- Zanim połączysz skrzynkę odbiorczą, napisz własne reguły i określ, które działania są dozwolone, wymagają zatwierdzenia lub są zabronione.
- Pozostaw włączone proaktywne wyszukiwanie informacji: działa z dostępem tylko do odczytu, a sugestie czekają na Twoją zgodę, zanim cokolwiek się wydarzy.
- Połącz własny komputer przez aplikację ChatGPT na komputer tylko wtedy, gdy wymaga tego zadanie, i rozłącz go zaraz po jego zakończeniu.
- Na początku codziennie sprawdzaj widok aktywności, w tym zadania wykonywane w tle przez Twojego Dota, gdy Cię nie było.
- W planie osobistym otwórz ustawienia danych i świadomie zdecyduj, czy włączyć opcję „Ulepszaj model dla wszystkich”, która określa, czy praca Twojego Dota może być wykorzystywana do trenowania modelu.
- Strona główna
- Bezpieczeństwo
Bezpieczeństwo agentów AI: uprawnienia, limity i zabezpieczenia
Agent działający w twoim imieniu zyskuje takie same możliwości jak ty. Bezpieczeństwo zależy więc mniej od oprogramowania, a bardziej od tego, jaką część tych możliwości zdecydujesz się mu udostępnić.
Chatbot, który się pomyli, poda ci kiepski akapit. Agent, który popełni błąd, może wysłać e-mail, przyjąć ofertę albo otworzyć plik, którego nigdy nie powinien zobaczyć. Incydenty z 2026 roku, od kupującego na Marketplace, który dowiedział się, gdzie mieszka sprzedawca, po agenta badawczego, który ominął zabezpieczenia rządowego portalu, łączy jeden schemat: agent miał większe pole manewru, niż wymagało zadanie. W tym poradniku wyjaśniamy, jak je ograniczyć i jak poszerzać je dopiero wtedy, gdy agent na to zapracuje.
Dlaczego agenci zmieniają obraz ryzyka
Odpowiedzi pozostają na ekranie, działania wykraczają poza niego. Gdy oprogramowanie może wysyłać wiadomości, płacić, rezerwować i logować się za ciebie, nieporozumienie przestaje być literówką, a staje się zdarzeniem w świecie rzeczywistym — często takim, którego nie da się cofnąć. Agenci nieustannie czytają, a każda przeczytana treść może zawierać instrukcje podłożone przez kogoś innego. Ta technika nazywa się prompt injection. Agenci relacjonują też własne działania, ale relacja to nie to samo co działanie: OpenAI zrezygnowało z GPT-6.1 Astra między innymi dlatego, że testy wykazały, iż model czasem nieprecyzyjnie opisywał swoje poczynania. Model to tylko jedna warstwa; większość ochrony zapewniają otaczające go uprawnienia.
Jakie uprawnienia naprawdę przyznajesz
Podłączenie skrzynki odbiorczej brzmi jak jedna decyzja, ale w rzeczywistości oznacza kilka: czytanie wszystkich wątków, pisanie odpowiedzi podpisanych twoim nazwiskiem oraz poznawanie twoich kontaktów. Podpięta karta płatnicza pozwala agentowi wydawać pieniądze. Przeglądarka z aktywną sesją umożliwia mu działanie w witrynie jako ty, a sąd apelacyjny w USA uznał już takiego agenta za narzędzie użytkownika. Agenci działający w chmurze mogą też przechowywać kopie danych: każde konto Muse ma własną maszynę wirtualną, w której trafiają podłączone przez ciebie informacje. Zanim zaznaczysz pole wyboru, zastanów się, co agent mógłby zrobić z tym dostępem w najgorszym dniu, a nie w najlepszym.
