ПРИЛОЖЕНИЕ · МАТРИЦА ЗАЩИТЫ АГЕНТОВ

Приложение к модулю «Автономия». Оно показывает профессиональные принципы, на которых построен шестой трек, но не раскрывает повадки, сигнатуры и контрмеры конкретного Дракона. Эти связи остаются в Книге мастера и должны обнаруживаться в игре.

В основе — открытые таксономии защиты автономных агентов, практики безопасности нечеловеческих идентичностей и исследования агентных систем. Область меняется быстрее остальных разделов книги: примеры устаревают, а пять вопросов ниже остаются полезными.


Пять областей защиты

ОбластьГлавный вопросЧто представляет в треке
1. Инвентарь и идентичностьКакие агенты существуют, кому принадлежат и чьими правами действуют?Инвентарь агентов, владельцы, короткоживущие полномочия под задачу
2. Исполнение и инструментыМожет ли сгенерированный текст сам вызвать функцию с реальным эффектом?Изоляция среды, политики на вызов, разделение рассуждения и исполнения
3. Память и довериеКто может записать агенту прошлое и как агенты узнают друг друга?Контроль целостности памяти, подписанное межагентное взаимодействие
4. Воздействие и ресурсыГде лимиты на отправку данных, деньги, вычисления и число действий?Квоты, ограничение радиуса, подтверждение чувствительных операций
5. Наблюдение и остановкаУвидим ли мы аномальный смысл или хотя бы аномальную скорость — и умеем ли остановить процесс?Базовые линии, статистика по токенам и таймингу, семантический стоп-кран

Это не пять последовательных стадий зрелости. Организация может хорошо видеть агентов и при этом не уметь отозвать их полномочия; может иметь песочницу, но позволять агенту законно читать слишком много.


Уровни АВТОНОМИИ и инженерный смысл

УровеньИнструмент в игреКакую границу он создаёт
1Инвентарь агентов и полномочийКоманда знает поверхность и владельца
2Короткоживущие права под задачуВалидная идентичность перестаёт означать безграничное разрешение
2Изоляция среды исполненияКомпрометация остаётся внутри разрешённого контура
3Политики на вызов инструментаМежду намерением модели и реальным действием появляется проверяемая точка
3Изоляция рассуждения от исполненияТекст не получает полномочия только потому, что оказался в контексте
4Неизменяемый журнал памятиИзменение долговременного контекста становится наблюдаемым событием
4Подписанное взаимодействие агентовДоверие между агентами получает техническое основание и ограниченный радиус
5Статистика по токенам и таймингуСтруктурно корректная, но аномально быстрая работа становится видимой
5Семантический стоп-кранКоманда может остановить целую цепочку до разбора каждого шага

Уровень 5 не означает «закрыто всё». Он означает, что обход требует более узкой, медленной и дорогой цепочки, а у команды появляется шанс её заметить.


Семь наблюдаемых классов отказа

Ни один из примеров ниже не сообщает, какой именно противник встретится в сценарии. Это профессиональный словарь для описания увиденного.

Косвенная инструкция. Агент читает письмо, страницу, документ или задачу и принимает чужой текст за часть поручения. Пользователь может вообще ничего не нажимать.

Подмена подзадачи. В законный план вставляется шаг, семантически похожий на полезную работу: «подвести итог», «уточнить адрес», «приложить доказательство». Каждый шаг выглядит нормально, цепочка — нет.

Отложенное влияние памяти. Запись, попавшая в долговременный контекст сегодня, меняет действие в несвязанной сессии позже. Перезапуск процесса не обязан удалять эту запись.

Доверие между агентами. Один процесс принимает сообщение соседа как авторитетное только потому, что оно пришло по штатному каналу. Подлинный отправитель тоже может быть скомпрометирован.

Разрешённая выгрузка. Агент отправляет данные через функцию, которой ему действительно разрешено пользоваться. Журнал доступа честно показывает законную операцию и сам по себе не доказывает вредное намерение.

Ресурсная петля. Несколько агентов поддерживают корректный бесконечный диалог или порождают задачи быстрее, чем человек способен их проверить. Схемы вызовов валидны; аномалия видна в темпе и стоимости.

Скорость цепочки. Последовательность, на которую человеку нужны часы, выполняется за минуты. Защита каждого шага по отдельности не помогает, если между шагами нет точки остановки.


Пять вопросов перед первым инцидентом

  1. Сколько автономных процессов у нас действует и кто владелец каждого?
  2. Что каждый агент читает и какие источники считаются для него инструкцией?
  3. Какие реальные действия он может выполнить и где требуется отдельное подтверждение?
  4. Где хранится его память, кто может в неё писать и как запись отзывается?
  5. Как остановить всю цепочку за пять минут, не зная ещё точной причины?

Если на один вопрос нет имени, команды или проверенной процедуры, это не «технический долг на потом». Это уже часть игровой готовности.


Как читать приложение без спойлеров

Используйте его для формулировки заявок: «сравниваю действие с назначенной целью», «проверяю, кто записал эту память», «строю базовую линию скорости вызовов». Не превращайте список в каталог монстров. Какой отказ действительно происходит, какие у него скрытые правила и чем он опровергается, определяет сценарий и Книга мастера.