BezpieczeństwoCyberbezpieczeństwo

Twój firmowy Bond – bezpieczeństwo korzystania z agentów AI

Wyobraź sobie pracownika doskonałego. Działa samodzielnie, nie sypia, błyskawicznie analizuje tysiące dokumentów, a po otrzymaniu ogólnego zadania potrafi sam dobrać odpowiednie narzędzia, napisać brakujący kod, podłączyć się do bazy danych i dostarczyć gotowy rezultat. Brzmi jak cyfrowy James Bond w służbie Twojego biznesu. Agenci AI, bo o nich mowa, rewolucjonizują sposób, w jaki zarządzamy procesami w firmach. Jednak ta ogromna sprawczość niesie ze sobą ryzyko. Pod koniec 2025 roku głośnym echem w branży odbiła się sprawa wykrycia wysoce zaawansowanej, autonomicznej kampanii szpiegowskiej. Sponsorowani przez obce państwo hakerzy użyli agenta Claude Code do przeprowadzenia ataku na około 30 organizacji, w tym firmy chemiczne i finansowe. Co najbardziej uderzające, system AI wykonał samodzielnie od 80 do 90 procent całego łańcucha ataku – od rekonesansu i poszukiwania luk, przez napisanie działających exploitów i kradzież poświadczeń, aż po selekcję i eksfiltrację danych. To pierwsze tak dobrze udokumentowane uderzenie, które odbyło się praktycznie bez udziału człowieka – i na pewno nie ostatnie. Jak zatem mądrze korzystać z dobrodziejstw agentów AI?

 

Agent to nie ChatGPT

Aby zrozumieć ryzyko, należy najpierw precyzyjnie oddzielić nową technologię od prostych narzędzi, z których korzystamy na co dzień. Klasyczny chatbot, taki jak ChatGPT, działa w trybie reaktywnym – zadajemy mu pytanie, a on generuje odpowiedź na podstawie swojej bazy wiedzy, pomagając w automatyzacji prostych zadań tekstowych. Nieco wyżej w hierarchii stoją asystenci AI, którzy wspierają użytkownika w analizie dużych zbiorów danych, ale wciąż wymagają stałego prowadzenia za rękę i zatwierdzania każdego kroku.

Autonomiczny agent AI to zupełnie inna kategoria: to system posiadający zdolność samodzielnego planowania działań, wyciągania wniosków w czasie rzeczywistym i dynamicznego reagowania na zmieniające się warunki zewnętrzne. Ta autonomia jest możliwa ponieważ agent nie jest zamknięty w oknie czatu. Posiada on dostęp do zewnętrznych aplikacji, baz wektorowych oraz interfejsów API, może też wchodzić w interakcję z systemami operacyjnymi czy zewnętrznymi bazami danych. W praktyce agent to robot decyzyjny – jeśli napotka przeszkodę podczas wykonywania zadania, potrafi samodzielnie zmienić strategię i sięgnąć po inne, dostępne w jego przyborniku narzędzia. Ta elastyczność sprawia, że agent przestaje być tylko doradcą, a staje się realnym wykonawcą, działającym z uprawnieniami aplikacji, w której go osadzono.

 

Naiwny agent AI

Największa zaleta agentów AI – czyli ich zdolność do czytania i przetwarzania dowolnych treści zewnętrznych – jest jednocześnie ich najsłabszym punktem. Eksperci bezpieczeństwa zwracają uwagę na zjawisko tzw. „zabójczej triady”, która pojawia się, gdy agent łączy w sobie trzy cechy: dostęp do poufnych danych firmowych, możliwość kontaktu z treściami z niezweryfikowanych źródeł zewnętrznych oraz uprawnienie do komunikacji ze światem zewnętrznym. W takim środowisku niezwykle groźną bronią staje się Indirect Prompt Injection – działanie polegające na ukryciu złośliwych instrukcji w danych, które agent ma jedynie przeczytać i przeanalizować.

Model językowy nie posiada wbudowanej, technologicznej granicy pomiędzy instrukcjami systemowymi od administratora a danymi, które przetwarza – dla algorytmu wszystko jest po prostu tekstem. Jeśli napastnik umieści złośliwe polecenie w komentarzu na przeglądanej przez agenta stronie internetowej, w treści przychodzącego maila lub w przesyłanym dokumencie PDF, agent może potraktować to jako nadrzędny rozkaz. W ten sposób doszło do słynnego wykrycia podatności EchoLeak w Microsoft 365 Copilot, gdzie ukryte w mailu polecenie zmuszało asystenta do potajemnego wyprowadzenia wrażliwych danych użytkownika bez jego wiedzy i bez żadnego dodatkowego kliknięcia. Gdy system bezkrytycznie wykonuje decyzje wygenerowane przez model, złośliwy dokument może całkowicie przejąć kontrolę nad zachowaniem agenta, zmuszając go do nadużycia posiadanych uprawnień.

