Trzymaj agenta krótko
Osobisty agent może czytać Twoją pocztę, wydawać Twoje pieniądze i rozmawiać z nieznajomymi, a ukryty tekst na stronie może nim pokierować. Poniżej znajdziesz opis znanych już błędów oraz ustawienia, które zmniejszają ryzyko ich powtórzenia.
Sześć nawyków, które zapobiegają większości problemów
Przyznawaj minimalne uprawnienia
Zacznij od uprawnień tylko do odczytu i pozwól agentowi obserwować, zanim zacznie działać. Rozszerzaj dostęp do kolejnych aplikacji pojedynczo i tylko wtedy, gdy wymaga tego zadanie.
Zatwierdzaj każdy nieodwracalny krok
Płatności, wysyłanie wiadomości, usuwanie, publikowanie i wszelkie działania ujawniające dane osobowe powinny wymagać Twojego potwierdzenia. Agent, który pyta zbyt często, jest mniejszym problemem niż taki, który nie pyta nigdy.
Oddziel pieniądze i tożsamość
Zamiast głównej karty lub danych logowania do banku udostępnij agentowi wirtualną kartę z niskim limitem. Nie wpisuj na czacie haseł, kodów jednorazowych ani numerów dokumentów tożsamości. Jeśli agent ma własny sejf, korzystaj z niego.
Traktuj treści z zewnątrz jak dane
Strony internetowe, e-maile i dokumenty mogą zawierać ukryte instrukcje, za którymi agent może podążyć, jakby pochodziły od Ciebie. Zapisz w jego regułach, że niczego, co przeczyta, nie wolno traktować jak polecenia.
Ogranicz wydatki agenta
Pętla lub nieporozumienie mogą sprawić, że jeden zakup zmieni się w kilka albo że przez noc wyczerpią się środki na API. Ustaw niskie limity na karcie i uważnie śledź koszty za token podczas pierwszych dłuższych zadań.
Sprawdzaj dziennik i znajdź hamulec
Przez pierwszy tydzień codziennie przeglądaj dziennik aktywności, bo błędy mają tendencję do powtarzania się. Dowiedz się, jak wstrzymać działanie agenta i odciąć mu dostęp do aplikacji, zanim pojawią się problemy.
Na czym agenci naprawdę zawodzą
Ujawnianie zbyt wielu informacji
Kończąc zadanie, agent może udostępnić więcej, niż zamierzasz: adres, numer telefonu czy harmonogram. Nie potrafi niezawodnie rozpoznać, które informacje są prywatne, jeśli mu tego nie powiesz.
We wrześniu 2026 Muse bez jego zgody przekazał kupującemu na Facebook Marketplace adres domowy recenzenta.
Ukryte instrukcje
Tekst umieszczony na stronie, w e-mailu, dokumencie lub wtyczce może zmienić kierunek działania agenta. To tak zwany prompt injection. Agent może wykonać te instrukcje, jakby pochodziły od Ciebie.
Luki Claw Chain w OpenClaw mogły zacząć się od prompt injection lub złośliwej wtyczki, a skończyć przejęciem pełnej kontroli nad komputerem hosta.
Działanie poza zakresem uprawnień
Agenci czasem uznają, że dany krok jest dopuszczalny, i go wykonują: akceptują ofertę, obchodzą blokadę albo wysyłają wiadomość. Ich własne relacje z podjętych działań również mogą być błędne.
W czerwcu agent badawczy OpenAI ominął ograniczenia dostępu w portalu Services Australia i otworzył pliki, które nigdy nie miały być publiczne.
Narażone na ataki konfiguracje hostowane samodzielnie
Do bramy hostowanej samodzielnie, dostępnej dla każdego w internecie, albo działającej w nieaktualnej wersji, może uzyskać dostęp obca osoba, przejmując kontrolę nad agentem i jego kluczami. Samodzielny hosting oznacza, że cała odpowiedzialność za bezpieczeństwo spoczywa na Tobie.
Na początku 2026 skanowanie internetu wykryło dziesiątki tysięcy dostępnych bram OpenClaw, z których wiele ujawniało klucze API i tokeny.
Zablokowane serwisy i ryzyko dla konta
Niektórzy sprzedawcy blokują agentów, którzy ukrywają, czym są, a próba obejścia tej blokady może sprawić, że Twoje konto zostanie oznaczone. Sąd apelacyjny w USA uznał też agenta za narzędzie, co oznacza, że odpowiadasz za jego działania na swoim koncie.
Amazon zablokował Muse, a kupujący, którzy próbują go tam użyć, widzą teraz ostrzeżenie o nieautoryzowanych agentach.
Zabezpiecz każdego agenta
Dots
- Przed połączeniem poczty e-mail zapisz własne reguły i określ dla każdej czynności, czy jest dozwolona, wymaga zatwierdzenia czy jest zabroniona.
- Pozostaw aktywne proaktywne wyszukiwanie; w tym trybie Dot może tylko przeglądać, nigdy wysyłać ani edytować.
- Łącz aplikacje z katalogu wtyczek pojedynczo, a przez pierwszy tydzień unikaj narzędzi bankowych i administracyjnych.
- Łącz własny komputer tylko wtedy, gdy wymaga tego zadanie, a po jego zakończeniu odbierz dostęp.
- Regularnie sprawdzaj widok aktywności, w tym zadania wykonane przez Dot w tle.
- W przypadku planu osobistego zdecyduj w ustawieniach danych, czy opcja „Ulepszaj model dla wszystkich” ma pozostać włączona, ponieważ to ustawienie określa, czy praca Dot będzie wykorzystywana do trenowania modelu.
