Zero Trust для AI-агентів: Google показала архітектуру з трьома жорсткими контурами захисту
Системний промпт не є межею безпеки: Google радить підписувати зміни, ізолювати виконання коду та перевіряти кожну дію агента детермінованими правилами.

Google опублікувала практичну схему захисту автономних агентів, які мають доступ до баз даних, внутрішніх API та виконання коду. Головна теза проста: модель може помилитися або піддатися prompt injection, тому критичні обмеження повинні працювати поза її контекстом.

Що саме сталося
У демонстраційному сценарії агент підтримки обробляє повернення товарів, розраховує суму, запускає Python-код і записує результат у реєстр. Саме поєднання природної мови з правом змінювати виробничі дані перетворює звичайного чатбота на повноцінного привілейованого користувача системи.
Перший захисний контур — криптографічний підпис кожної операції запису. Окремий агент отримує власну ідентичність і ключ у Cloud KMS або HSM, а база перевіряє підпис перед фіксацією транзакції. Підміна суми без ключа робить запис невалідним і помітним для аудиту.
Другий контур — запуск згенерованого коду в gVisor із забороненим виходом у мережу, відкинутими Linux capabilities, лімітами пам’яті й процесора та коротким тайм-аутом. Третій — семантичний шлюз, який детерміновано фільтрує секрети, підозрілі інструкції та порушення бізнес-правил до виклику моделі й перед зміною даних.
Чому це важливо для розробників
Цей підхід змінює питання з «наскільки добре агент слухається промпту» на «що фізично дозволено його процесу». Навіть сильна модель не повинна самостійно визначати максимальну суму повернення, мережеві напрямки або право читати змінні середовища.
Для українських продуктів це особливо актуально у фінтеху, e-commerce, службах підтримки та внутрішній автоматизації. Найбільший ризик виникає не під час генерації тексту, а в момент, коли агент отримує інструмент із правом запису або виконання довільного коду.
Що варто зробити команді
- Виділіть усі інструменти, що змінюють стан, і вимагайте окреме підтвердження або підпис.
- Виконуйте недовірений код без мережі, секретів і доступу до файлової системи хоста.
- Перенесіть фінансові та рольові обмеження з промптів у звичайний перевірений код.
- Додайте негативні тести prompt injection до CI/CD і повторюйте їх після зміни моделі.
- Зберігайте незмінний журнал: хто, коли, яким інструментом і з якими параметрами виконав дію.
Обмеження та контекст
Публікація описує референсний підхід Google, а не універсальну готову конфігурацію. Команді все одно потрібно моделювати власні загрози, перевіряти межі довіри та проводити незалежний аудит перед наданням агенту доступу до production.
Висновок редакції
Zero Trust для AI-агентів: Google показала архітектуру з трьома жорсткими контурами захисту — практичний сигнал про те, як швидко змінюються AI, інфраструктура та розробка. Однак цінність анонсу з’являється лише після перевірки на власних даних, з вимірюваними критеріями якості, контрольованими правами доступу та можливістю безпечного відкату. Редакція радить починати з малого пілота, документувати припущення і не підміняти незалежну технічну оцінку заявами постачальника.
Матеріал перекладено, переказано та доповнено редакцією українською мовою.
Читайте далі — ми вже розбираємо наступну важливу тему.


