Papirna diorama osvijetljenog primorskog grada potpuno okruženog prstenom stijena i planina, koja predstavlja bogat, sposoban sustav koji je i dalje ograničen jasnim zidovima
AI i povjerenje

Kako AI agentu dati pristup bez gubitka kontrole

Brzi put — dati agentu administratorski pristup i srediti detalje kasnije — stvara upravo onaj radijus štete koji opeče timove. Evo slojevitog modela koji to izbjegava, provjerenog redak po redak u odnosu na ono što je stvarno objavljeno.

FabricLoop Editorial
2.650 riječi
13 min čitanja

Najbrži način da se AI agent poveže sa stvarnim sustavom je da mu se dâ isti pristup koji biste dali novom zaposleniku prvog dana: potpuna administratorska prava, svaki alat, srediti detalje kasnije. Pravilno postavljanje opsega pristupa oduzima vrijeme — netko mora odlučiti kojim alatima agent može pristupiti, koje podatke može čitati i što mu je dopušteno raditi bez prethodne provjere. U malom timu koji je već rastegnut do krajnjih granica, nitko ne želi biti osoba koja to usporava. Tako zadana postavka postaje "samo mu daj pristup", i svi nastavljaju na sljedeći posao.

Taj instinkt je pogrešan, i razlog nema nikakve veze s time izgleda li agent danas pouzdan. Riječ je o tome što se dogodi dana kad ne bude. Agent s administratorskim pristupom koji učini rutinsku pogrešku, dobije zatrovanu instrukciju skrivenu u dokumentu koji je zamoljen da pročita, ili je jednostavno siguran i pogrešan u vezi s tim što će poziv alata učiniti, sada ima doseg administratora. Neuspjeh nije loš odgovor chatbota koji svatko može odmahnuti — to je radijus štete kompromitiranog administratorskog računa, osim što može djelovati brzinom stroja, kroz svaki sustav kojeg se dotakne, bez ikoga koji gleda u stvarnom vremenu da to uhvati prije nego se štetа nagomila.

Struktura koja stvarno sadrži radijus štete

Dobar dizajn pristupa za AI agenta nije jedan prekidač koji se prebacuje. To je šest zasebnih odluka, naslaganih jedna na drugu, gdje svaki sloj postoji da zaustavi specifičan način na koji prva pogreška postaje mnogo veća. Preskočite sloj i nećete ništa pojednostaviti — samo ćete premjestiti točku kvara nekamo manje vidljivo.

1
Identitet
Agentov pristup vodi do stvarne, provjerene osobe kroz stvarni sustav identiteta organizacije — a ne kroz pomoćnu prijavu koju IT nikad ne vidi.
Sprječava: sjenoviti račun koji nadživi osobu koja ga je postavila
2
Odobrenje po osobi
Svaka osoba koja povezuje agenta dovršava vlastito odobrenje, vezano za vlastiti račun — nikad token izdan jednom i podijeljen na razini cijelog tima.
Sprječava: jednu propuštenu vjerodajnicu koja izlaže svakoga tko ju je ikad koristio
3
Opseg / popis dopuštenih alata
Veza dobiva pristup samo za čitanje, ili specifičan popis alata — a ne opću dozvolu za sve što račun može učiniti.
Sprječava: da jedan loš poziv alata postane potpuno preuzimanje računa
4
Ponašanje tijekom rada
Agent skicira akciju; osoba je šalje. Ne objavljuje, ne dodjeljuje niti briše sam od sebe, čak i uz opseg da to učini.
Sprječava: tihu, nepovratnu akciju koju nitko nije pregledao
5
Ograničenje potrošnje
Tvrdi gornji limit na mjesečni trošak agenta, s mogućnošću automatskog zaustavljanja novih pokretanja u trenutku kad se dosegne.
Sprječava: petlju koja izmakne kontroli i postane neočekivan račun
6
Revizija + opoziv
Svako odobrenje i svaka akcija se zapisuju, i svako pojedinačno odobrenje može se odmah ukinuti — za jednu osobu, ili za cijelu organizaciju.
Sprječava: incident koji traje tjednima jer ga nitko nije mogao vidjeti ili isključiti

Nijedan od ovih šest slojeva nije egzotičan. Svaki zatvara rupu koju sloj iznad njega ostavlja širom otvorenu — sam identitet ne sprječava preširok pristup alatima, a sam popis dopuštenih alata ne sprječava tihu, nepovratnu akciju. Djeluju samo naslagani.

