✅ Вебинар состоялся 4 сентября 2026. Разобрали архитектуру доступа ИИ-агента к данным и инструментам 1С — модель, которая не зависит от конкретного MCP-сервера, конфигурации и языковой модели.
Что меняется, когда чат-бот становится агентом
Чат-бот отвечает. Агент действует: читает данные, вызывает инструменты, создаёт и проводит документы. Разница выглядит как одна галочка в настройках, но с точки зрения безопасности это два разных класса систем.
У бота максимальный ущерб — неверный ответ, который прочитал человек. У агента максимальный ущерб ограничен только тем, что ему разрешили сделать.
Поэтому решение «дать агенту доступ к 1С» на практике распадается не на один переключатель, а как минимум на шесть разных полномочий, выстроенных лестницей от наблюдения к критическому действию:
- читать структуру и код конфигурации;
- читать прикладные данные;
- готовить изменения, не применяя их;
- выполнять изменения в тестовой среде;
- выполнять их в продуктиве;
- выходить в сеть и передавать данные внешнему сервису.
Риск на каждой ступени определяется тремя вещами: объёмом данных, средой и обратимостью действия. Включать ступени пакетом — самая частая ошибка внедрения. И отдельная ловушка: «только чтение» не равно «без риска» — прочитать персональные данные и прочитать дерево метаданных это очень разные операции.
Четыре угрозы, которые надо закрывать осознанно
Prompt injection. Инструкция для модели может прийти не от вас, а из данных, которые она читает: из комментария в документе, из вложенного файла, из поля, которое заполнял контрагент. Модель не отличает данные от команд — она видит один текст.
Утечка данных. Всё, что агент прочитал, потенциально уходит туда, куда он умеет писать: во внешнюю модель, в лог, в ответ пользователю, у которого нет прав на эти данные.
Избыточные права. Агент, заведённый под учётной записью администратора «чтобы не мешало на пилоте», остаётся с этими правами в продуктиве. Это происходит почти всегда, потому что права, однажды выданные, никто не приходит забирать.
Непроверенный вывод модели. Ответ, который выглядит уверенно и правдоподобно, отправляется дальше без сверки с реальностью — и становится основанием для действия.
Где на самом деле проходит граница безопасности
Главный тезис вебинара: системный промпт не является контролем доступа.
«Не удаляй документы» в инструкции модели — это просьба, а не запрет. Она держится ровно до первого удачного prompt injection, до смены версии модели, до формулировки, которую автор промпта не предусмотрел. Настоящая граница проходит там, где стоит техническое ограничение: инструмент, которого у агента нет; право, которого нет у его учётной записи; операция, требующая подтверждения человеком.
Проверить это на своей системе можно одним вопросом: что произойдёт, если модель захочет сделать запрещённое? Если ответ «она не захочет, мы её попросили» — контроля нет. Если «у неё нет такого инструмента» или «её учётка не имеет такого права» — контроль есть.
Семь слоёв защиты
Логика у них общая: каждый слой рассчитан на то, что предыдущий пробит.
- Цель и классификация данных — что агенту вообще положено видеть.
- Отдельная идентичность агента и минимальные права.
- Узкие инструменты и явный список разрешённого.
- Подтверждения и обратимость действий.
- Изоляция среды и сетевого выхода.
- Проверка входа и результата.
- Журналирование, отзыв доступа и реагирование.
Стоит отдельно сказать про два, которые чаще всего делают формально.
Узкие инструменты. Инструмент «выполнить произвольный запрос» удобен на пилоте и неограничен по последствиям. Десять узких инструментов под конкретные операции ограничивают агента самим своим набором — и заодно делают его поведение понятным.
Осмысленные подтверждения. Диалог «Выполнить действие? Да / Нет», который выскакивает сорок раз за сессию, человек начинает прожимать не читая — и подтверждение перестаёт быть защитой. Спрашивать стоит редко, по-настоящему рискованные операции, и показывать в вопросе, что именно изменится.
Отдельно на вебинаре разбирали матрицу автономности: один бизнес-кейс — скажем, поиск дублей в справочнике контрагентов — распадается на действия с разными уровнями риска, и безопасный пилот начинается с той ступени, где запись в продуктив исключена вовсе.
Материалы вебинара
- Запись и презентация: Открыть материалы
- Трансляция во ВКонтакте: Смотреть видео
Разбираете доступ агента к своей системе
Если вы подключаете ИИ-агента к 1С и хотите заранее понять, что ему можно давать, а что нет, — напишите нам. Разберём вашу схему доступа и покажем, где стоят просьбы, а где реальные ограничения.
