СобытиеВебинар

4 сентября 2026

Запись вебинара: безопасный ИИ в 1С — как дать агенту доступ к системе и не потерять контроль

Запись вебинара ОНСОФТ о безопасной архитектуре доступа ИИ-агента к 1С: лестница полномочий вместо одного переключателя, четыре класса угроз, семь слоёв защиты и разница между просьбой в промпте и техническим ограничением.

Запись вебинара: безопасный ИИ в 1С — как дать агенту доступ к системе и не потерять контроль

✅ Вебинар состоялся 4 сентября 2026. Разобрали архитектуру доступа ИИ-агента к данным и инструментам 1С — модель, которая не зависит от конкретного MCP-сервера, конфигурации и языковой модели.


Что меняется, когда чат-бот становится агентом

Чат-бот отвечает. Агент действует: читает данные, вызывает инструменты, создаёт и проводит документы. Разница выглядит как одна галочка в настройках, но с точки зрения безопасности это два разных класса систем.

У бота максимальный ущерб — неверный ответ, который прочитал человек. У агента максимальный ущерб ограничен только тем, что ему разрешили сделать.

Поэтому решение «дать агенту доступ к 1С» на практике распадается не на один переключатель, а как минимум на шесть разных полномочий, выстроенных лестницей от наблюдения к критическому действию:

  1. читать структуру и код конфигурации;
  2. читать прикладные данные;
  3. готовить изменения, не применяя их;
  4. выполнять изменения в тестовой среде;
  5. выполнять их в продуктиве;
  6. выходить в сеть и передавать данные внешнему сервису.

Риск на каждой ступени определяется тремя вещами: объёмом данных, средой и обратимостью действия. Включать ступени пакетом — самая частая ошибка внедрения. И отдельная ловушка: «только чтение» не равно «без риска» — прочитать персональные данные и прочитать дерево метаданных это очень разные операции.

Четыре угрозы, которые надо закрывать осознанно

Prompt injection. Инструкция для модели может прийти не от вас, а из данных, которые она читает: из комментария в документе, из вложенного файла, из поля, которое заполнял контрагент. Модель не отличает данные от команд — она видит один текст.

Утечка данных. Всё, что агент прочитал, потенциально уходит туда, куда он умеет писать: во внешнюю модель, в лог, в ответ пользователю, у которого нет прав на эти данные.

Избыточные права. Агент, заведённый под учётной записью администратора «чтобы не мешало на пилоте», остаётся с этими правами в продуктиве. Это происходит почти всегда, потому что права, однажды выданные, никто не приходит забирать.

Непроверенный вывод модели. Ответ, который выглядит уверенно и правдоподобно, отправляется дальше без сверки с реальностью — и становится основанием для действия.

Где на самом деле проходит граница безопасности

Главный тезис вебинара: системный промпт не является контролем доступа.

«Не удаляй документы» в инструкции модели — это просьба, а не запрет. Она держится ровно до первого удачного prompt injection, до смены версии модели, до формулировки, которую автор промпта не предусмотрел. Настоящая граница проходит там, где стоит техническое ограничение: инструмент, которого у агента нет; право, которого нет у его учётной записи; операция, требующая подтверждения человеком.

Проверить это на своей системе можно одним вопросом: что произойдёт, если модель захочет сделать запрещённое? Если ответ «она не захочет, мы её попросили» — контроля нет. Если «у неё нет такого инструмента» или «её учётка не имеет такого права» — контроль есть.

Семь слоёв защиты

Логика у них общая: каждый слой рассчитан на то, что предыдущий пробит.

  1. Цель и классификация данных — что агенту вообще положено видеть.
  2. Отдельная идентичность агента и минимальные права.
  3. Узкие инструменты и явный список разрешённого.
  4. Подтверждения и обратимость действий.
  5. Изоляция среды и сетевого выхода.
  6. Проверка входа и результата.
  7. Журналирование, отзыв доступа и реагирование.

Стоит отдельно сказать про два, которые чаще всего делают формально.

Узкие инструменты. Инструмент «выполнить произвольный запрос» удобен на пилоте и неограничен по последствиям. Десять узких инструментов под конкретные операции ограничивают агента самим своим набором — и заодно делают его поведение понятным.

Осмысленные подтверждения. Диалог «Выполнить действие? Да / Нет», который выскакивает сорок раз за сессию, человек начинает прожимать не читая — и подтверждение перестаёт быть защитой. Спрашивать стоит редко, по-настоящему рискованные операции, и показывать в вопросе, что именно изменится.

Отдельно на вебинаре разбирали матрицу автономности: один бизнес-кейс — скажем, поиск дублей в справочнике контрагентов — распадается на действия с разными уровнями риска, и безопасный пилот начинается с той ступени, где запись в продуктив исключена вовсе.

Материалы вебинара

Разбираете доступ агента к своей системе

Если вы подключаете ИИ-агента к 1С и хотите заранее понять, что ему можно давать, а что нет, — напишите нам. Разберём вашу схему доступа и покажем, где стоят просьбы, а где реальные ограничения.

Сообщества ОНСОФТ: VK | Telegram