Raport Microsoftu 2026: agent AI potrzebuje granic dostępu, nie tylko dobrego promptu
Nowy Digital Defense Report pokazuje ryzyko połączeń między AI, tożsamością i danymi. Oto decyzje, które firma powinna podjąć przed wdrożeniem agenta.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 3 października 2026
- CZAS CZYTANIA
- 5 min czytania
- TEMAT
- Bezpieczeństwo AI
Microsoft opublikował 1 października Digital Defense Report 2026. W omówieniu wskazuje, że bezpieczeństwo agentów AI zależy także od tożsamości, danych, narzędzi i możliwości odebrania dostępu. Dla firmy wdrażającej automatyzację oznacza to konieczność zaprojektowania uprawnień przed uruchomieniem pilotażu.
Raport dotyczy organizacji korzystających z chmury, aplikacji biznesowych i AI. Szczególnie praktyczne pytanie brzmi: co agent może zrobić po przeczytaniu treści pochodzącej spoza firmy? Dokument, wiadomość lub wynik wyszukiwania powinny dostarczać informacji, a nie samodzielnie zmieniać reguły dostępu.
Dlaczego temat dotyczy także zwykłego pracownika
Według Microsoft Security Insider między lutym a początkiem maja 2026 roku polecenia podsuwane w atakach typu ClickFix wykonano na ponad 1,1 mln unikalnych urządzeń; producent opisuje około ośmiokrotny wzrost. To liczba urządzeń z zaobserwowanym wykonaniem poleceń, a nie dowód przejęcia każdej z tych maszyn. Microsoft zaznacza też, że złożone ataki nadal często wymagają kierowania przez człowieka.
Wniosek Breachroad: szkolenie z bezpiecznego AI powinno obejmować decyzje podejmowane pod presją. Pracownik potrzebuje jasnej zasady, że instrukcja z czatu, dokumentu lub strony nie uprawnia do uruchomienia nieznanego polecenia, przesłania firmowych danych ani poszerzenia dostępu narzędzia. Potrzebuje również osoby, do której może szybko zgłosić wątpliwość.
Pięć decyzji przed pilotażem agenta
Poniższa lista jest naszą propozycją wdrożeniową. Właściciel procesu, IT i bezpieczeństwo powinni wspólnie ustalić:
- Tożsamość: agent ma własne konto lub tożsamość usługi z przypisanym właścicielem; nie korzysta z prywatnego konta administratora.
- Zakres danych: dostęp obejmuje konkretne zbiory potrzebne do zadania, z osobnymi regułami dla odczytu, eksportu i usuwania.
- Dostępne działania: każde narzędzie ma ograniczony cel i uprawnienia; możliwość wyszukania faktury nie oznacza prawa do zmiany rachunku dostawcy.
- Zatwierdzanie: operacje o istotnym skutku biznesowym wymagają niezależnej akceptacji, a nie tylko potwierdzenia wygenerowanego przez tego samego agenta.
- Zatrzymanie: zespół potrafi wyłączyć integrację, odebrać tokeny i ustalić, jakie działania zostały już wykonane.
Granice powinny działać w aplikacji i usługach, do których agent się łączy. Zapis w instrukcji systemowej może wspierać zachowanie modelu, ale sam nie odbierze kontu możliwości zmiany danych.
Przykład: agent przygotowujący płatność
Rozważmy wymyślony scenariusz szkoleniowy. Agent odczytuje fakturę i przygotowuje propozycję płatności. W załączniku pojawia się dodatkowy tekst nakazujący użycie nowego rachunku i pominięcie zatwierdzania. Bezpieczny proces nie wymaga od pracownika rozstrzygnięcia, czy model zauważył manipulację: agent może zaproponować zmianę, ale nie może jej samodzielnie wprowadzić do kartoteki ani zlecić przelewu.
Osoba zatwierdzająca porównuje rachunek z zaufanym rejestrem i potwierdza zmianę ustalonym kanałem. Rejestr zdarzeń powinien pozwalać ustalić źródło propozycji, wywołane narzędzie, użyte konto i decyzję człowieka. To przykład granicy biznesowej, którą da się sprawdzić bez używania prawdziwych danych klientów.
Co sprawdzić w najbliższym tygodniu
Zacznij od listy działających agentów, ich właścicieli i integracji. Dla każdego wskaż najpoważniejsze możliwe działanie oraz sposób jego zatrzymania. Następnie przećwicz sytuację, w której zewnętrzna treść próbuje zmienić cel zadania. Mierz poprawność decyzji i czas zgłoszenia, nie tylko jakość odpowiedzi modelu.
Podstawy techniczne opisujemy w materiale o tożsamościach agentów AI. Szkolenia z cyberbezpieczeństwa i bezpiecznego używania AI pomagają przełożyć te granice na decyzje pracowników, IT i kadry zarządzającej.
Fakty źródłowe i wnioski Breachroad
Źródła to omówienie raportu na Microsoft Security Blog oraz Microsoft Security Insider. Wnioski wdrożeniowe, lista pięciu decyzji, scenariusz faktury i proponowane mierniki są opracowaniem Breachroad. Dane producenta opisują jego obserwacje; nie wyznaczają prawdopodobieństwa ataku na konkretną firmę.


