Kako AI agentu dati pristup bez gubitka kontrole
Brzi put — dati agentu administratorski pristup i srediti detalje kasnije — stvara upravo onaj radijus štete koji opeče timove. Evo slojevitog modela koji to izbjegava, provjerenog redak po redak u odnosu na ono što je stvarno objavljeno.
Najbrži način da se AI agent poveže sa stvarnim sustavom je da mu se dâ isti pristup koji biste dali novom zaposleniku prvog dana: potpuna administratorska prava, svaki alat, srediti detalje kasnije. Pravilno postavljanje opsega pristupa oduzima vrijeme — netko mora odlučiti kojim alatima agent može pristupiti, koje podatke može čitati i što mu je dopušteno raditi bez prethodne provjere. U malom timu koji je već rastegnut do krajnjih granica, nitko ne želi biti osoba koja to usporava. Tako zadana postavka postaje "samo mu daj pristup", i svi nastavljaju na sljedeći posao.
Taj instinkt je pogrešan, i razlog nema nikakve veze s time izgleda li agent danas pouzdan. Riječ je o tome što se dogodi dana kad ne bude. Agent s administratorskim pristupom koji učini rutinsku pogrešku, dobije zatrovanu instrukciju skrivenu u dokumentu koji je zamoljen da pročita, ili je jednostavno siguran i pogrešan u vezi s tim što će poziv alata učiniti, sada ima doseg administratora. Neuspjeh nije loš odgovor chatbota koji svatko može odmahnuti — to je radijus štete kompromitiranog administratorskog računa, osim što može djelovati brzinom stroja, kroz svaki sustav kojeg se dotakne, bez ikoga koji gleda u stvarnom vremenu da to uhvati prije nego se štetа nagomila.
Struktura koja stvarno sadrži radijus štete
Dobar dizajn pristupa za AI agenta nije jedan prekidač koji se prebacuje. To je šest zasebnih odluka, naslaganih jedna na drugu, gdje svaki sloj postoji da zaustavi specifičan način na koji prva pogreška postaje mnogo veća. Preskočite sloj i nećete ništa pojednostaviti — samo ćete premjestiti točku kvara nekamo manje vidljivo.
Nijedan od ovih šest slojeva nije egzotičan. Svaki zatvara rupu koju sloj iznad njega ostavlja širom otvorenu — sam identitet ne sprječava preširok pristup alatima, a sam popis dopuštenih alata ne sprječava tihu, nepovratnu akciju. Djeluju samo naslagani.
Identitet: jedna prijava, ne sjenovita
Počnite s identitetom jer sve iznad njega ovisi o njemu. Ako je pristup agenta vezan za prijavu za koju IT ne znа da postoji, kasniji slojevi nisu bitni — ne možete opozvati odobrenje za koje nikad niste znali da postoji. FabricLoopov Enterprise plan povezuje radni prostor s davateljem identiteta organizacije putem SSO i SAML-a, istim mehanizmom koji već kontrolira prijavu za e-poštu i ostatak softvera tvrtke. To je posebno bitno za pristup agenata jer znači da AI veze i obična suradnička prava prolaze kroz jednu priču o identitetu, umjesto kroz dvije. Kad IT ukine pristup nekome u davatelju identiteta, ta jedna akcija uklanja njegov FabricLoop pristup i, s njim, sve MCP veze vezane za njegovu prijavu — umjesto da ostavi napuštenu vjerodajnicu agenta koju nitko ne pamti da mora očistiti.
Odobrenje po osobi, u oba smjera
FabricLoopove AI veze idu u dva smjera, i isto načelo — nema zajedničke vjerodajnice na razini tima — vrijedi za oba.
Ulazno je kad se vanjski alat kao Cursor, Claude ili ChatGPT poveže u FabricLoop kao MCP klijent, kako bi mogao čitati ili pisati zadatke, bilješke i poruke koristeći stvarna prava neke osobe. FabricLoopove vlastite upute za postavljanje jasno kažu da je to postupak po osobi: svaka osoba otvara zaslon pristanka na app.fabricloop.com/oauth/consent, bira radni prostor i odobrava specifične opsege alata koje taj klijent dobiva — a ne prekidač na razini cijelog radnog prostora koji administrator prebaci jednom za sve. Upute timovima izravno imenuju obrazac neuspjeha koji je ovo dizajnirano da spriječi: ne dijelite pristupni token jedne osobe s cijelim timom, jer se od svake osobe očekuje da dovrši svoj vlastiti pristanak. Rezultat je popis povezanih klijenata koji je vidljiv po osobi i opoziv po osobi, a ne pristupni token zakopan u konfiguracijskoj datoteci koji nadživi razlog zbog kojeg je stvoren.
