Snowflake представляет Cortex AI Gateway
Источник: VentureBeat · Michael Nuñez
Snowflake анонсировала во вторник Cortex AI Gateway — централизованный уровень управления, предназначенный для регулирования доступа ИИ-агентов (включая созданных конкурентами вроде Claude Code от Anthropic и Cursor) к корпоративным данным, инструментам и моделям. Наряду с шлюзом компания представила первую волну интеграций безопасности с 1Password, Aembit, Linx Security, SailPoint и Saviynt. Это необычный альянс вендоров систем управления доступом, которые зачастую конкурируют друг с другом, а теперь объединились вокруг общей модели доверия для автономных агентов.
Этот анонс, сделанный из штаб-квартиры компании в Боземене (штат Монтана), не имеющей единого физического центра, стал самым агрессивным шагом Snowflake, стремящейся занять позицию не просто хранилища корпоративных данных, а панели управления, которая решает, что ИИ-агентам разрешено с этими данными делать.
«Следующая эра ИИ не будет построена на базе новых изолированных экосистем («огороженных садов»). Она будет построена на основе безопасной совместимости агентов», — заявил в эксклюзивном интервью VentureBeat Маянк Упадхьяи (Mayank Upadhyay), директор по безопасности и доверию Snowflake. — Если каждый вендор создаст закрытую экосистему агентов, предприятия просто воссоздадут ту фрагментацию, над устранением которой они бились годами. Вместо разрушения разрозненных хранилищ данных они создадут новое поколение ИИ-изолятов, которые ограничивают инновации и усложняют масштабирование ИИ в масштабах всего бизнеса».
Почему устаревшие корпоративные модели безопасности дают сбой, когда акторами становятся ИИ-агенты
Главный тезис сегодняшнего анонса заключается в том, что десятилетиями строившаяся корпоративная архитектура безопасности опирается на предположение, которое больше не работает — на то, что инициатором каждого запроса на доступ является человек.
«Традиционная безопасность создавалась для мира, где акторами были люди. ИИ-агенты меняют это корневым образом. Десятилетиями модели безопасности исходили из того, что люди обращаются к одному приложению за раз, действуя с человеческой скоростью и в относительно четко определенных границах», — отметил Упадхьяи. Более глубокая проблема, по его словам, заключается не в новизне, а в уровне подверженности рискам: «Проблема не в том, что ИИ порождает совершенно новые проблемы безопасности. А в том, что ИИ обнажает «слепые зоны», которые у нас были всегда».
У организаций никогда не было идеальной видимости каждого API, набора данных и рабочего процесса, отметил Упадхьяи, но на человеческой скорости эти пробелы удавалось контролировать. Агенты же, работающие на машинной скорости, могут «объединять доступ к разным системам и задействовать разрешения, которые изначально не предполагалось использовать вместе, усиливая эти давние риски». Его вывод: «В эру агентов доверие не может быть разовым решением, принимаемым при входе в систему. Его необходимо непрерывно проверять для каждого агента, каждого действия и каждого взаимодействия в рамках всего предприятия».
Нэнси Ван (Nancy Wang), технический директор 1Password, охарактеризовала сценарий сбоя в более наглядных выражениях. Когда агенты только появились, рассказала она VentureBeat, стандартная схема была опасновседозволенной: «Давайте я просто передам агенту свои учетные данные, и он будет действовать от моего имени… Представьте, что вы руководитель службы безопасности или ИТ-отдела и у вас есть доступ (особенно права администратора) ко всем системам. Что ж, теперь у вашего агента внезапно появляется административный доступ ко всем системам, и он может выкачать данные… если он, например, подвергнется атаке путем внедрения промпта (prompt injection)».
Аудит становится столь же бесполезным, добавила она: «Представьте, что в журналах аудита указано, будто Майкл отправил пару миллионов долларов на оффшорный счет… Это вызывает вопросы, хотя на самом деле это мог просто сбиться с пути агент и совершить действия, которые вы никогда не санкционировали». Ее рецепт, легла в основу интеграции 1Password со Snowflake, звучит прямолинейно: «Агентам нужна собственная идентичность».
