1. Ограничьте рабочую среду
- Запускайте агента в отдельном профиле браузера, контейнере или виртуальной сессии.
- Не подключайте личную историю, сохранённые пароли и универсальные cookie.
- Разрешайте только нужные домены, загрузки и типы файлов.
- Очищайте временные данные и отзывайте сессию после задачи.
- Отделяйте тестовые и рабочие контуры.
2. Защититесь от косвенной prompt-инъекции
Текст веб-страницы, документа, комментария и изображения не может сам расширять цель или полномочия агента. Отмечайте происхождение контента, отделяйте инструкции пользователя от внешних данных и запрещайте выполнение команд, найденных внутри просматриваемого материала.
Проверяйте переход на другой домен, просьбу раскрыть секрет, изменение получателя, суммы или назначения операции. Одного системного промпта недостаточно — нужны политики вокруг инструментов.
3. Выдавайте действие, а не полный доступ
- Используйте отдельную идентичность агента и короткоживущие токены.
- Ограничивайте разрешённые функции, записи, суммы и частоту.
- Проверяйте права непосредственно перед изменением системы.
- Не передавайте секрет в модель, если его может применить прокси исполнения.
- Запрещайте агенту самостоятельно менять собственные политики.
4. Требуйте подтверждение для необратимого
Отправка сообщения внешнему адресату, публикация, платёж, изменение прав, удаление, подписание и передача чувствительных данных требуют явного подтверждения. Экран подтверждения показывает не намерение агента, а точный итог: адресата, объект, сумму, поля и источник данных.
После подтверждения параметры замораживаются. Если агент изменил действие, согласование запрашивается повторно.
5. Записывайте проверяемые события
Журнал связывает пользователя, агента, сессию, страницу, инструмент, решение политики, подтверждение и результат. Секреты и лишние персональные данные маскируются. Для расследования сохраняются снимок состояния до и после, контрольные суммы вложений и причина блокировки.
6. Испытайте отказ и восстановление
До запуска проверьте вредоносную инструкцию на странице, подмену формы, новый домен, потерю сети, повтор отправки, истечение сессии и частично выполненную операцию. Должны работать аварийная остановка, отзыв учётных данных, ограничение ущерба и понятный переход к человеку. Без этих испытаний удобная автоматизация остаётся неконтролируемым удалённым оператором.