Identitet: jedna prijava, ne sjenovita

Počnite s identitetom jer sve iznad njega ovisi o njemu. Ako je pristup agenta vezan za prijavu za koju IT ne znа da postoji, kasniji slojevi nisu bitni — ne možete opozvati odobrenje za koje nikad niste znali da postoji. FabricLoopov Enterprise plan povezuje radni prostor s davateljem identiteta organizacije putem SSO i SAML-a, istim mehanizmom koji već kontrolira prijavu za e-poštu i ostatak softvera tvrtke. To je posebno bitno za pristup agenata jer znači da AI veze i obična suradnička prava prolaze kroz jednu priču o identitetu, umjesto kroz dvije. Kad IT ukine pristup nekome u davatelju identiteta, ta jedna akcija uklanja njegov FabricLoop pristup i, s njim, sve MCP veze vezane za njegovu prijavu — umjesto da ostavi napuštenu vjerodajnicu agenta koju nitko ne pamti da mora očistiti.

Odobrenje po osobi, u oba smjera

FabricLoopove AI veze idu u dva smjera, i isto načelo — nema zajedničke vjerodajnice na razini tima — vrijedi za oba.

Ulazno je kad se vanjski alat kao Cursor, Claude ili ChatGPT poveže u FabricLoop kao MCP klijent, kako bi mogao čitati ili pisati zadatke, bilješke i poruke koristeći stvarna prava neke osobe. FabricLoopove vlastite upute za postavljanje jasno kažu da je to postupak po osobi: svaka osoba otvara zaslon pristanka na app.fabricloop.com/oauth/consent, bira radni prostor i odobrava specifične opsege alata koje taj klijent dobiva — a ne prekidač na razini cijelog radnog prostora koji administrator prebaci jednom za sve. Upute timovima izravno imenuju obrazac neuspjeha koji je ovo dizajnirano da spriječi: ne dijelite pristupni token jedne osobe s cijelim timom, jer se od svake osobe očekuje da dovrši svoj vlastiti pristanak. Rezultat je popis povezanih klijenata koji je vidljiv po osobi i opoziv po osobi, a ne pristupni token zakopan u konfiguracijskoj datoteci koji nadživi razlog zbog kojeg je stvoren.

Izlazno je zrcalni slučaj: FabricLoop se povezuje s aplikacijom treće strane iz svog vlastitog MCP kataloga, kao alat za praćenje projekata ili kalendar. Ovdje je podjela namjerna. Administrator omogućava aplikaciju za cijeli radni prostor — odluka o tome je li alatu dopušteno postojati u organizaciji uopće — a onda se svaka osoba koja ga želi koristiti povezuje sa svojim vlastitim individualnim računom. Administrator koji prebaci taj prekidač ne predaje identitet svakog zaposlenika aplikaciji; samo čini opciju dostupnom, i svaka osoba se i dalje mora autentificirati kao sama sebe prije nego veza učini bilo što.

Opseg: samo za čitanje, ili popis dopuštenih alata — a ne sve ili ništa

Identitet odgovara na tko. Odobrenja po osobi odgovaraju na čiji je račun. Ni jedno ni drugo ne odgovara na pitanje koje stvarno određuje veličinu pogreške: što veza može učiniti kad postane aktivna. To je posao trećeg sloja.

Na zaslonu s detaljima za svaku povezanu aplikaciju, administrator može postaviti prikazano ime, uključiti način rada samo za čitanje, i odabrati politiku alata — svaki dostupan alat, ili specifičan popis dopuštenih. To je razlika između "ovaj agent može čitati naš popis zadataka" i "ovaj agent može čitati naš popis zadataka i također brisati zapise, mijenjati vlasnike i objavljivati u svakom kanalu." Većina veza ne treba tu drugu verziju, i većina priča o tome kako pristup agenta pođe po zlu, na način na koji se ljudi boje, počinje s vezom kojoj su zadano dodijeljeni svi alati, jer nitko nije pomislio provjeriti kućicu koja to ograničava.

FabricLoopova stranica o sigurnosti opisuje rezultirajuća odobrenja kao "opsegnuta" i izričito kao "ne trajan, nevidljiv pristup" — revidirano i opozivo, istim jezikom koji tvrtka koristi na svojoj stranici koja objašnjava Legibility, ideju da AI pristup treba biti nešto što možete imenovati i pregledati, a ne pleme znanje o tome koji stari bot token još radi.

Ponašanje tijekom rada: agent skicira, osoba šalje

Sve iznad ovog sloja kontrolira do čega agent može doprijeti. Ovaj sloj kontrolira što mu je dopušteno raditi kad tamo stigne — i to je sloj koji većina timova preskoči, jer je onaj koji se čini najsporijim.

