Держите агента на коротком поводке
Персональный агент может читать вашу почту, тратить ваши деньги и общаться с незнакомцами, а спрятанная на веб-странице строка текста — направлять его действия. Ниже — уже зафиксированные сбои и настройки, которые помогут не допустить их повторения.
Шесть привычек, которые помогут избежать большинства проблем
Предоставляйте минимальный доступ
Начните с прав только для чтения и дайте агенту сначала наблюдать, а уже потом действовать. Расширяйте доступ по одному приложению за раз и только тогда, когда этого требует задача.
Подтверждайте каждый необратимый шаг
Платежи, исходящие сообщения, удаление, публикация и любые действия, раскрывающие личные сведения, должны ждать вашего подтверждения. Агент, который слишком часто спрашивает разрешения, — меньшая проблема, чем тот, который не спрашивает никогда.
Отделите деньги и личные данные
Вместо основной карты или входа в банковский аккаунт выдайте агенту виртуальную карту с небольшим лимитом. Не отправляйте в чат пароли, одноразовые коды и номера документов. Если у агента есть защищённое хранилище, пользуйтесь им.
Считайте внешний контент данными
На веб-страницах, в письмах и документах могут быть спрятаны инструкции, которым агент способен последовать так, будто их отправили вы. Укажите в его правилах, что всё прочитанное им — это данные, а не команды.
Ограничьте расходы
Зацикливание или неверное понимание задачи может привести к нескольким покупкам вместо одной или за ночь исчерпать кредиты API. Установите низкие лимиты по карте и внимательно следите за расходами на токены во время первых длительных задач.
Проверяйте журнал и найдите способ остановить агента
В течение первой недели ежедневно проверяйте журнал действий: ошибки имеют свойство повторяться. Заранее выясните, как приостановить агента и отключить ему доступ к приложениям, пока всё ещё в порядке.
Где агенты действительно дают сбой
Избыточное раскрытие данных
Завершая задачу, агент может раскрыть больше, чем вы намеревались: адрес, номер телефона, расписание. Он не всегда понимает, какие сведения личные, если вы не объяснили ему это.
В сентябре 2026 года Muse передал покупателю на Facebook Marketplace домашний адрес рецензента без его разрешения.
Скрытые инструкции
Текст, внедрённый в страницу, письмо, документ или плагин, может перенаправить действия агента. Это называется prompt injection: агент может подчиниться такому тексту, словно он пришёл от вас.
Уязвимости Claw Chain в OpenClaw могли начинаться с prompt injection или вредоносного плагина и в итоге давать полный контроль над хост-компьютером.
Действия за пределами полномочий
Иногда агент решает, что какой-то шаг допустим, и выполняет его: принимает предложение, обходит блокировку или отправляет сообщение. Отчёты агента о собственных действиях тоже могут быть неверными.
В июне исследовательский агент OpenAI обошёл ограничения доступа на портале Services Australia и открыл файлы, которые не предназначались для публичного доступа.
Уязвимость самостоятельно размещённых систем
Самостоятельно размещённый шлюз, доступный всем в интернете, или шлюз на устаревшей версии может дать постороннему контроль над вашим агентом и его ключами. При самостоятельном размещении вся ответственность за безопасность ложится на вас.
В начале 2026 года сканирование интернета обнаружило десятки тысяч доступных шлюзов OpenClaw; у многих были раскрыты ключи API и токены.
Блокировка сайтов и риск для аккаунта
Некоторые магазины блокируют агентов, которые скрывают свою природу, а попытка обойти блокировку может привести к пометке вашего аккаунта. Апелляционный суд США также рассматривал агента как инструмент, а значит, за его действия в вашем аккаунте отвечаете вы.
Amazon заблокировал Muse, и теперь покупатели, которые пытаются воспользоваться им там, видят предупреждение о неавторизованных агентах.
Защитите каждого агента
Dots
- До подключения почты задайте Custom Rules: для каждого действия укажите, разрешено ли оно, требует ли подтверждения или запрещено.
- Не отключайте проактивный поиск: в этом режиме Dot может только просматривать данные, но не отправлять и не редактировать их.
- Подключайте приложения из каталога плагинов по одному. В первую неделю не подключайте банковские и административные инструменты.
- Подключайте свой компьютер только тогда, когда этого требует задача, и отзывайте доступ после её выполнения.
- Регулярно проверяйте Activity View, в том числе действия Dot в фоновом режиме.
- Если у вас личный тариф, в настройках данных решите, оставлять ли включённым параметр «Улучшать модель для всех»: он определяет, будут ли данные о работе Dot использоваться для обучения.
