Граница автономности: что отдают ИИ, а что держат за человеком

Живая страница Практикума (Том 2). Проверено: 2026-08-18. Граница ползёт каждые несколько месяцев — смотрите дату. Это к главе 2 Тома 2 «Больше сделано — не значит больше пользы». Принцип — в книге; свежий срез и как проверять — здесь.

⚠️ Дисциплина: это практика, а не норматив. Конкретику инструментов/стандартов сверяйте по дате.

То, что вчера требовало человека в контуре, завтра можно отдать ИИ под проверку — и наоборот. Здесь — ориентир, что сегодня обычно отдают, и чем проверять результат, чтобы output стал outcome.


Где сейчас граница (по практике, проверяйте)

Профессия Чаще отдают ИИ (под проверкой) Обычно держат за человеком
Юрист first-pass research, разбор договора, сравнение редакций позиция, стратегия, подпись
Маркетолог черновики, варианты, отчёты-сводки стратегия, голос бренда, факты
Поддержка типовые ответы, классификация обращений конфликт, компенсации, эскалация
Аналитик сбор, первичная сводка, гипотезы вывод «что делать», ставка
Финансы сверки, черновики, извлечение цифр решение, ответственность, отчётность

Это не разрешение «автоматизируй всё»: смотрите цену ошибки и обратимость по Human Review Matrix.

Чем проверять навыки и плагины

Прежде чем дать стороннему навыку/агенту доступ в рабочий контур:

  • Язык рисков: OWASP for LLM / Agentic AI (классы уязвимостей вроде prompt injection), MITRE ATLAS (карта приёмов против ИИ-систем) — общий словарь, по которому оценивают навык; актуальные версии сверяйте по дате.
  • Происхождение: кто автор, подпись/Skill Card, что навык запрашивает (доступы) — относитесь к чужому навыку как к чужому коду (см. банки скиллов).

Новое слабое звено — агент, а не человек

Слабое место сместилось с человека (кликнул на фишинг) на агента, которого человек создал:

  • Унаследованные права. Агент получает все привилегии пользователя; через подсказку-инъекцию «ожидаемое поведение» превращается в лишнее действие. Давайте доступ по минимуму (least privilege).
  • Сиротские идентичности. У каждого агента должен быть владелец и срок жизни — иначе он работает с полным доступом и после ухода сотрудника.
  • Наблюдаемость. Нужен обзор: кто из агентов что делает. Это не бюрократия, а условие, чтобы агенты давали outcome, а не убытки. Поля для этого — в Контракте с агентом.

Что сдвинулось в 2026-м: дополнение победило, а память стала поверхностью атаки

На этой границе за 2026 год изменилось две вещи, и тянут они в разные стороны.

Граница сдвинулась в сторону человека, а не от него. По данным использования Anthropic, опубликованным в июне 2026 года, совместная работа обогнала полную передачу задачи: чуть больше половины использования — это работа вместе с моделью, а не «отдал и забыл». Это ровно противоположно сюжету «агенты будут вести компанию» — и это тот самый режим, за который выступает глава. Оговорка обязательна: это данные одного вендора по собственному продукту, и его аудитория сильно смещена в сторону технических специальностей.

Память агента стала частью поверхности атаки. В 2026 году вышли исследования про prompt injection (подмену инструкций через входящий текст), который оседает в собственной сохранённой памяти постоянно включённого агента и переживает перезапуск. Это меняет практическое правило. Проверять, что агент делает в одной сессии, больше недостаточно: если он держит память, память — это состояние, в которое мог написать посторонний. Давайте самый узкий доступ, при котором задача всё ещё доделывается, и относитесь к его записям как к непроверенному вводу, а не как к фактам.


Версия: 2026-08-18. Правила обновления: раз в квартал и при заметном сдвиге границы автономности. ⚠️ Метрики потока — внутри главы; здесь — что отдавать и чем проверять.

Источники (проверено 2026-08-18)

Где сверять границу автономности и проверку качества агентов:

Стандарты верификации меняются — сверяйте по дате; конкретные пороги — по вашему регламенту.

Граница автономности: что отдают ИИ, а что держат за человеком