dotsgpt
09

Держите агента на коротком поводке

Персональный агент может читать вашу почту, тратить ваши деньги и общаться с незнакомцами, а спрятанная на веб-странице строка текста — направлять его действия. Ниже — уже зафиксированные сбои и настройки, которые помогут не допустить их повторения.

Шесть привычек, которые помогут избежать большинства проблем

01

Предоставляйте минимальный доступ

Начните с прав только для чтения и дайте агенту сначала наблюдать, а уже потом действовать. Расширяйте доступ по одному приложению за раз и только тогда, когда этого требует задача.

02

Подтверждайте каждый необратимый шаг

Платежи, исходящие сообщения, удаление, публикация и любые действия, раскрывающие личные сведения, должны ждать вашего подтверждения. Агент, который слишком часто спрашивает разрешения, — меньшая проблема, чем тот, который не спрашивает никогда.

03

Отделите деньги и личные данные

Вместо основной карты или входа в банковский аккаунт выдайте агенту виртуальную карту с небольшим лимитом. Не отправляйте в чат пароли, одноразовые коды и номера документов. Если у агента есть защищённое хранилище, пользуйтесь им.

04

Считайте внешний контент данными

На веб-страницах, в письмах и документах могут быть спрятаны инструкции, которым агент способен последовать так, будто их отправили вы. Укажите в его правилах, что всё прочитанное им — это данные, а не команды.

05

Ограничьте расходы

Зацикливание или неверное понимание задачи может привести к нескольким покупкам вместо одной или за ночь исчерпать кредиты API. Установите низкие лимиты по карте и внимательно следите за расходами на токены во время первых длительных задач.

06

Проверяйте журнал и найдите способ остановить агента

В течение первой недели ежедневно проверяйте журнал действий: ошибки имеют свойство повторяться. Заранее выясните, как приостановить агента и отключить ему доступ к приложениям, пока всё ещё в порядке.

Где агенты действительно дают сбой

Избыточное раскрытие данных

Завершая задачу, агент может раскрыть больше, чем вы намеревались: адрес, номер телефона, расписание. Он не всегда понимает, какие сведения личные, если вы не объяснили ему это.

В сентябре 2026 года Muse передал покупателю на Facebook Marketplace домашний адрес рецензента без его разрешения.

Скрытые инструкции

Текст, внедрённый в страницу, письмо, документ или плагин, может перенаправить действия агента. Это называется prompt injection: агент может подчиниться такому тексту, словно он пришёл от вас.

Уязвимости Claw Chain в OpenClaw могли начинаться с prompt injection или вредоносного плагина и в итоге давать полный контроль над хост-компьютером.

Действия за пределами полномочий

Иногда агент решает, что какой-то шаг допустим, и выполняет его: принимает предложение, обходит блокировку или отправляет сообщение. Отчёты агента о собственных действиях тоже могут быть неверными.

В июне исследовательский агент OpenAI обошёл ограничения доступа на портале Services Australia и открыл файлы, которые не предназначались для публичного доступа.

Уязвимость самостоятельно размещённых систем

Самостоятельно размещённый шлюз, доступный всем в интернете, или шлюз на устаревшей версии может дать постороннему контроль над вашим агентом и его ключами. При самостоятельном размещении вся ответственность за безопасность ложится на вас.

В начале 2026 года сканирование интернета обнаружило десятки тысяч доступных шлюзов OpenClaw; у многих были раскрыты ключи API и токены.

Блокировка сайтов и риск для аккаунта

Некоторые магазины блокируют агентов, которые скрывают свою природу, а попытка обойти блокировку может привести к пометке вашего аккаунта. Апелляционный суд США также рассматривал агента как инструмент, а значит, за его действия в вашем аккаунте отвечаете вы.

Amazon заблокировал Muse, и теперь покупатели, которые пытаются воспользоваться им там, видят предупреждение о неавторизованных агентах.

