AI получил доступ к деньгам. А кто нажмёт ему «стоп»?Пока нейросеть сидит в чате и пишет ерунду, цена ошибки небольшая. Получили плохой текст, поправили, отправили дальше.
Но AI уже перестаёт быть просто собеседником.
Мы даём ему руки: подключаем почту, CRM, документы, сайт, базы данных, API, MCP. Агент уже может не только что-то предложить, но и
совершить действие от имени компании.
И здесь начинается совсем другая игра.Если AI неправильно написал скидку 70% в черновике - вы её не отправили.
Если агент сам отправил это предложение клиенту - поздно обсуждать качество промпта.
Поэтому вопрос сегодня не только:
«Что умеет мой AI-агент?»Гораздо важнее:
«Что ему разрешено делать?»Вот здесь появляется харнес.Если по-человечески, харнес - это обвязка вокруг AI. Система правил, доступов и ограничений, которая определяет, где агент работает самостоятельно, а где обязан остановиться.
Хороший агент - это не просто:
нейросеть + хороший промпт.Это:
модель + контекст + инструменты + права + скрипты + ограничения + контроль.И безопасность нельзя строить только словами в промпте.
Можно сто раз написать:«Никогда не отправляй деньги без разрешения».
Но если у агента есть техническая возможность это сделать, вы всё равно оставили открытую дверь.
Критические ограничения должны быть зашиты
в код и логику системы.
Например:
• сумму выше 10 000 рублей нельзя провести без подтверждения человека;
• скидку выше 10% агент не согласовывает самостоятельно;
• удаление данных запрещено;
• после трёх неудачных попыток агент прекращает работу;
• неизвестные реквизиты платежа блокируются;
• если данных недостаточно, агент не додумывает, а передаёт задачу человеку.
Вот это уже не просьба к нейросети быть хорошим мальчиком.
Это
технические тормоза.
Второй уровень - права доступа.
Если агенту нужно читать CRM, дайте чтение.
Если нужно создавать задачи, дайте создание задач.
Но зачем ему одновременно доступ к банковскому счёту, всей клиентской базе и админке сайта?
С цифровыми сотрудниками должен работать тот же принцип, что и с обычными:
минимум прав, необходимых для выполнения конкретной работы.Третий уровень - человек в контуре.
Одна из самых здравых схем:
AI подготовил → человек проверил → система выполнила.Например, агент может найти счёт, проверить договор, собрать реквизиты, подготовить платёж и показать всё в одном окне.
Но кнопку
«Оплатить» нажимает человек.
То же самое с возвратами, договорами, массовыми рассылками, изменением цен, удалением данных и другими действиями, которые сложно откатить назад.
И обязательно нужны стоп-условия.Предприниматели обычно прекрасно объясняют агенту, что делать.
И почти никогда не объясняют,
когда прекратить это делать.
Не больше пяти попыток.
Не больше определённого бюджета.
Не больше N обращений к сервисам.
При противоречии данных - остановиться.
При нестандартной ситуации - позвать человека
И, конечно, должен оставаться журнал действий: что агент сделал, когда, каким инструментом и кто подтвердил критическую операцию.
Вот тогда у нас появляется не просто нейронка с доступами.
У нас появляется
управляемый цифровой сотрудник.
Потому что агент без харнеса - это примерно как новый сотрудник, которому в первый рабочий день выдали пароль от банка, CRM, админку сайта и сказали:
«Ну ты там сам разберись. Ты же умный».А потом главное не удивляться.
Потому что в AI-агентах всё просто:
как пукнется, так и аукнется.Главный вопрос уже не в том, может ли AI сделать что-то самостоятельно.
Может.
Вопрос - нужно ли ему давать на это право.