Почему у агента безопасность устроена иначе
Обычная программа делает то, что в ней запрограммировано. ИИ-агент делает то, что счёл нужным — на основании текста, который прочитал. А прочитать он может письмо, веб-страницу или документ, который прислал посторонний.
Отсюда главное отличие: у агента поверхность атаки проходит через содержимое, а не только через код. Он выполняет команды в вашей системе, и вопрос не в том, надёжен ли он, а в том, что именно ему разрешено.
Практический вывод простой: настраивать права нужно до того, как агент начнёт работать самостоятельно, а не после первого неприятного случая.
Права: с чего начинать всегда
Права доступа в OpenClaw — базовая настройка, с которой стоит начать знакомство с разделом. Что агент может читать, куда писать, какие команды выполнять без подтверждения.
Отдельно стоит понимать, чем оборачивается режим полных прав: permissions и YOLO-режим разбирает, когда это оправдано, а когда — способ потерять данные.
Изоляция: ограничить радиус поражения
Даже при аккуратных правах полезно, чтобы у агента было своё огороженное место.
Docker и безопасная настройка — контейнер как граница между агентом и остальной системой. Здесь же про типичную ошибку: открытый наружу порт управления, из-за которого тысячи установок оказались доступны из интернета.
Приватность и локальный запуск — что уходит провайдеру модели и как работать так, чтобы данные не покидали ваш контур. Если это критично, смотрите локальные модели.
Атаки через содержимое
Prompt injection — основной класс атак на агентов. Вредоносная инструкция прячется в тексте, который агент читает по вашей же просьбе: на странице, в письме, в документе. Агент не отличает данные от команд, если его этому не научить.
Вредоносные навыки в ClawHub — второй вектор. Навык из каталога это исполняемый код с доступом к вашей системе; разбор того, как проверять его до установки.
Уязвимости: что известно
- CVE-2026-25253 — критическая уязвимость, разбор механики и что делать
- Обзор 100+ CVE за 2026 год — общая картина: где чаще всего находят проблемы
- Рекомендации Microsoft Security — взгляд со стороны крупного вендора на безопасный запуск агентов
Для организаций
Если агент работает с корпоративными данными, требования меняются: нужны разграничение доступа, журналирование и понятная позиция для службы безопасности.
Фреймворк безопасности для enterprise — как выстроить всё это системно. Смежные материалы — в разделах Enterprise и для разработчиков.
Короткий чек-лист
- Отдельный пользователь и минимальные права — не администратор
- Изоляция: контейнер или выделенная машина, порт управления закрыт
- Подтверждение на необратимые действия, пока не появилось доверие
- Проверка навыков перед установкой
- Чувствительные данные — на локальной модели
- Регулярное обновление: значительная часть уязвимостей закрывается версиями
Если что-то уже пошло не так и есть текст ошибки — ищите его в базе ошибок и решений.
Частые вопросы про изолированный запуск, права и .clawignore разобраны в FAQ.
Как это выглядит не в теории: агенты OpenAI положили Hugging Face без злого умысла, а в июле 2026 программа вышла из-под контроля.