82:1

tożsamości maszynowych (NHIs) na jednego człowieka

2025

CyberArk

18%

organizacji ma formalne polityki bezpiecznego wykorzystania AI

2026

Salesforce Workforce AI Survey

89%

użycia sztucznej inteligencji jest niewidoczne dla organizacji

2025

LayerX

Agent dziedziczy wszystkie uprawnienia konta, które go podłączyło, daleko poza to, czego wymagało jego zadanie.

czym jest agentic AI i co w tym kontekście oznacza nadmiarowy dostęp

Agent AI to system, który podejmuje działania autonomicznie, często w sekwencji, żeby zrealizować zadanie. W odróżnieniu od konwersacyjnego narzędzia AI, które generuje tekst do wykorzystania przez człowieka, agent działa bezpośrednio. Wysyła maile, tworzy wydarzenia w kalendarzu, pisze i uruchamia kod, operuje na plikach, wywołuje API i wykonuje zadania w podłączonych aplikacjach biznesowych.

Agenci działają z określonym zestawem uprawnień. Zwykle są one nadawane albo na poziomie użytkownika (agent działa na danych uwierzytelniających osoby, która go skonfigurowała), albo na poziomie aplikacji (grant OAuth określający, do czego agent ma dostęp).

Nadmiarowy dostęp w agentic AI oznacza, że agent ma uprawnienia wykraczające poza to, czego wymagają jego zadania. Agent skonfigurowany do tworzenia szkiców odpowiedzi mailowych ma dostęp do odczytu i zapisu całej skrzynki użytkownika. Agent skonfigurowany do streszczania dokumentów ma dostęp do całego systemu przechowywania plików. Zasada least privilege nie została zastosowana. Ryzyko tkwi w luce między zakresem zadania a zakresem uprawnień.

dlaczego agentom AI rutynowo przyznaje się więcej dostępu, niż potrzebują

Nadmiarowe przyznanie dostępu rzadko jest świadomą decyzją kogokolwiek.

Zakresy OAuth często są przyznawane hurtowo. Gdy pracownik podłącza agenta AI do systemów firmowych, proces autoryzacji pokazuje listę żądanych zakresów. Większość użytkowników akceptuje to, co zostało zażądane. Agent zachowuje te zakresy niezależnie od tego, czy kiedykolwiek będzie potrzebował ich wszystkich.

O zakres dostępu wnioskuje dostawca, a nie negocjuje go dział IT. Dostawcy AI konfigurują domyślne żądanie OAuth dla swojego produktu. Dostawca, którego domyślnym ustawieniem jest szeroki dostęp, otrzyma go od każdego użytkownika, który podłączy narzędzie bez udziału IT.

Agentów wdrażają entuzjastyczni użytkownicy, nie dział IT. Wiele agentów AI w środowiskach firmowych zostało skonfigurowanych przez osoby spoza IT, które znalazły przydatny workflow. Przed wdrożeniem nie oceniły konsekwencji dostępowych. Pytanie o governance nie padło, bo IT nie było przy tym obecne.

co odsłania nadmiarowy dostęp w agentic AI

Blast radius agenta AI działającego z nadmiarowym dostępem jest wyznaczony przez jego uprawnienia. Ta granica jest zwykle dużo szersza niż zamierzony przypadek użycia.

Przypadkowe działania. Agent poproszony o „posprzątanie skrzynki", ale mający pełny dostęp do zapisu w skrzynce, może usunąć lub zarchiwizować maile, które użytkownik chciał zachować. Agent poproszony o „zaplanowanie moich spotkań", mający dostęp do zapisu w kalendarzu, może zmodyfikować lub odwołać istniejące spotkania. Autonomia plus nadmiarowy dostęp plus niedokładne instrukcje dają nieprzewidywalne rezultaty.

Wykorzystanie przez prompt injection. Agent, który przetwarza treści zewnętrzne (maile od osób z zewnątrz, strony internetowe, dokumenty) i ma szerokie uprawnienia, stanowi ryzyko prompt injection. Treść kontrolowana przez atakującego, która dotrze do agenta, może zawierać instrukcje nakazujące działania w pełnym zakresie jego uprawnień.

Ekspozycja danych uwierzytelniających i danych. Agent z dostępem do odczytu całej skrzynki lub systemu dokumentów ma dostęp do wszystkiego, co się w nich znajduje. Jeśli połączenie agenta zostanie przejęte albo sam agent wycieknie dane przez połączenie z modelem zewnętrznym, ujawniony zbiór danych obejmuje pełny zakres tego, do czego agent ma dostęp.

co działa

Governance zaczyna się od inwentaryzacji, a IdP ma już większość potrzebnych danych. Widok grantów OAuth pokazuje każdego agenta podłączonego do katalogu, zakresy, jakie posiada, oraz konto, które go autoryzowało, obejmując zarówno agentów skonfigurowanych przez IT, jak i tych ustawionych samodzielnie przez pracowników. Krótka ankieta na poziomie zespołów wyłapuje nieformalne wdrożenia, które nigdy nie dotknęły katalogu. Mając listę, warto zestawić zadanie z uprawnieniem: co dany agent ma robić, do czego faktycznie ma dostęp i jak duża jest luka między tymi dwoma. Agenci z pełnym odczytem skrzynki, zapisem w systemie dokumentów lub dostępem administracyjnym do katalogu zasługują na pierwsze spojrzenie, bo ich luka to blast radius każdego błędu lub wstrzykniętej instrukcji.

Zawężenie zakresu zwykle jest możliwe bez zaburzania workflow. Większość IdP pozwala administratorom modyfikować lub cofać granty OAuth nadane przez poszczególnych użytkowników, a grant przekraczający zadanie można często zastąpić węższą alternatywą: tylko odczyt zamiast odczytu i zapisu, jeden folder zamiast całego systemu dokumentów, wspólna skrzynka zamiast prywatnej skrzynki danej osoby. Organizacje, które utrzymują wąski dostęp agentów w czasie, łączą to czyszczenie z prostą bramką: agentic AI dotykające systemów firmowych przechodzi przegląd IT przed wdrożeniem, a przegląd odpowiada na pytania, co agent robi, jakiego dostępu wymaga to zadanie i kto odpowiada za jego działania.

Logowanie na poziomie działań zamyka pętlę. Agenta, który zrobił coś nieoczekiwanego, można zbadać tylko wtedy, gdy każde jego działanie zostało zarejestrowane, a wiele platform agentowych ma to logowanie domyślnie wyłączone lub częściowe. Tam, gdzie jest włączone, incydent staje się zapytaniem do logów. Tam, gdzie go brak, incydent staje się zgadywaniem.

powiązane praktyczne poradniki

zacznijmy od rozmowy

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.