Google показала пример zero-trust-архитектуры для агентов на базе Agent Development Kit. В демонстрационном сценарии агент обрабатывает возвраты покупок — то есть читает пользовательские данные, запускает код и меняет состояние реальной системы.
Почему одного промпта недостаточно
Ограничение «не возвращай больше определённой суммы» полезно как инструкция модели, но не как финансовый контроль. Текст можно неправильно понять, обойти через косвенный запрос или потерять при длинной цепочке действий.
В zero-trust-подходе решение агента считается недоверенным до тех пор, пока его не проверят независимые компоненты. Модель может предложить действие, но не должна единолично определять, допустимо ли оно.
Три уровня защиты
Первый уровень — криптографические подписи для операций записи. Они позволяют проверить, кто и в каком контексте инициировал изменение, а также обнаружить подмену данных.
Второй — изоляция динамически созданного кода. В примере используется gVisor: код агента запускается в ограниченной среде и не получает прямой доступ ко всей инфраструктуре.
Третий — детерминированные семантические шлюзы. Они проверяют входные и выходные данные по формальным правилам: лимитам суммы, разрешённым полям и требованиям к персональным данным. Такие правила выполняются обычным кодом, а не ещё одним обращением к языковой модели.
Что брать в рабочий проект
Полезная часть публикации — не конкретный стек Google, а разделение ответственности. Агент отвечает за интерпретацию ситуации и подготовку следующего шага. Политики доступа, денежные лимиты, подпись операций и аудит остаются в контролируемом программном слое.
Это увеличивает объём разработки, зато превращает экспериментального агента в систему, которую можно проверять, ограничивать и останавливать без надежды на безошибочное поведение модели.