Внутри Cortex AI Gateway: как Snowflake планирует регулировать доступ агентов и обуздать растущие расходы на ИИ
Cortex AI Gateway, который вскоре перейдет в стадию публичного предварительного просмотра, выполняет роль связующего звена для того, что Snowflake называет «всей доверенной деятельностью агентов». Он управляет как собственными агентами Snowflake (такими как Snowflake CoWork и CoCo), так и сторонними агентами, созданными на внешних платформах. Поддерживая более 100 серверов MCP (протокола контекста моделей — Model Context Protocol, который стал де-факто стандартом для подключения агентов к корпоративным инструментам), шлюз централизует политики доступа, аутентификацию, разрешения и ведение журналов аудита в едином месте.
Шлюз также решает менее заметную, но все более острую проблему: неконтролируемые расходы на ИИ. Он предоставляет ИТ-отделам и финансовым департаментам единое представление об использовании ИИ, распределяет затраты по конкретным командам, агентам или рабочим нагрузкам, которые их генерируют, и устанавливает лимиты расходов до того, как счета станут неподъемными.
Упадхьяи рассказал, как эти затраты на практике накапливаются. «ИИ динамичен. Агенты могут вызывать несколько моделей, задействовать различные инструменты и выполнять многоэтапные рабочие процессы, формируя модели потребления, которые могут меняться от одной задачи к другой. Например, предприятие может развернуть ИИ-ассистента, чтобы помогать сотрудникам отвечать на внутренние вопросы. Простой запрос, требующий лишь извлечения документа, может непреднамеренно быть перенаправлен через более дорогую модель рассуждений, инициировать дополнительный поиск по нескольким системам или запустить ненужные рабочие процессы». В масштабах компании, насчитывающей тысячи сотрудников и сотни агентов, мелкие неэффективности превращаются в значительные статьи расходов.
Шлюз напрямую опирается на приобретение компании Natoma в мае 2026 года — стартапа из 27 человек, чей централизованный MCP-шлюз обеспечивал соблюдение требований идентичности, политик и аудита на уровне вызовов инструментов. Forbes сообщал тогда, что эта сделка (анонсированная в тот же день, когда Snowflake отчиталась о квартальной выручке продуктов в размере 1,33 млрд долларов и объявила о выделении 6 млрд долларов на вычислительные мощности AWS) была наименьшей по стоимостному объему среди трех анонсов дня, но самой показательной в отношении того, где, по мнению Snowflake, развернется следующая борьба платформ: не в хранилище данных, а на уровне, который решает, к чему агент может прикасаться, и фиксирует то, что он сделал.
Двойная атрибуция и ограниченный рамками задач доступ: техническая основа для доверия к автономным агентам
Техническим центром партнерских интеграций является то, что Snowflake называет двойной атрибуцией. «Регистрируя как подтвержденную нечеловеческую идентичность агента, так и конкретного человека, санкционировавшего задачу, мы обеспечиваем ограниченный рамками задач доступ и полную аудируемость каждого действия, предпринимаемого в масштабах предприятия», — сказал Упадхьяи. Это дает ответ на вопрос, который ставил в тупик группы безопасности: когда агент совершает действие, чье это действие? Модель Snowflake говорит, что ответ — и то, и другое: агента и человека, который делегировал задачу; причем фиксировать необходимо обе составляющие.
Доступ в рамках конкретных задач (task-scoped access) — сопутствующий принцип. Вместо наследования полных постоянных разрешений пользователя агент получает доступ только к тому, что требуется для выполнения конкретной задачи. Упадхьяи признал очевидное возражение: агенты динамичны, и их следующий шаг зачастую заранее неизвестен. «Цель состоит не в том, чтобы предсказать каждое действие агента. Цель в том, чтобы гарантировать, что каждое действие агента оценивается в реальном времени на предмет соответствия надлежащим политикам, области действия, контекстуальным сигналам и первоначальному замыслу пользователя», — пояснил он.
Ван объяснила, как работает решение 1Password на уровне протокола, указав на зарождающиеся стандарты, такие как OIDC-A: «Человек, например, сначала уполномочивает агента выполнить определенную задачу, и это означает, что агент затем получает специальный токен делегированной задачи… в составе этого токена вы и узнаете об исходной идентичности делегатора, а также о намерениях, стоящих за этой задачей».
Проблема сохранения намерений является деликатной, отметила она, поскольку корпоративные задачи распадаются на огромные цепочки отдельных операций. «Когда они обращаются к таблице, вы знаете, что это происходит во исполнение первоначального намерения, которое вы передали этому агенту… задача может представлять собой совокупность сотен, а то и тысяч отдельных действий». Сохранение этого намерения на каждом шаге цепочки — и отслеживание момента, когда агент отклоняется от него — это то, что Snowflake и ее партнеры в конечном счете пытаются стандартизировать.
