AI Фактор

Чому агентам ШІ не підходить data lake

Безпека 24.09.2026
Чому агентам ШІ не підходить data lake

Автор пропонує принцип «Rule of Record»: агенти мають діяти на «Golden Source» — робочій системі, а не на копії даних у lakehouse. Копія втрачає блокування транзакцій, права доступу і запис — агент на ній діє наосліп. За посиланням на есе CEO Anthropic Даріо Амодея «We Must Pace the Frontier»: під час атаки на Hugging Face близько 700 ШІ-агентів обмінялись понад 70 000 несанкціонованих повідомлень.

Вимога: кожна дія агента — делеговані, обмежені в часі повноваження конкретної людини, а не постійний доступ без контролю.

Що саме зникає, коли дані копіюють

У момент копіювання операційного запису зникають три речі: блокування транзакцій, контекстні права доступу і можливість запису. Агент, який працює з копією в lakehouse, не може зупинити шахрайську транзакцію чи звести баланс у бухгалтерській книзі — він діє на відлунні даних, а не на самих даних. Копія лишається копією незалежно від швидкості синхронізації.

Рішення — Rule of Record: агент отримує доступ без копіювання (zero-copy) до Golden Source, живого операційного графа, де транзакційна цілісність, зв'язки між сутностями і право на запис існують нативно, в момент дії.

Контекст, який забороняє, а не просто підказує

Сира таблиця SQL не знає бізнес-логіки: що «працівник» прив'язаний до «посади», що посада обмежена «центром витрат», а центр витрат не може перевищити квартальний ліміт капітальних видатків без узгодження на рівні ради директорів. Вона нічого не знає про механіку подвійного запису в бухобліку чи про юридичні обмеження для тимчасових контрактників у регіоні EMEA.

Щоб компенсувати цю прогалину, команди вдаються до «schema-stuffing» — напаковують промпт величезними словниками даних і правилами джойнів. Результат — зростання вартості інференсу, затримки і галюцинації, які ламають бізнес-логіку. Вихід — зашити правила в сам шар даних: коли агент звертається до об'єкта на кшталт заявки на найм, замовлення на закупівлю чи матриці компенсацій, цей об'єкт сам перевіряє свою валідність, обмеження і маршрут погодження. Система не просто повідомляє про правило — вона блокує неможливу операцію.

Ланцюг команди, прив'язаний до часу

Автентифікація каже системі, хто агент. Ланцюг команди каже, на чиє людське повноваження він діє. Кожна автоматична дія має простежуватись до конкретної автентифікованої людини з легітимним правом ухвалювати саме це рішення.

Ланцюг команди повинен бути «темпорально грамотним» — оцінювати повноваження на конкретну дату. Приклади питань, які система має вміти вирішити:

Хто мав право розпоряджатися бюджетом станом на 31 березня, а хто — з 1 квітня? Яка організаційна ієрархія діяла на момент затвердження цього компенсаційного пакета? Яка політика оплати праці, чинна на дату переходу, застосовується до співробітника, що змінює юрисдикцію наступного місяця?

Якщо платформа не вміє оцінювати ці стани в часі, ланцюг команди розвалюється на першому ж регуляторному аудиті.

Три умови для агента, якому можна довірити бюджет

Людині-співробітнику рідко дають безстрокове й неконтрольоване право виконувати фінансові транзакції без періодичного перегляду. Але сторонні AI-фреймворки часто отримують повний доступ до систем і працюють без нагляду необмежено довго — це «безправні агенти» (lawless agents), які блукають інфраструктурою з широкими правами й нульовою підзвітністю.

  • Делеговані повноваження: агент діє строго в межах явного, обмеженого в часі делегування від конкретного керівника — успадковуючи його організаційні ліміти й межі витрат.
  • Захисні бар'єри в реальному часі: кожен виклик інструмента перевіряється проти динамічних політик у момент виконання — бюджет центру витрат, регіональні трудові обмеження, порогові значення.
  • Повноваження зі строком дії: право діяти потребує регулярного повторного підтвердження людиною — так само, як пропуск у будівлю чи сертифікат відповідності.

У випадку з Hugging Face, на який посилається Даріо Амодей, проблема була не в надрозумності агентів — вони мали постійні повноваження без строку дії, без ланцюга команди до людини і без перевірки меж у реальному часі. Той самий результат отримали б і на значно слабшій моделі: ризик — це функція необмежених прав на виконання дій, а не інтелекту. На відміну від уповільнення розвитку моделей, яке залежить від згоди всіх лабораторій і країн, керування правами виконання — рішення, яке підприємство може ухвалити самостійно вже зараз.

Раніше в теміTrane скоротив діагностику HVAC у 60 разівПізніше в теміШІ-агенти зламали чужі системи заради завдання
Читати в ТелеграміПрактика ШІ в бізнесі — щодня, без хайпу