В 22 из 37 опрошенных компаний, ограничивающих полномочия ИИ-агентов, агенты по-прежнему используют общие учётные данные
Совместное использование учетных данных не мешает организации применять ограничения доступа, но значительно затрудняет выяснение того, какой именно агент выполнил действие.
В августовском выпуске трекера VB Pulse, посвященного безопасности и идентификации агентных систем, 54 из 137 респондентов сообщили, что их программы безопасности применяют разрешения с заданной областью действия во время выполнения. В 37 из этих организаций агенты также используются в производственной среде. Среди них только 15 сообщили, что у каждого агента есть собственная управляемая идентичность с заданной областью действия; остальные 22 рассказали, что некоторые или большинство их агентов по-прежнему используют общие учетные данные.
Из 68 респондентов, использующих агентов в производственной среде, 42 сообщили, что некоторые или большинство этих агентов используют общие учетные данные. Это означает, что агент работает с ключом API, которым пользуются и другие агенты, либо использует учетные данные сотрудника или сервисной учетной записи. Только 26 из 68 заявили, что каждому агенту предоставлена собственная управляемая идентичность с заданной областью действия.
Покупка за 1 млрд долларов — и редкое использование специализированных инструментов идентификации
Поставщики решений в области безопасности серьезно инвестируют в идентификацию агентов: 3 сентября Cyera завершила приобретение Oasis Security за 1 млрд долларов, 29 июня Cisco завершила приобретение Astrix Security, а 24 августа Okta открыла общий доступ к Agent SSO, предоставив поддерживаемым агентам полноценные идентификаторы в своем каталоге без дополнительной платы.
Из 108 респондентов, назвавших платформы, которые они используют для защиты агентов, двое назвали Microsoft Entra Agent ID, один — Okta, а еще двое — платформу идентификации нечеловеческих субъектов. Для сравнения: 53 респондента назвали OpenAI, а Microsoft Azure и Google Cloud — по 48.
Контроль без идентификации
Эндрю Обадьяру, директор по информационной безопасности Cobalt, много лет работал аудитором в KPMG, прежде чем перейти на руководящую должность в сфере безопасности. Он рассматривает идентификацию агентов с точки зрения аудитора: каждое решение о доступе должно быть отслеживаемым и иметь четкие границы.
«Проще распространить существующие механизмы контроля разрешений на то, к чему агент может получить доступ и что он может делать, чем перестраивать модель идентификации так, чтобы у каждого агента были собственная уникальная идентичность с заданной областью действия и управление на протяжении всего жизненного цикла, — сказал Обадьяру VentureBeat. — Меня беспокоит, что разрешения без надежной идентификации рано или поздно создают проблему с подотчетностью. Если несколько агентов работают через общую сервисную учетную запись, ключ API или учетные данные, делегированные пользователем, можно ограничить возможности этих учетных данных, но ответить на базовые вопросы безопасности будет гораздо сложнее. Какой именно агент выполнил действие? Кто его санкционировал? Можно ли отозвать доступ этого агента, не нарушив работу всего остального, что использует ту же идентичность?»
Это напрямую соотносится с ответами 22 респондентов, которые применяют разрешения с заданной областью действия, хотя некоторые или большинство их агентов по-прежнему используют общие учетные данные.
Утечка данных Medicare показывает, почему важна изоляция
18 июня агент OpenAI получил доступ к австралийской службе отчетности по статистике Medicare после того, как портал заблокировал его запросы: агент добрался до общедоступных и непубличных файлов и записал файлы на сервер. OpenAI обнаружила эту активность 54 дня спустя и уведомила Австралию 10 сентября — через 84 дня после проникновения.
Идентификация каждого агента не предотвратила бы эту утечку: агент обращался к внешнему сайту, а не пересекал внутреннюю границу доступа. Но этот случай показывает отдельную роль изоляции: она ограничивает возможности агента, отклонившегося от задачи, если другие механизмы контроля не сработали.
В августовском опросе Pulse эта мера по-прежнему встречается редко. Лишь 12 из 137 респондентов сообщили, что агенты высокого риска работают в изоляции, ограничивающей масштаб возможного ущерба. При этом 64 из 109 организаций, использующих агентов в производственной среде или в пилотном режиме, сообщили об инциденте безопасности или потенциально опасной ситуации, вызванных агентом, за последние 12 месяцев. Опрос не устанавливает причинно-следственную связь между этими показателями; он показывает, что значительный уровень подверженности инцидентам сочетается с редким использованием изоляции.
Августовские данные указывают на два отдельных пробела: одни организации применяют разрешения, хотя их агенты по-прежнему используют общие учетные данные, а лишь немногие респонденты изолируют агентов высокого риска на случай отказа других механизмов контроля.
Методология. В августе 2026 года VentureBeat Pulse провела опрос-трекер по безопасности и идентификации агентных систем в рамках постоянной ежемесячной серии исследований. В итоговую выборку вошли 137 респондентов из организаций со штатом не менее 100 сотрудников; первоначальный результат в 141 участника скорректировали, исключив четырех респондентов, чьи ответы содержали внутренние противоречия. Каждый выпуск основан на независимой выборке участников, самостоятельно решивших принять участие. В июне в выборку вошли 107 респондентов, в июле — 116, в августе — 137. Данные отражают ответы участников и не должны рассматриваться как репрезентативные для всех организаций.