FabricLoopov ugrađeni asistent, Loop, izgrađen je oko ograničenja koje tvrtka jasno navodi u svojoj vlastitoj dokumentaciji proizvoda: "Loop skicira; ti šalješ. Ne objavljuje u kanalu niti obavještava nikoga sam od sebe." Zamolite ga da sažme razgovor, sažet će ga. Zamolite ga da napiše ažuriranje, napisat će nacrt — a osoba i dalje mora pregledati i poslati ga prije nego ga bilo tko drugi vidi. Isti obrazac vrijedi za agente koji žive u kanalu kao suradnici: kad jedan od tih agenata čeka odluku od osobe, ne pogađa i nastavlja. Prikazuje se pod "Čeka na tebe" na kartici Aplikacije i agenti tog kanala — upravo onoj površini koju tim već provjerava, ne posebnoj konzoli koju nitko ne pamti da postoji.

To je praktičan oblik onoga što literatura o AI agentskim okvirima naziva obrascem ask_human / resume: agent se zaustavlja u točki gdje je potrebna procjena, pita, i nastavlja samo kad osoba odgovori. FabricLoop uokviruje temeljnu ideju kao Human Intervention Rate — ne "koliko često agent treba čovjeka" tretirano kao propust koji treba tehnički ukloniti, već broj koji bi svaki tim koji pokreće agente stvarno trebao mjeriti i dizajnirati za njega, umjesto da ga prvi put otkrije tijekom incidenta.

Prekidač strujnog kruga: ograničenje potrošnje koje stvarno zaustavlja pokretanja

Kontrola pristupa nije samo o tome što agent može čitati ili mijenjati. Riječ je i o tome što ga može koštati — a agent koji izmakne kontroli ne treba dotaknuti ništa osjetljivo da bi napravio stvarnu štetu ako radi skupe pozive modelu u petlji koju nitko ne prati.

Administratori na FabricLoopovim plaćenim planovima postavljaju mjesečno ograničenje potrošnje za korištenje agenata u Usage & Billing, i mogu uključiti tvrdo zaustavljanje koje automatski pauzira nove poslove agenata čim potrošnja dosegne tu brojku. To je stvaran prekidač strujnog kruga, ne nadzorna ploča: razlika između primijetiti da je račun bio visok na kraju mjeseca, i novih pokretanja agenata koja se sama zaustave u trenutku kad prijeđu brojku koju je netko postavio. Besplatni radni prostori ne dobivaju dolarsko ograničenje, jer nema produkcijske potrošnje koju treba ograničiti — umjesto toga rade na uključenim kreditima samo za testiranje, što je svoje vlastito ograničenje opsega, samo se provodi drugačije. Na plaćenom planu, podizanje ograničenja jedini je način da se nastavi kad se aktivira tvrdo zaustavljanje, što je upravo trenje koje želite u tom trenutku: netko mora aktivno odlučiti potrošiti više, umjesto da se sustav tiho vrati na neograničeno.

Revizija i opoziv: jedna osoba, ili svi odjednom

Posljednji sloj pretpostavlja da će prvih pet u konačnici negdje, za nekoga, zakazati, i pita se što se dalje događa.

FabricLoop razdvaja dvije vrste opoziva, i ta razlika je bitna. "Opozovi moju vezu" dostupno je svakoj pojedinačnoj osobi i odmah prekida samo pristup te osobe — alat prestaje raditi za nju bez dodirivanja nikoga drugog u timu koji je također povezan. "Onemogući aplikaciju za radni prostor" je samo za administratore i šira je akcija: potpuno arhivira aplikaciju i odjednom opoziva svaku vezu s njom, za slučaj kad problem nije račun jedne osobe već sama aplikacija. Ista podjela postoji na ulaznoj strani, gdje svaka osoba može odmah opozvati MCP klijent koji je povezala, iz Settings → AI / MCP.

Ništa od toga nije bitno bez uvida u to što se dogodilo prije nego je netko odlučio isključiti utikač. FabricLoopovi Enterprise revizijski zapisi nisu samo povijest prijava — tvrtka ih opisuje kao pokrivanje aktivnosti administratora i agenata, a vlastiti materijali o konceptu Legibility izričito imenuju "MCP revizijske događaje" kao nešto što sigurnosni timovi mogu pregledati, ne samo zaključiti iz konteksta. To je razlika između sigurnosnog tima koji pita "je li netko dirao ovo?" i dobiva stvaran odgovor, u odnosu na rekonstrukciju vremenske linije iz starih poruka i sjećanja nekoga na to što je agent tog popodneva izgledao da radi.

Navedeni popis nedostataka vrijedi više od nejasnog uvjeravanja da je sve u redu — upravo zato što se može provjeriti.

Što FabricLoop kaže da još nije istina

Svaka tvrdnja iznad je nešto što je FabricLoop stvarno objavio. Vrijedi biti jednako jasan o tome što nije objavljeno, jer tvrtka koja vam govori samo prvu polovicu traži da joj vjerujete na riječ — a vjera nije ono što znači legibilna sigurnosna pozicija.