Jak zacząć od małych kroków
Zacznij od najniższego szczebla skali zaufania. Przez pierwszy tydzień pozwól agentowi czytać i proponować rozwiązania, a samodzielnie wysyłaj wiadomości, płać i wyrażaj zgody. Podłącz jedną lub dwie aplikacje zamiast wszystkiego, co jest dostępne, i wybieraj zadania, których niepowodzenie będzie najwyżej irytujące: poranne podsumowanie, szkic odpowiedzi czy krótką listę możliwości. Spisz stałe zasady, zanim zlecisz pierwsze zadanie, a nie po pierwszym błędzie. Potem rozszerzaj dostęp po jednym uprawnieniu naraz — jeśli coś pójdzie nie tak, będziesz wiedzieć, która zmiana do tego doprowadziła.
Gdy coś pójdzie nie tak: pierwsze kroki
Najpierw zatrzymaj agenta, potem sprawdzaj, co się stało. Wstrzymaj jego działanie i odbierz mu dostęp do aplikacji, której dotyczy problem. Będzie to o wiele łatwiejsze, jeśli w spokojnej chwili sprawdzisz, gdzie znajdują się te ustawienia. Następnie przejrzyj dziennik aktywności zamiast pytać agenta o przebieg zdarzeń — jego relacja może być niepełna albo po prostu błędna. Samodzielnie zmień każde hasło lub klucz, do którego agent mógł mieć dostęp. Jeśli korzystasz z OpenClaw na własnym serwerze i używasz wersji z ujawnionymi lukami, zmień wszystkie dane uwierzytelniające. Na koniec zapisz wnioski w postaci reguły, by ta sama luka nie pojawiła się ponownie.
Drabina zaufania
Tylko obserwacja
Agent czyta i przekazuje informacje, ale jego działania nie mogą zmieniać ustawień twoich kont. Każdy nowy agent powinien spędzić tu pierwszy tydzień.
Szkice do zatwierdzenia
Agent przygotowuje odpowiedzi, ogłoszenia i faktury, ale nie wysyła ich ani nie publikuje. Czekają, aż zrobisz to samodzielnie.
Działanie po zatwierdzeniu
Agent może wykonać działanie, ale dopiero po tym, jak każdorazowo je zatwierdzisz. To dobre rozwiązanie w przypadku wiadomości, płatności i wszystkiego, co udostępniasz nieznajomym.
Działanie w ustalonych granicach
Agent działa samodzielnie w wyznaczonych granicach, na przykład w ramach niewielkiego limitu wydatków lub w jednej zaufanej aplikacji. O wszystko, co je przekracza, pyta ciebie.
Działaj swobodnie
Agent sam podejmuje decyzje i działa, nie pytając Cię o zgodę. Zostaw ten poziom swobody do zadań o niewielkiej wadze, które można cofnąć i z którymi wiele razy dobrze sobie radził.
Wzmacnianie zabezpieczeń każdego agenta
- Napisz Muse, że nigdy nie wolno mu udostępniać Twojego adresu domowego, numeru telefonu ani planu dnia.
- Wymagaj swojej zgody, zanim Muse za coś zapłaci, przyjmie ofertę lub skontaktuje się z kimś nowym.
- Przy sprzedaży na Marketplace samodzielnie ustal szczegóły odbioru, zamiast w ogóle podawać Muse adres.
- Podłączaj wrażliwe konta tylko na czas konkretnego zadania, ponieważ Muse kopiuje połączone e-maile i pliki do Muse Secure VM.
- Aktualizuj aplikację, stosuj się do ostrzeżeń o bezpieczeństwie wyświetlanych przez Meta i kupuj w sklepach obsługujących Muse, a nie na Amazon, który go blokuje.
- Wybieraj osobno dla każdej aplikacji, do których Spark może uzyskać dostęp — od Gmaila i Calendar po Drive, Docs, Chrome i Photos — i zacznij od jak najmniejszej ich liczby.
- Na początku uważnie obserwuj zadania uruchamiane przez zdarzenia i przerywaj te, które zbaczają z kursu — tak zaleca samo Google.
- Dokładnie czytaj każde prośbę o potwierdzenie wrażliwego działania, zamiast zatwierdzać ją odruchowo.
- Ogranicz się do kilku jasno określonych zadań zamiast wykorzystywać wszystkie 15 równoległych miejsc. Usuwaj też zaplanowane zadania, których już nie potrzebujesz.