Izlazno je zrcalni slučaj: FabricLoop se povezuje s aplikacijom treće strane iz svog vlastitog MCP kataloga, kao alat za praćenje projekata ili kalendar. Ovdje je podjela namjerna. Administrator omogućava aplikaciju za cijeli radni prostor — odluka o tome je li alatu dopušteno postojati u organizaciji uopće — a onda se svaka osoba koja ga želi koristiti povezuje sa svojim vlastitim individualnim računom. Administrator koji prebaci taj prekidač ne predaje identitet svakog zaposlenika aplikaciji; samo čini opciju dostupnom, i svaka osoba se i dalje mora autentificirati kao sama sebe prije nego veza učini bilo što.
Opseg: samo za čitanje, ili popis dopuštenih alata — a ne sve ili ništa
Identitet odgovara na tko. Odobrenja po osobi odgovaraju na čiji je račun. Ni jedno ni drugo ne odgovara na pitanje koje stvarno određuje veličinu pogreške: što veza može učiniti kad postane aktivna. To je posao trećeg sloja.
Na zaslonu s detaljima za svaku povezanu aplikaciju, administrator može postaviti prikazano ime, uključiti način rada samo za čitanje, i odabrati politiku alata — svaki dostupan alat, ili specifičan popis dopuštenih. To je razlika između "ovaj agent može čitati naš popis zadataka" i "ovaj agent može čitati naš popis zadataka i također brisati zapise, mijenjati vlasnike i objavljivati u svakom kanalu." Većina veza ne treba tu drugu verziju, i većina priča o tome kako pristup agenta pođe po zlu, na način na koji se ljudi boje, počinje s vezom kojoj su zadano dodijeljeni svi alati, jer nitko nije pomislio provjeriti kućicu koja to ograničava.
FabricLoopova stranica o sigurnosti opisuje rezultirajuća odobrenja kao "opsegnuta" i izričito kao "ne trajan, nevidljiv pristup" — revidirano i opozivo, istim jezikom koji tvrtka koristi na svojoj stranici koja objašnjava Legibility, ideju da AI pristup treba biti nešto što možete imenovati i pregledati, a ne pleme znanje o tome koji stari bot token još radi.
Ponašanje tijekom rada: agent skicira, osoba šalje
Sve iznad ovog sloja kontrolira do čega agent može doprijeti. Ovaj sloj kontrolira što mu je dopušteno raditi kad tamo stigne — i to je sloj koji većina timova preskoči, jer je onaj koji se čini najsporijim.
FabricLoopov ugrađeni asistent, Loop, izgrađen je oko ograničenja koje tvrtka jasno navodi u svojoj vlastitoj dokumentaciji proizvoda: "Loop skicira; ti šalješ. Ne objavljuje u kanalu niti obavještava nikoga sam od sebe." Zamolite ga da sažme razgovor, sažet će ga. Zamolite ga da napiše ažuriranje, napisat će nacrt — a osoba i dalje mora pregledati i poslati ga prije nego ga bilo tko drugi vidi. Isti obrazac vrijedi za agente koji žive u kanalu kao suradnici: kad jedan od tih agenata čeka odluku od osobe, ne pogađa i nastavlja. Prikazuje se pod "Čeka na tebe" na kartici Aplikacije i agenti tog kanala — upravo onoj površini koju tim već provjerava, ne posebnoj konzoli koju nitko ne pamti da postoji.
To je praktičan oblik onoga što literatura o AI agentskim okvirima naziva obrascem ask_human / resume: agent se zaustavlja u točki gdje je potrebna procjena, pita, i nastavlja samo kad osoba odgovori. FabricLoop uokviruje temeljnu ideju kao Human Intervention Rate — ne "koliko često agent treba čovjeka" tretirano kao propust koji treba tehnički ukloniti, već broj koji bi svaki tim koji pokreće agente stvarno trebao mjeriti i dizajnirati za njega, umjesto da ga prvi put otkrije tijekom incidenta.
Prekidač strujnog kruga: ograničenje potrošnje koje stvarno zaustavlja pokretanja
Kontrola pristupa nije samo o tome što agent može čitati ili mijenjati. Riječ je i o tome što ga može koštati — a agent koji izmakne kontroli ne treba dotaknuti ništa osjetljivo da bi napravio stvarnu štetu ako radi skupe pozive modelu u petlji koju nitko ne prati.
Administratori na FabricLoopovim plaćenim planovima postavljaju mjesečno ograničenje potrošnje za korištenje agenata u Usage & Billing, i mogu uključiti tvrdo zaustavljanje koje automatski pauzira nove poslove agenata čim potrošnja dosegne tu brojku. To je stvaran prekidač strujnog kruga, ne nadzorna ploča: razlika između primijetiti da je račun bio visok na kraju mjeseca, i novih pokretanja agenata koja se sama zaustave u trenutku kad prijeđu brojku koju je netko postavio. Besplatni radni prostori ne dobivaju dolarsko ograničenje, jer nema produkcijske potrošnje koju treba ograničiti — umjesto toga rade na uključenim kreditima samo za testiranje, što je svoje vlastito ograničenje opsega, samo se provodi drugačije. Na plaćenom planu, podizanje ograničenja jedini je način da se nastavi kad se aktivira tvrdo zaustavljanje, što je upravo trenje koje želite u tom trenutku: netko mora aktivno odlučiti potrošiti više, umjesto da se sustav tiho vrati na neograničeno.
