kont. Każdy nowy agent powinien spędzić tu pierwszy tydzień.

  2. Szkice do zatwierdzenia

    Agent przygotowuje odpowiedzi, ogłoszenia i faktury, ale nie wysyła ich ani nie publikuje. Czekają, aż zrobisz to samodzielnie.

  3. Działanie po zatwierdzeniu

    Agent może wykonać działanie, ale dopiero po tym, jak każdorazowo je zatwierdzisz. To dobre rozwiązanie w przypadku wiadomości, płatności i wszystkiego, co udostępniasz nieznajomym.

  4. Działanie w ustalonych granicach

    Agent działa samodzielnie w wyznaczonych granicach, na przykład w ramach niewielkiego limitu wydatków lub w jednej zaufanej aplikacji. O wszystko, co je przekracza, pyta ciebie.

  5. Działaj swobodnie

    Agent sam podejmuje decyzje i działa, nie pytając Cię o zgodę. Zostaw ten poziom swobody do zadań o niewielkiej wadze, które można cofnąć i z którymi wiele razy dobrze sobie radził.

Wzmacnianie zabezpieczeń każdego agenta

  • Zanim połączysz skrzynkę odbiorczą, napisz własne reguły i określ, które działania są dozwolone, wymagają zatwierdzenia lub są zabronione.
  • Pozostaw włączone proaktywne wyszukiwanie informacji: działa z dostępem tylko do odczytu, a sugestie czekają na Twoją zgodę, zanim cokolwiek się wydarzy.
  • Połącz własny komputer przez aplikację ChatGPT na komputer tylko wtedy, gdy wymaga tego zadanie, i rozłącz go zaraz po jego zakończeniu.
  • Na początku codziennie sprawdzaj widok aktywności, w tym zadania wykonywane w tle przez Twojego Dota, gdy Cię nie było.
  • W planie osobistym otwórz ustawienia danych i świadomie zdecyduj, czy włączyć opcję „Ulepszaj model dla wszystkich”, która określa, czy praca Twojego Dota może być wykorzystywana do trenowania modelu.
  • Napisz Muse, że nigdy nie wolno mu udostępniać Twojego adresu domowego, numeru telefonu ani planu dnia.
  • Wymagaj swojej zgody, zanim Muse za coś zapłaci, przyjmie ofertę lub skontaktuje się z kimś nowym.
  • Przy sprzedaży na Marketplace samodzielnie ustal szczegóły odbioru, zamiast w ogóle podawać Muse adres.
  • Podłączaj wrażliwe konta tylko na czas konkretnego zadania, ponieważ Muse kopiuje połączone e-maile i pliki do Muse Secure VM.
  • Aktualizuj aplikację, stosuj się do ostrzeżeń o bezpieczeństwie wyświetlanych przez Meta i kupuj w sklepach obsługujących Muse, a nie na Amazon, który go blokuje.
  • Wybieraj osobno dla każdej aplikacji, do których Spark może uzyskać dostęp — od Gmaila i Calendar po Drive, Docs, Chrome i Photos — i zacznij od jak najmniejszej ich liczby.
  • Na początku uważnie obserwuj zadania uruchamiane przez zdarzenia i przerywaj te, które zbaczają z kursu — tak zaleca samo Google.
  • Dokładnie czytaj każde prośbę o potwierdzenie wrażliwego działania, zamiast zatwierdzać ją odruchowo.
  • Ogranicz się do kilku jasno określonych zadań zamiast wykorzystywać wszystkie 15 równoległych miejsc. Usuwaj też zaplanowane zadania, których już nie potrzebujesz.
  • Jeśli korzystasz z konta służbowego, przed połączeniem czegokolwiek zapytaj administratora Workspace, które ustawienia Spark obowiązują.
  • Dodawaj tylko te integracje, których potrzebuje bieżące zadanie, i odłączaj je po jego zakończeniu.
  • Określ, z jakich źródeł Claude może korzystać podczas wyszukiwania informacji, ponieważ każda dodatkowa integracja poszerza zakres danych, które może odczytać.
  • Zanim Claude wykona działanie w połączonej aplikacji, czytaj każdą prośbę o pozwolenie, zamiast zatwierdzać ją z przyzwyczajenia.
  • Przed udostępnieniem sprawdzaj raporty, arkusze kalkulacyjne i prezentacje, ponieważ mogą zawierać treści pobrane z połączonych plików.
  • Po powrocie sprawdź wyniki długich zadań, ponieważ Claude pracuje dalej nawet po zamknięciu laptopa.
  • Korzystaj z najnowszej stabilnej wersji, ponieważ każda wersja starsza niż 2026.4.22 ma znane krytyczne luki. Jeśli kiedykolwiek używałeś takiej wersji, wymień wszystkie klucze, do których mogła mieć dostęp.
  • Pozostaw gateway.bind ustawione na loopback i łącz się z bramą wyłącznie przez SSH lub Tailscale — nigdy przez port dostępny z internetu.
  • Pozostaw dmPolicy ustawione na pairing, aby nieznajoma osoba, która znajdzie Twojego bota, otrzymała kod, a nie dostęp do agenta.
  • Włącz zatwierdzanie poleceń exec, aby każde polecenie powłoki wymagało Twojej zgody, i pozostaw tryb podwyższonych uprawnień wyłączony.
  • Instaluj jak najmniej umiejętności i tylko z zaufanych źródeł. Regularnie uruchamiaj openclaw security audit.

Pytania czytelników

Czy mogę bezpiecznie dać agentowi AI dostęp do poczty?

Możesz, jeśli będziesz rozszerzać dostęp stopniowo. Zacznij od samego odczytu: agent będzie mógł robić podsumowania i przygotowywać szkice, ale każda wiadomość wysyłana z twojego konta nadal będzie przechodzić przez ciebie. Dodaj swój adres domowy, harmonogram i numer telefonu do listy informacji, których agentowi nigdy nie wolno ujawniać. Przez pierwszy tydzień codziennie sprawdzaj dziennik aktywności.

Czym jest prompt injection i jak się przed nim chronić?

Prompt injection polega na umieszczaniu instrukcji w treściach czytanych przez agenta — na przykład we wtyczce, dokumencie, e-mailu lub na stronie internetowej — które agent może następnie wykonać tak, jakby pochodziły od ciebie. Żadne ustawienie nie eliminuje całkowicie tego ryzyka. Warto ustalić stałą zasadę, że wszystko, co agent czyta, jest informacją, a nie poleceniem. Z kolei uzależnienie nieodwracalnych działań od twojej zgody ogranicza skutki udanego ataku.

Który osobisty agent AI jest najbezpieczniejszy?

Żaden nie jest bezpieczny od razu po uruchomieniu, a każdy zawodzi na swój sposób. Dots łączy Custom Rules z automatycznym przeglądem, Muse i Claude pytają o zgodę przed wykonaniem wrażliwych działań, a Gemini Spark prosi o potwierdzenie w przypadku takich czynności. OpenClaw pozostawia całe zadanie związane z bezpieczeństwem tobie. W praktyce najbezpieczniejszy jest agent, któremu przyznano wąskie uprawnienia i którego działanie uważnie się kontroluje.

Czy pozwolić agentowi AI robić zakupy?

Tylko z ustalonym limitem. Zamiast udostępniać mu swoją codzienną kartę lub dane do bankowości, daj mu osobną kartę wirtualną z niewielkim limitem. Dzięki temu zapętlenie lub nieporozumienie będzie kosztować znaną, niewielką kwotę. Rozsądnie jest na początku zatwierdzać każdy zakup, a później dopuścić drobne, powtarzające się zamówienia bez każdorazowej zgody.