Отчет с передовой от SailPoint: три способа сбоя систем корпоративной идентичности при столкновении с ИИ-агентами
Чандра Гнанасамбандам (Chandra Gnanasambandam), исполнительный вице-президент по продуктам и технический директор SailPoint, озвучил точку зрения вендора, который уже больше года наблюдает за тем, как предприятия ломают свои стеки идентификации о эту проблему. По его словам, SailPoint присутствует на рынке безопасности машин и агентов уже около 18 месяцев и насчитывает более 100 клиентов, использующих ее продукт для работы с идентичностью агентов — достаточная выборка для классификации повторяющихся сбоев.
Первый из них — поверхностность, обусловленная масштабом. Средняя компания из списка Fortune 500 насчитывает около 16 000 сотрудников, и SailPoint фиксирует соотношение человеческих и нечеловеческих идентичностей по меньшей мере как 10 к 1 — и это без учета инструментов и API, к которым обращается каждый агент, что еще больше увеличивает показатель. «Вы получите миллион с лишним нечеловеческих идентичностей. Сопоставление разрешений каждой из них с 16 000 людей — задача невероятно сложная», — отметил он. Большинство компаний откладывают ее решение, сопоставляя агентов с людьми на уровне групп каталогов. «Этого крайне недостаточно. Вам необходим детальный контекст. Как я уже сказал, речь идет не о доступе к Snowflake. Речь идет о доступе к конкретным столбцам и конкретным данным внутри Snowflake, которые вам необходимы».
Второй сценарий сбоя — дрифт. Современные модели неустанно стремятся к достижению целей, и это упорство работает в обе стороны. «Когда вы говорите им добиться результата, базовые модели сегодня невероятно мощны. Даже более слабые модели очень сильны. Они найдут способ добиться своего… Они найдут уязвимости, чтобы обойти разрешения и сделать это», — предупредил Гнанасамбандам. Решением, по его мнению, является мониторинг всей цепочки взаимодействия в реальном времени, с непрерывным сопоставлением с политиками и автоматическим вмешательством в случаях, когда агент выходит за рамки полномочий, предоставленных делегировавшим его человеком.
Третья проблема — отсутствие контекста данных. Многие вендоры, по его словам, анонсируют громкие интеграции с крупными платформами приложений, игнорируя при этом то, где концентрируется реальный риск. «Риск сосредоточен не там. Риск кроется в конфиденциальных данных, поэтому здесь важны детали… Можете ли вы сопоставить конкретные столбцы и строки в Databricks, Snowflake, Redshift, Oracle… с контекстом агента и контекстом человека? Если вы не можете этого сделать, у вас будут пробелы и уязвимости».
Решение SailPoint потребовало демонтажа архитектуры двадцатилетней давности. «Мы переписали нашу базовую модель данных и объектов, чтобы рассматривать идентичность ИИ как объект первого класса, поскольку в течение 20 лет у SailPoint была модель данных и объектов, поддерживавшая идентичность человека, а идентичности ИИ принципиально иные», — сказал Гнанасамбандам, описывая 12-18 месяцев глубокой инженерной работы. Результатом стало то, что он называет единой линией преемственности: «От человека к главному агенту, к субагенту, к инструменту, к приложению и к данным. Я называю это стальной цепью. Она находится в единой модели данных, на единой платформе».
Почему конкурирующие вендоры идентичности присоединились к фреймворку доверия Snowflake и что каждая из сторон получает от этого
Пожалуй, самый поразительный аспект сегодняшнего анонса — это состав участников. 1Password, SailPoint, Saviynt, Okta и Aembit борются за пересекающиеся бюджеты в сфере идентификации и доступа. Тем не менее, Snowflake убедила их выстраивать решения на базе общей структуры доверия.
«Причина, по которой мы объединили лидеров экосистемы безопасности, заключается в том, что ни одна компания в одиночку не способна решить проблему безопасности агентов. ИИ-агенты не смогут принести реальную пользу, если они действуют только в границах одной платформы», — заявил Упадхьяи. Его более широкий тезис задает тон всей стратегии: «Никто не хочет заменять силосы данных силосами ИИ».