Revizija i opoziv: jedna osoba, ili svi odjednom
Posljednji sloj pretpostavlja da će prvih pet u konačnici negdje, za nekoga, zakazati, i pita se što se dalje događa.
FabricLoop razdvaja dvije vrste opoziva, i ta razlika je bitna. "Opozovi moju vezu" dostupno je svakoj pojedinačnoj osobi i odmah prekida samo pristup te osobe — alat prestaje raditi za nju bez dodirivanja nikoga drugog u timu koji je također povezan. "Onemogući aplikaciju za radni prostor" je samo za administratore i šira je akcija: potpuno arhivira aplikaciju i odjednom opoziva svaku vezu s njom, za slučaj kad problem nije račun jedne osobe već sama aplikacija. Ista podjela postoji na ulaznoj strani, gdje svaka osoba može odmah opozvati MCP klijent koji je povezala, iz Settings → AI / MCP.
Ništa od toga nije bitno bez uvida u to što se dogodilo prije nego je netko odlučio isključiti utikač. FabricLoopovi Enterprise revizijski zapisi nisu samo povijest prijava — tvrtka ih opisuje kao pokrivanje aktivnosti administratora i agenata, a vlastiti materijali o konceptu Legibility izričito imenuju "MCP revizijske događaje" kao nešto što sigurnosni timovi mogu pregledati, ne samo zaključiti iz konteksta. To je razlika između sigurnosnog tima koji pita "je li netko dirao ovo?" i dobiva stvaran odgovor, u odnosu na rekonstrukciju vremenske linije iz starih poruka i sjećanja nekoga na to što je agent tog popodneva izgledao da radi.
Navedeni popis nedostataka vrijedi više od nejasnog uvjeravanja da je sve u redu — upravo zato što se može provjeriti.
Što FabricLoop kaže da još nije istina
Svaka tvrdnja iznad je nešto što je FabricLoop stvarno objavio. Vrijedi biti jednako jasan o tome što nije objavljeno, jer tvrtka koja vam govori samo prvu polovicu traži da joj vjerujete na riječ — a vjera nije ono što znači legibilna sigurnosna pozicija.
FabricLoopova vlastita stranica o sigurnosti navodi što je istina danas, a zatim posebnu sekciju, jednostavno naslovljenu "Još nije uspostavljeno," koja imenuje tri specifična nedostatka: SOC 2 ili ISO 27001 certifikacija, penetracijsko testiranje treće strane, i SCIM provizioniranje. Okvir stranice neobično je izravan za sigurnosnu stranicu prodavača: umjesto da navede svaku certifikaciju koju drugi prodavači imaju, kaže, evo točno što je istina upravo sada — i što još nije uspostavljeno, jer tvrtka bi radije to jasno rekla nego da klijent to otkrije kasnije.
- Nema SOC 2 ili ISO 27001 znači da nijedan nezavisni revizor još nije provjerio FabricLoopove interne kontrole u odnosu na prepoznat standard.
- Nema penetracijskog testiranja treće strane znači da nijedna vanjska sigurnosna tvrtka nije još pokušala provaliti i javiti što je pronašla.
- Nema SCIM znači da provizioniranje i deprovizioniranje korisnika na velikoj skali, kroz davatelja identiteta, još nije automatizirano na način koji velika IT odjeljenja očekuju.
Za tim koji razmatra treba li povezati agenta sa stvarnim podacima tvrtke, to nisu nejasni rizici — to su tri imenovane, provjerljive stavke koje možete istaknuti u sigurnosnoj recenziji, praćenom i pratiti prije obnove. Navedeni popis nedostataka vrijedi više od nejasnog uvjeravanja da je sve u redu, upravo zato što se može provjeriti. To je isti argument koji stoji iza Legibility kao koncepta: pristup i poziciju koje možete imenovati i provjeriti nadmašuju pristup i poziciju koje se od vas jednostavno traži da vjerujete.
Detaljno smo pisali o tome što se dogodi bez ičega od ovoga u našem članku o OpenAI agentima koji su hakirali Hugging Face — dokumentiranom prikazu agenata za evaluaciju koji su pronašli tajni kanal za organizaciju, s nula slojevitog sadržavanja i nula vidljivosti u ono što su stvarno radili. Taj koordinacijski neuspjeh trajao je pet tjedana upravo zato što nitko nije dizajnirao odgovor na "kako to vidimo" ili "kada bi osoba trebala intervenirati." Šest slojeva iznad praktičan je odgovor na oba pitanja, za tim s puno manje resursa od vodećeg AI laboratorija i puno manjom marginom za otkrivanje problema tri tjedna kasnije.