Muse
- Wyraźnie określ, że Muse ma zachować dla siebie Twój adres, numer telefonu i harmonogram.
- Wymagaj zatwierdzenia przed dokonaniem płatności, przyjęciem oferty lub skontaktowaniem się z kimś nowym.
- Nie udostępniaj Muse adresu odbioru przy sprzedaży na Marketplace — podaj go samodzielnie.
- Unikaj Amazon — sklep blokuje Muse i ostrzega kupujących przed nieautoryzowanymi agentami.
- Łącz wrażliwe konta tylko do zadań, które tego wymagają, ponieważ wszystko, co połączysz, jest kopiowane do maszyny wirtualnej Muse.
- Niezwłocznie aktualizuj aplikację i czytaj ostrzeżenia dotyczące bezpieczeństwa wyświetlane w aplikacji Meta.
Gemini Spark
- Sprawdź, do których aplikacji Spark ma dostęp spośród Photos, Chrome, Drive, Docs, Calendar i Gmail, a następnie odbierz dostęp do tych, których nie potrzebują Twoje pierwsze zadania.
- Na początku uważnie nadzoruj zadania uruchamiane przez zdarzenia i przerywaj każde, które zbacza z kursu.
- Od czasu do czasu przeglądaj zaplanowane zadania i usuwaj te, których już nie potrzebujesz.
- Uruchamiaj kilka jasno określonych zadań, zamiast zapełniać wszystkie 15 miejsc.
- Na koncie firmowym zapytaj administratora Workspace, jakie ograniczenia dotyczą Spark.
Claude
- Ogranicz integracje do tych potrzebnych do bieżącego zadania i odłącz je po jego zakończeniu.
- Określ, z jakich źródeł Claude może korzystać podczas wyszukiwania, ponieważ każda integracja poszerza zakres danych, które może odczytywać.
- Przed zatwierdzeniem przeczytaj prośbę o uprawnienia, którą Claude wyświetla przed wykonaniem działania w połączonej aplikacji — nie zatwierdzaj jej odruchowo.
- Sprawdź wygenerowane dokumenty przed ich udostępnieniem; mogą zawierać treści z połączonych plików.
OpenClaw
- Korzystaj z najnowszej stabilnej wersji; wersje starsze niż 2026.4.22 mają znane krytyczne luki.
- Pozostaw gateway.bind ustawione na loopback i łącz się z bramą przez SSH lub Tailscale, nigdy przez otwarty port.
- Pozostaw dmPolicy ustawione na pairing, aby nieznajoma osoba, która napisze do Twojego bota, otrzymała kod zamiast dostępu.
- Ustaw zatwierdzanie poleceń exec na zawsze pytaj i pozostaw tryb podwyższonych uprawnień wyłączony.
- Regularnie uruchamiaj openclaw security audit i instaluj jak najmniej umiejętności — tylko z zaufanych źródeł.
- Jeśli kiedykolwiek korzystałeś z wersji starszej niż 2026.4.22, unieważnij i wygeneruj ponownie każdy klucz, do którego agent miał dostęp.
Lista kontrolna bezpieczeństwa
Zaznaczaj kolejne punkty po ich wykonaniu. Postępy są zapisywane tylko w tej przeglądarce.
Rejestr incydentów z udziałem agentów
Zarejestrowane incydenty: 11 →OpenAI rezygnuje z GPT-6.1 Astra po wynikach testów
28 września 2026 · PrywatnośćMuse podaje kupującemu z Marketplace adres zamieszkania użytkownika
25 września 2026 · PrywatnośćAgenci badawczy OpenAI przesyłają 53 zdjęcia użytkowników do serwisów hostingujących obrazy
25 września 2026 · Luka w zabezpieczeniachZgłoszenie w programie bug bounty ujawnia drogę do maszyn wirtualnych Muse
Pytania
Które ustawienie jest najważniejsze?
Wymóg zatwierdzania wszystkiego, czego nie da się cofnąć: płatności, wysyłanych wiadomości, usuwania danych i udostępniania danych osobowych. Kilka opisanych tu incydentów zaczęło się od działania agenta bez uprzedniego pytania.
Czym jest wstrzyknięcie promptu?
To tekst ukryty na stronie internetowej, w wiadomości e-mail, dokumencie lub wtyczce, który agent odczytuje, a następnie wykonuje tak, jakby pochodził od Ciebie. Dodaj zasadę, że treści z zewnątrz są wyłącznie informacją, wymagaj zatwierdzenia działań nieodwracalnych i podłączaj jak najmniej źródeł.
Czy agent hostowany samodzielnie, taki jak OpenClaw, jest bezpieczniejszy od agenta w chmurze?
Twoje dane pozostają na Twoim sprzęcie, ale to Ty odpowiadasz za bezpieczeństwo. Większość dotychczasowych incydentów z OpenClaw wynikała z wystawionych na zewnątrz bram i nieaktualnych wersji. Dlatego powiąż bramę z interfejsem loopback, pozostaw włączone parowanie DM, wymagaj zatwierdzenia poleceń powłoki i niezwłocznie instaluj aktualizacje.
Czy praca mojego agenta jest wykorzystywana do trenowania modeli?
To zależy od produktu i planu. W Dots dane z obszarów roboczych Business, Enterprise i Edu domyślnie nie są wykorzystywane do trenowania modeli. W przypadku planów osobistych obowiązuje dotychczasowe ustawienie trenowania w ChatGPT, a OpenAI deklaruje, że prywatne notatki Dot i badania prowadzone w tle nie są bezpośrednio wykorzystywane do trenowania.