Прогресс чтения: 0%
нет данныхВ аналитике за июнь–июль 2026 года этой страницы ещё нет

Google опубликовала архитектуру zero‑trust для ИИ‑агентов

В примере на Agent Development Kit действия агента защищаются подписями, изоляцией кода и детерминированными правилами доступа.

Что изменилось

  • Главное изменение

    Google предлагает не доверять агенту только потому, что он получил правильную системную инструкцию.

  • Доступ

    Изменения данных подписываются, исполняемый код изолируется, а входы и выходы проходят через формальные шлюзы.

  • Главный практический вывод

    бизнес-правила должны исполняться вне модели.

Google показала пример zero-trust-архитектуры для агентов на базе Agent Development Kit. В демонстрационном сценарии агент обрабатывает возвраты покупок — то есть читает пользовательские данные, запускает код и меняет состояние реальной системы.

Почему одного промпта недостаточно

Ограничение «не возвращай больше определённой суммы» полезно как инструкция модели, но не как финансовый контроль. Текст можно неправильно понять, обойти через косвенный запрос или потерять при длинной цепочке действий.

В zero-trust-подходе решение агента считается недоверенным до тех пор, пока его не проверят независимые компоненты. Модель может предложить действие, но не должна единолично определять, допустимо ли оно.

Три уровня защиты

Первый уровень — криптографические подписи для операций записи. Они позволяют проверить, кто и в каком контексте инициировал изменение, а также обнаружить подмену данных.

Второй — изоляция динамически созданного кода. В примере используется gVisor: код агента запускается в ограниченной среде и не получает прямой доступ ко всей инфраструктуре.

Третий — детерминированные семантические шлюзы. Они проверяют входные и выходные данные по формальным правилам: лимитам суммы, разрешённым полям и требованиям к персональным данным. Такие правила выполняются обычным кодом, а не ещё одним обращением к языковой модели.

Что брать в рабочий проект

Полезная часть публикации — не конкретный стек Google, а разделение ответственности. Агент отвечает за интерпретацию ситуации и подготовку следующего шага. Политики доступа, денежные лимиты, подпись операций и аудит остаются в контролируемом программном слое.

Это увеличивает объём разработки, зато превращает экспериментального агента в систему, которую можно проверять, ограничивать и останавливать без надежды на безошибочное поведение модели.

Источники

  1. Build zero-trust AI agents with Google's Agent Development Kit — откроется в новой вкладкеGoogle for Developers