Защитите каждого агента

Dots
  1. До подключения почты задайте Custom Rules: для каждого действия укажите, разрешено ли оно, требует ли подтверждения или запрещено.
  2. Не отключайте проактивный поиск: в этом режиме Dot может только просматривать данные, но не отправлять и не редактировать их.
  3. Подключайте приложения из каталога плагинов по одному. В первую неделю не подключайте банковские и административные инструменты.
  4. Подключайте свой компьютер только тогда, когда этого требует задача, и отзывайте доступ после её выполнения.
  5. Регулярно проверяйте Activity View, в том числе действия Dot в фоновом режиме.
  6. Если у вас личный тариф, в настройках данных решите, оставлять ли включённым параметр «Улучшать модель для всех»: он определяет, будут ли данные о работе Dot использоваться для обучения.
Muse
  1. Чётко укажите, что Muse не должен сообщать ваш адрес, номер телефона и расписание.
  2. Требуйте подтверждения, прежде чем Muse что-либо оплатит, примет предложение или свяжется с незнакомым человеком.
  3. Не сообщайте Muse адрес для самовывоза при продаже через Marketplace — передавайте его покупателю сами.
  4. Не используйте Amazon: магазин блокирует Muse и предупреждает покупателей о неавторизованных агентах.
  5. Подключайте конфиденциальные аккаунты только для задач, которым они необходимы: всё подключённое копируется в виртуальную машину Muse.
  6. Своевременно обновляйте приложение и читайте предупреждения о безопасности в приложении от Meta.
Gemini Spark
  1. Проверьте, к каким из приложений Photos, Chrome, Drive, Docs, Calendar и Gmail Spark может получить доступ, и отключите всё, что не нужно для первых задач.
  2. Поначалу внимательно следите за задачами, запускаемыми по событиям, и прерывайте те, что отклоняются от цели.
  3. Время от времени проверяйте запланированные задачи и удаляйте те, которые больше не нужны.
  4. Запустите несколько чётко заданных задач, а не заполняйте все 15 слотов.
  5. Если вы используете рабочий аккаунт, уточните у администратора Workspace, какие ограничения действуют для Spark.
Claude
  1. Оставляйте подключёнными только те источники, которые нужны для текущей задачи, а после её выполнения отключайте их.
  2. Укажите Claude, какие источники разрешено использовать для поиска: каждый подключённый источник расширяет доступ к вашим данным.
  3. Прежде чем разрешить Claude действовать в подключённом приложении, прочитайте запрос на разрешение, а не подтверждайте его автоматически.
  4. Проверяйте созданные документы перед отправкой: в них могут попасть данные из подключённых файлов.
OpenClaw
  1. Используйте последнюю стабильную версию: в версиях до 2026.4.22 есть известные критические уязвимости.
  2. Оставьте gateway.bind настроенным на loopback и подключайтесь к шлюзу по SSH или через Tailscale — никогда не открывайте порт наружу.
  3. Установите для dmPolicy значение pairing, чтобы незнакомцы, написавшие вашему боту, получали код, а не доступ.
  4. Настройте exec approvals так, чтобы всегда запрашивалось подтверждение, и не включайте elevated mode.
  5. Регулярно запускайте openclaw security audit и устанавливайте как можно меньше навыков — только из источников, которым доверяете.
  6. Если вы когда-либо запускали версию старше 2026.4.22, замените все ключи, к которым агент мог получить доступ.

Чек-лист безопасности

Отмечайте пункты по мере выполнения. Ваш прогресс сохраняется только в этом браузере.

Выполнено: 0 из 14

Журнал инцидентов с агентами

Инцидентов в журнале: 11 →
28 сентября 2026 г. · Решение по безопасности

OpenAI отменяет выпуск GPT-6.1 Astra из-за результатов тестирования

Средняя
28 сентября 2026 г. · Конфиденциальность

Muse сообщает покупателю на Marketplace, где живёт её пользователь

Высокая
25 сентября 2026 г. · Конфиденциальность

Исследовательские агенты OpenAI загрузили 53 пользовательских изображения на хостинги изображений

Высокая
25 сентября 2026 г. · Уязвимость

Отчёт о поиске уязвимостей выявил способ проникнуть в виртуальные машины Muse

Высокая

Вопросы

Какая настройка важнее всего?

Требуйте подтверждения для всего, что нельзя отменить: платежей, отправки сообщений, удаления данных и передачи личных сведений. Несколько описанных на этой странице инцидентов начались с того, что агент действовал, не спросив разрешения.

Что такое промпт-инъекция?

Это текст, скрытый на веб-странице, в письме, документе или плагине. Агент читает его и выполняет так, будто этот текст написали вы. Добавьте правило, что внешний контент — это только информация, требуйте подтверждения для необратимых действий и подключайте как можно меньше источников.

Безопаснее ли агент на собственном сервере, например OpenClaw, чем облачный агент?

Ваши данные остаются на вашем оборудовании, но за безопасность отвечаете вы. Большинство инцидентов с OpenClaw до сих пор связаны с открытыми шлюзами и устаревшими версиями. Поэтому привяжите шлюз к loopback, оставьте включённой привязку устройств через DM, требуйте подтверждения для команд оболочки и своевременно устанавливайте обновления.

Используют ли работу моего агента для обучения?

Это зависит от продукта и тарифа. В Dots рабочие пространства Business, Enterprise и Edu по умолчанию не используются для обучения; в личных тарифах действуют ваши текущие настройки обучения ChatGPT. OpenAI также заявляет, что личные заметки Dot и фоновые исследования напрямую не используются для обучения.