- Jeśli korzystasz z konta służbowego, przed połączeniem czegokolwiek zapytaj administratora Workspace, które ustawienia Spark obowiązują.
- Dodawaj tylko te integracje, których potrzebuje bieżące zadanie, i odłączaj je po jego zakończeniu.
- Określ, z jakich źródeł Claude może korzystać podczas wyszukiwania informacji, ponieważ każda dodatkowa integracja poszerza zakres danych, które może odczytać.
- Zanim Claude wykona działanie w połączonej aplikacji, czytaj każdą prośbę o pozwolenie, zamiast zatwierdzać ją z przyzwyczajenia.
- Przed udostępnieniem sprawdzaj raporty, arkusze kalkulacyjne i prezentacje, ponieważ mogą zawierać treści pobrane z połączonych plików.
- Po powrocie sprawdź wyniki długich zadań, ponieważ Claude pracuje dalej nawet po zamknięciu laptopa.
- Korzystaj z najnowszej stabilnej wersji, ponieważ każda wersja starsza niż 2026.4.22 ma znane krytyczne luki. Jeśli kiedykolwiek używałeś takiej wersji, wymień wszystkie klucze, do których mogła mieć dostęp.
- Pozostaw gateway.bind ustawione na loopback i łącz się z bramą wyłącznie przez SSH lub Tailscale — nigdy przez port dostępny z internetu.
- Pozostaw dmPolicy ustawione na pairing, aby nieznajoma osoba, która znajdzie Twojego bota, otrzymała kod, a nie dostęp do agenta.
- Włącz zatwierdzanie poleceń exec, aby każde polecenie powłoki wymagało Twojej zgody, i pozostaw tryb podwyższonych uprawnień wyłączony.
- Instaluj jak najmniej umiejętności i tylko z zaufanych źródeł. Regularnie uruchamiaj openclaw security audit.
Pytania czytelników
Czy mogę bezpiecznie dać agentowi AI dostęp do poczty?
Możesz, jeśli będziesz rozszerzać dostęp stopniowo. Zacznij od samego odczytu: agent będzie mógł robić podsumowania i przygotowywać szkice, ale każda wiadomość wysyłana z twojego konta nadal będzie przechodzić przez ciebie. Dodaj swój adres domowy, harmonogram i numer telefonu do listy informacji, których agentowi nigdy nie wolno ujawniać. Przez pierwszy tydzień codziennie sprawdzaj dziennik aktywności.
Czym jest prompt injection i jak się przed nim chronić?
Prompt injection polega na umieszczaniu instrukcji w treściach czytanych przez agenta — na przykład we wtyczce, dokumencie, e-mailu lub na stronie internetowej — które agent może następnie wykonać tak, jakby pochodziły od ciebie. Żadne ustawienie nie eliminuje całkowicie tego ryzyka. Warto ustalić stałą zasadę, że wszystko, co agent czyta, jest informacją, a nie poleceniem. Z kolei uzależnienie nieodwracalnych działań od twojej zgody ogranicza skutki udanego ataku.
Który osobisty agent AI jest najbezpieczniejszy?
Żaden nie jest bezpieczny od razu po uruchomieniu, a każdy zawodzi na swój sposób. Dots łączy Custom Rules z automatycznym przeglądem, Muse i Claude pytają o zgodę przed wykonaniem wrażliwych działań, a Gemini Spark prosi o potwierdzenie w przypadku takich czynności. OpenClaw pozostawia całe zadanie związane z bezpieczeństwem tobie. W praktyce najbezpieczniejszy jest agent, któremu przyznano wąskie uprawnienia i którego działanie uważnie się kontroluje.
Czy pozwolić agentowi AI robić zakupy?
Tylko z ustalonym limitem. Zamiast udostępniać mu swoją codzienną kartę lub dane do bankowości, daj mu osobną kartę wirtualną z niewielkim limitem. Dzięki temu zapętlenie lub nieporozumienie będzie kosztować znaną, niewielką kwotę. Rozsądnie jest na początku zatwierdzać każdy zakup, a później dopuścić drobne, powtarzające się zamówienia bez każdorazowej zgody.