ПРИЛОЖЕНИЕ · МАТРИЦА ЗАЩИТЫ АГЕНТОВ
Приложение к модулю «Автономия». Оно показывает профессиональные принципы, на которых построен шестой трек, но не раскрывает повадки, сигнатуры и контрмеры конкретного Дракона. Эти связи остаются в Книге мастера и должны обнаруживаться в игре.
В основе — открытые таксономии защиты автономных агентов, практики безопасности нечеловеческих идентичностей и исследования агентных систем. Область меняется быстрее остальных разделов книги: примеры устаревают, а пять вопросов ниже остаются полезными.
Пять областей защиты
| Область | Главный вопрос | Что представляет в треке |
|---|---|---|
| 1. Инвентарь и идентичность | Какие агенты существуют, кому принадлежат и чьими правами действуют? | Инвентарь агентов, владельцы, короткоживущие полномочия под задачу |
| 2. Исполнение и инструменты | Может ли сгенерированный текст сам вызвать функцию с реальным эффектом? | Изоляция среды, политики на вызов, разделение рассуждения и исполнения |
| 3. Память и доверие | Кто может записать агенту прошлое и как агенты узнают друг друга? | Контроль целостности памяти, подписанное межагентное взаимодействие |
| 4. Воздействие и ресурсы | Где лимиты на отправку данных, деньги, вычисления и число действий? | Квоты, ограничение радиуса, подтверждение чувствительных операций |
| 5. Наблюдение и остановка | Увидим ли мы аномальный смысл или хотя бы аномальную скорость — и умеем ли остановить процесс? | Базовые линии, статистика по токенам и таймингу, семантический стоп-кран |
Это не пять последовательных стадий зрелости. Организация может хорошо видеть агентов и при этом не уметь отозвать их полномочия; может иметь песочницу, но позволять агенту законно читать слишком много.
Уровни АВТОНОМИИ и инженерный смысл
| Уровень | Инструмент в игре | Какую границу он создаёт |
|---|---|---|
| 1 | Инвентарь агентов и полномочий | Команда знает поверхность и владельца |
| 2 | Короткоживущие права под задачу | Валидная идентичность перестаёт означать безграничное разрешение |
| 2 | Изоляция среды исполнения | Компрометация остаётся внутри разрешённого контура |
| 3 | Политики на вызов инструмента | Между намерением модели и реальным действием появляется проверяемая точка |
| 3 | Изоляция рассуждения от исполнения | Текст не получает полномочия только потому, что оказался в контексте |
| 4 | Неизменяемый журнал памяти | Изменение долговременного контекста становится наблюдаемым событием |
| 4 | Подписанное взаимодействие агентов | Доверие между агентами получает техническое основание и ограниченный радиус |
| 5 | Статистика по токенам и таймингу | Структурно корректная, но аномально быстрая работа становится видимой |
| 5 | Семантический стоп-кран | Команда может остановить целую цепочку до разбора каждого шага |
Уровень 5 не означает «закрыто всё». Он означает, что обход требует более узкой, медленной и дорогой цепочки, а у команды появляется шанс её заметить.
Семь наблюдаемых классов отказа
Ни один из примеров ниже не сообщает, какой именно противник встретится в сценарии. Это профессиональный словарь для описания увиденного.
Косвенная инструкция. Агент читает письмо, страницу, документ или задачу и принимает чужой текст за часть поручения. Пользователь может вообще ничего не нажимать.
Подмена подзадачи. В законный план вставляется шаг, семантически похожий на полезную работу: «подвести итог», «уточнить адрес», «приложить доказательство». Каждый шаг выглядит нормально, цепочка — нет.
Отложенное влияние памяти. Запись, попавшая в долговременный контекст сегодня, меняет действие в несвязанной сессии позже. Перезапуск процесса не обязан удалять эту запись.
Доверие между агентами. Один процесс принимает сообщение соседа как авторитетное только потому, что оно пришло по штатному каналу. Подлинный отправитель тоже может быть скомпрометирован.
Разрешённая выгрузка. Агент отправляет данные через функцию, которой ему действительно разрешено пользоваться. Журнал доступа честно показывает законную операцию и сам по себе не доказывает вредное намерение.
Ресурсная петля. Несколько агентов поддерживают корректный бесконечный диалог или порождают задачи быстрее, чем человек способен их проверить. Схемы вызовов валидны; аномалия видна в темпе и стоимости.
Скорость цепочки. Последовательность, на которую человеку нужны часы, выполняется за минуты. Защита каждого шага по отдельности не помогает, если между шагами нет точки остановки.
Пять вопросов перед первым инцидентом
- Сколько автономных процессов у нас действует и кто владелец каждого?
- Что каждый агент читает и какие источники считаются для него инструкцией?
- Какие реальные действия он может выполнить и где требуется отдельное подтверждение?
- Где хранится его память, кто может в неё писать и как запись отзывается?
- Как остановить всю цепочку за пять минут, не зная ещё точной причины?
Если на один вопрос нет имени, команды или проверенной процедуры, это не «технический долг на потом». Это уже часть игровой готовности.
Как читать приложение без спойлеров
Используйте его для формулировки заявок: «сравниваю действие с назначенной целью», «проверяю, кто записал эту память», «строю базовую линию скорости вызовов». Не превращайте список в каталог монстров. Какой отказ действительно происходит, какие у него скрытые правила и чем он опровергается, определяет сценарий и Книга мастера.