 

Ufam, sprawdzam

Wdrożenie agentów AI w firmie wymaga całkowitej zmiany paradygmatu obronnego i przejścia na model Zero Trust. Podstawą bezpiecznej architektury jest wdrożenie zasady najmniejszych uprawnień (Least Privilege). Integracje, konta techniczne oraz sami agenci, muszą otrzymywać wyłącznie tak wąski dostęp do danych i systemów, jaki jest absolutnie niezbędny do wykonania jednego, precyzyjnie określonego zadania. Nadawanie agentom uprawnień administratora „dla wygody”, aby nie ograniczać ich kreatywności, to proszenie się o kryzys – zabezpieczenia trzeba wdrażać twardo na poziomie kodu i uprawnień bazodanowych, a nie za pomocą miękkich próśb w promptach typu „nigdy nie usuwaj plików”.

Kolejną barierą ochronną jest rygorystyczne stosowanie mechanizmu Human-in-the-loop (człowiek w pętli decyzyjnej). Przy akcjach krytycznych lub nieodwracalnych, takich jak wysyłka wiadomości do klientów, realizacja przelewów czy modyfikacja baz danych, proces musi zostać bezwzględnie wstrzymany. Agent powinien zaprezentować człowiekowi propozycję działania i oczekiwać na jego jednoznaczne, fizyczne zatwierdzenie. Co ważne, nadzór ten nie może być tylko formalną iluzją – dialogi autoryzacyjne muszą być czytelne i pełne, aby uniknąć zmęczenia komunikatami (consent fatigue), które często prowadzi do tego, że pracownicy odruchowo klikają „akceptuj” bez analizowania ryzyka (a w sumie to bez czytania, na co się zgadzają).

 

Śledzenie agenta

Tradycyjne monitorowanie infrastruktury IT okazuje się bezużyteczne w starciu z błędami i nadużyciami systemów agentowych. Zwykłe logi serwerowe pokażą jedynie, że aplikacja wykonała poprawne zapytanie do bazy danych, ale nie odpowiedzą na pytanie, dlaczego model podjął taką decyzję i jaki konkretnie fragment tekstu z zewnątrz na nią wpłynął. W przypadku wystąpienia incydentu bezpieczeństwa, kluczowa jest możliwość pełnej rekonstrukcji ścieżki wnioskowania sztucznej inteligencji.

Aby zyskać taką kontrolę, firma musi budować tzw. graf wykonania, czyli szczegółową mapę telemetryczną każdej operacji. Taki rejestr powinien łączyć tożsamość użytkownika, wersję promptu systemowego, dokładne identyfikatory fragmentów danych pobranych z bazy wiedzy, a także przekazane do zewnętrznych narzędzi argumenty wraz z ich walidacją. Przechowywanie tych danych w bezpieczny, odporny na manipulacje sposób, pozwala zespołom bezpieczeństwa na natychmiastowe przeprowadzenie analizy śledczej i ustalenie, czy agent padł ofiarą manipulacji planowaniem, czy też został oszukany przez zatruty dokument z zewnątrz. Tylko pełna transparentność i audytowalność decyzji podejmowanych przez maszyny, pozwalają na bezpieczne i stabilne czerpanie zysków z rewolucji AI w przedsiębiorstwie.

 

Agenci AI to cyfrowi sprzymierzeńcy o potężnych możliwościach, ale bez odpowiedniego nadzoru mogą łatwo stać się podwójnymi agentami na usługach cyberprzestępców. Kluczem do bezpiecznego wykorzystania ich potencjału nie jest ślepy zachwyt, lecz rozsądne przyznawanie uprawnień, stała kontrola człowieka oraz pełna przejrzystość podejmowanych przez nich decyzji. W erze autonomicznej sztucznej inteligencji sukces odniosą nie te firmy, które dadzą swoim agentom całkowitą wolność, lecz te, które nauczą swojego Bonda, że ostatnie słowo zawsze należy do M z działu IT.

 

Grafika: DC Studio | Magnific