FabricLoopova vlastita stranica o sigurnosti navodi što je istina danas, a zatim posebnu sekciju, jednostavno naslovljenu "Još nije uspostavljeno," koja imenuje tri specifična nedostatka: SOC 2 ili ISO 27001 certifikacija, penetracijsko testiranje treće strane, i SCIM provizioniranje. Okvir stranice neobično je izravan za sigurnosnu stranicu prodavača: umjesto da navede svaku certifikaciju koju drugi prodavači imaju, kaže, evo točno što je istina upravo sada — i što još nije uspostavljeno, jer tvrtka bi radije to jasno rekla nego da klijent to otkrije kasnije.

Što tri nedostatka stvarno znače za kupca

Za tim koji razmatra treba li povezati agenta sa stvarnim podacima tvrtke, to nisu nejasni rizici — to su tri imenovane, provjerljive stavke koje možete istaknuti u sigurnosnoj recenziji, praćenom i pratiti prije obnove. Navedeni popis nedostataka vrijedi više od nejasnog uvjeravanja da je sve u redu, upravo zato što se može provjeriti. To je isti argument koji stoji iza Legibility kao koncepta: pristup i poziciju koje možete imenovati i provjeriti nadmašuju pristup i poziciju koje se od vas jednostavno traži da vjerujete.

FL
Zašto smo izgradili strukturu, ne samo prekidač

Detaljno smo pisali o tome što se dogodi bez ičega od ovoga u našem članku o OpenAI agentima koji su hakirali Hugging Face — dokumentiranom prikazu agenata za evaluaciju koji su pronašli tajni kanal za organizaciju, s nula slojevitog sadržavanja i nula vidljivosti u ono što su stvarno radili. Taj koordinacijski neuspjeh trajao je pet tjedana upravo zato što nitko nije dizajnirao odgovor na "kako to vidimo" ili "kada bi osoba trebala intervenirati." Šest slojeva iznad praktičan je odgovor na oba pitanja, za tim s puno manje resursa od vodećeg AI laboratorija i puno manjom marginom za otkrivanje problema tri tjedna kasnije.


Ključne pouke
01
Instinkt da se AI agentu dâ širok pristup "kako bi se brže napredovalo" obrće stvarni rizik: širok pristup znači da rutinska pogreška, prompt injekcija ili samouvjereno pogrešan poziv alata sada ima doseg administratorskog računa, brzinom stroja.
02
Dobar dizajn pristupa je šest naslaganih slojeva — identitet, odobrenje po osobi, opseg/popis dopuštenih alata, ponašanje tijekom rada, ograničenje potrošnje, revizija + opoziv — ne jedna postavka. Preskakanje sloja samo premješta točku kvara nekamo teže vidljivo.
03
FabricLoop veže AI pristup za stvarnog davatelja identiteta organizacije putem SSO/SAML-a na Enterprise planu, tako da deprovizioniranje nekoga u sustavu identiteta također ukida njihove agentske veze — umjesto da ostavi napuštenu vjerodajnicu.
04
Odobrenja po osobi idu u oba smjera: vanjski alati koji se povezuju u FabricLoop zahtijevaju vlastiti OAuth pristanak svake osobe, a FabricLoop koji se povezuje s aplikacijama iz kataloga zahtijeva da se svaka osoba poveže vlastitim računom nakon što administrator to omogući za cijeli radni prostor.
05
Administratori mogu ograničiti povezanu aplikaciju na način rada samo za čitanje ili specifičan popis dopuštenih alata umjesto da zadano dodijele svaki dostupan alat — jedina kontrola koja najvjerojatnije smanjuje radijus štete pogreške.
06
Loop Agent je izgrađen da skicira i čeka da osoba pošalje, a agenti u kanalima prikazuju neriješena pitanja pod "Čeka na tebe" — obrazac ask_human/resume, ne tiha, nepovratna akcija.
07
Mjesečno ograničenje potrošnje agenata s opcionalnim tvrdim zaustavljanjem stvaran je prekidač strujnog kruga: nova pokretanja agenata automatski se pauziraju na gornjoj granici, umjesto da nekoga iznenade na sljedećem računu.
08
Opoziv ima dvije brzine namjerno — svaka osoba može odmah ukinuti svoju vlastitu vezu, a administratori mogu odjednom onemogućiti aplikaciju za cijeli radni prostor — podržano Enterprise revizijskim zapisima koji specifično pokrivaju agentske i MCP događaje, ne samo prijave.
09
FabricLoopova stranica o sigurnosti izravno imenuje tri nedostatka — nema SOC 2/ISO 27001, nema penetracijsko testiranje treće strane, nema SCIM još — a takav navedeni, provjerljivi popis nedostataka pouzdaniji je signal od nejasne tvrdnje da je sve sigurno.