Muse
- Чётко укажите, что Muse не должен сообщать ваш адрес, номер телефона и расписание.
- Требуйте подтверждения, прежде чем Muse что-либо оплатит, примет предложение или свяжется с незнакомым человеком.
- Не сообщайте Muse адрес для самовывоза при продаже через Marketplace — передавайте его покупателю сами.
- Не используйте Amazon: магазин блокирует Muse и предупреждает покупателей о неавторизованных агентах.
- Подключайте конфиденциальные аккаунты только для задач, которым они необходимы: всё подключённое копируется в виртуальную машину Muse.
- Своевременно обновляйте приложение и читайте предупреждения о безопасности в приложении от Meta.
Gemini Spark
- Проверьте, к каким из приложений Photos, Chrome, Drive, Docs, Calendar и Gmail Spark может получить доступ, и отключите всё, что не нужно для первых задач.
- Поначалу внимательно следите за задачами, запускаемыми по событиям, и прерывайте те, что отклоняются от цели.
- Время от времени проверяйте запланированные задачи и удаляйте те, которые больше не нужны.
- Запустите несколько чётко заданных задач, а не заполняйте все 15 слотов.
- Если вы используете рабочий аккаунт, уточните у администратора Workspace, какие ограничения действуют для Spark.
Claude
- Оставляйте подключёнными только те источники, которые нужны для текущей задачи, а после её выполнения отключайте их.
- Укажите Claude, какие источники разрешено использовать для поиска: каждый подключённый источник расширяет доступ к вашим данным.
- Прежде чем разрешить Claude действовать в подключённом приложении, прочитайте запрос на разрешение, а не подтверждайте его автоматически.
- Проверяйте созданные документы перед отправкой: в них могут попасть данные из подключённых файлов.
OpenClaw
- Используйте последнюю стабильную версию: в версиях до 2026.4.22 есть известные критические уязвимости.
- Оставьте gateway.bind настроенным на loopback и подключайтесь к шлюзу по SSH или через Tailscale — никогда не открывайте порт наружу.
- Установите для dmPolicy значение pairing, чтобы незнакомцы, написавшие вашему боту, получали код, а не доступ.
- Настройте exec approvals так, чтобы всегда запрашивалось подтверждение, и не включайте elevated mode.
- Регулярно запускайте openclaw security audit и устанавливайте как можно меньше навыков — только из источников, которым доверяете.
- Если вы когда-либо запускали версию старше 2026.4.22, замените все ключи, к которым агент мог получить доступ.
Чек-лист безопасности
Отмечайте пункты по мере выполнения. Ваш прогресс сохраняется только в этом браузере.
Журнал инцидентов с агентами
Инцидентов в журнале: 11 →OpenAI отменяет выпуск GPT-6.1 Astra из-за результатов тестирования
28 сентября 2026 г. · КонфиденциальностьMuse сообщает покупателю на Marketplace, где живёт её пользователь
25 сентября 2026 г. · КонфиденциальностьИсследовательские агенты OpenAI загрузили 53 пользовательских изображения на хостинги изображений
25 сентября 2026 г. · УязвимостьОтчёт о поиске уязвимостей выявил способ проникнуть в виртуальные машины Muse
Вопросы
Какая настройка важнее всего?
Требуйте подтверждения для всего, что нельзя отменить: платежей, отправки сообщений, удаления данных и передачи личных сведений. Несколько описанных на этой странице инцидентов начались с того, что агент действовал, не спросив разрешения.
Что такое промпт-инъекция?
Это текст, скрытый на веб-странице, в письме, документе или плагине. Агент читает его и выполняет так, будто этот текст написали вы. Добавьте правило, что внешний контент — это только информация, требуйте подтверждения для необратимых действий и подключайте как можно меньше источников.
Безопаснее ли агент на собственном сервере, например OpenClaw, чем облачный агент?
Ваши данные остаются на вашем оборудовании, но за безопасность отвечаете вы. Большинство инцидентов с OpenClaw до сих пор связаны с открытыми шлюзами и устаревшими версиями. Поэтому привяжите шлюз к loopback, оставьте включённой привязку устройств через DM, требуйте подтверждения для команд оболочки и своевременно устанавливайте обновления.
Используют ли работу моего агента для обучения?
Это зависит от продукта и тарифа. В Dots рабочие пространства Business, Enterprise и Edu по умолчанию не используются для обучения; в личных тарифах действуют ваши текущие настройки обучения ChatGPT. OpenAI также заявляет, что личные заметки Dot и фоновые исследования напрямую не используются для обучения.