Ван предложила прагматичное разделение труда: «Мы привносим доверие, а Snowflake предоставляет систему учета». Она охарактеризовала сотрудничество как классическую эшелонированную оборону — «существуют средства контроля на уровне данных и средства контроля на уровне идентичности, и вместе мы можем создать гораздо более мощную экосистемную игру».
Разумеется, в этой открытости присутствует и личный интерес. Snowflake располагает колоссальной концентрацией конфиденциальных корпоративных данных (по данным компании, у нее более 13 900 клиентов), и каждый сторонний агент, обращающийся к этим данным через регулируемый шлюз Snowflake, усиливает гравитационное притяжение платформы.
Как отметил аналитик Constellation Research Майкл Ни (Michael Ni) после объявления о сделке с Natoma в комментариях, опубликованных CIO.com: платформы данных выиграли аналитическую эру, а тот, кто управляет агентами, контекстом и автономными действиями, выиграет агентическую эру. Анализ Forbes той же сделки прямо указал на существующее напряжение, отметив, что уровень управления, размещенный внутри Snowflake, рискует вернуть открытость MCP под контроль одного вендора — что привлекательно для компаний, стандартизированных на Snowflake, но менее удобно для по-настоящему мультипоставщиковых агентских стеков.
Прогнозы аналитиков показывают, что управление агентами превратилось в триллионную гонку со временем
Срочность сегодняшнего анонса не надумана. Gartner прогнозирует, что к 2027 году пробелы в управлении, обнаруживаемые только после инцидентов в продакшене, заставят 40% предприятий понизить в статусе или вывести из эксплуатации автономных ИИ-агентов; при этом аналитики предупреждают, что наибольший риск, исходящий от агента, часто кроется не в его результатах работы, а в действиях, на совершение которых он уполномочен. Тем временем IDC ожидает, что к 2029 году в активной эксплуатации будет находиться более 1 млрд активно развернутых ИИ-агентов, выполняющих около 217 млрд действий ежедневно, и прогнозирует, что мировые ИТ-расходы на агентический ИИ в том же году превысят 1,3 трлн долларов. Аналитики исследовательской фирмы теперь утверждают, что агентичные платформы следует рассматривать как инфраструктуру принятия решений, а не как ПО для повышения производительности.
На этом фоне уровень идентификации становится ареной ожесточенной борьбы, и каждый крупный вендор — Salesforce, ServiceNow, Microsoft, Google, Okta — стремится занять один и тот же ключевой узел управления в рантайме. Отличительной чертой Snowflake является близость к самим данным. Как выразился Упадхьяи, безопасность «не может быть просто API-прокси, стоящим перед LLM. Она должна уходить своими корнями в самый нижний уровень базовых данных, обеспечивая соблюдение границ без копирования (zero-copy), динамическое маскирование данных и защиту от утечек в реальном времени еще до того, как агент прикоснется хотя бы к одной строке данных».
Теперь развертывание переходит в фазу практической проверки. Cortex AI Gateway вскоре перейдет в публичный предварительный просмотр, а пять партнерских интеграций — в закрытый превью-режим. Эту фазу Ван охарактеризовала как осознанную петлю обратной связи: клиенты с первого дня получают брокера доступа агентов плюс «полный журнал аудита, который покажет вам, например, что этот агент делает на самом деле», даже если агент отклоняется от своего первоначального замысла. Гнанасамбандам, в своей обычной манере, призывает предприятия полностью отказаться от простых демоверсий, предлагая клиентам принести рабочие процессы выдачи кредитов, охватывающие три облака и десять приложений, половина из которых — мейнфреймы: «Дайте нам этот сложный вариант использования, привлеките кого угодно и сделайте это в вашем контексте, и мы примем вызов любого в мире».
Эта уверенность — причем со стороны целого ряда соперников — отражает то, что делает этот момент столь необычным. Компании, которые последнее десятилетие боролись за то, кто именно проверяет идентичность человека, более или менее одновременно пришли к выводу, что следующее десятилетие принадлежит тому, кто сможет проверять машины, действующие от нашего имени. Упадхьяи свел эту ставку к одной фразе: «Будущее ИИ выиграют не те организации, у которых больше всего агентов, а те организации, которые могут управлять этими агентами с наибольшим доверием, видимостью и контролем». Оказывается, в агентическом предприятии доверие — это не страховочный трос. Это и есть продукт.



