Ajatusjohtajat
Tekoälyagentit jättävät rahoituksen turvallisuuden taakse. Onko ala valmis?

Haluan ostaa British Airwaysin
Kun aloitin työskentelemisen Cityn kaupankäyntipöydässä 1980-luvulla, puhelin oli käyttöliittymä. Asiakas soitti, yleensä mies, joka oli ansainnut rahansa jostakin tylsästä asiasta ja halusi osan siitä osakkeisiin, ja hän sanoi, että hän halusi ostaa British Airwaysin. Joku pöydässä otti tilauksen vastaan, ja se oli kauppa. Kaksi ihmistä, käsipuhelin ja reilusti luottamusta molemmista suunnista.
Alan vietti 40 vuotta puhelimen poistamiseen. Ensimmäiseksi tuli kaupankäyntinäytöt. Sitten elektroniset terminaalit. Sitten API:t, jotka mahdollistivat rahastojen lähettämisen tuhansia tilauksia sekunnissa ilman, että kukaan sanoo sanaa. Kutsuimme sitä edistysaskeliksi, ja suurimmaksi osaksi se oli.
Nyt silmukka sulkeutuu. Uusin idea liiketoiminnassa on antaa asiakkaan puhua koneelle uudelleen, mutta tällä kertaa kone vastaa. Kerrot tekoälyagentille melkein yksinkertaisella englannin kielellä, että se suorittaa parien kaupankäynnin kahden omaisuusluokan välillä tai pitää optioaseman optimoituina useita ehtoja vastaan, jotka luettelet, ja se menee ja tekee sen. Vietimme sukupolven korvaamassa miestä pöydässä. Nyt olemme valmiit palkkaamaan hänet uudelleen piikivessä.
Minulla ei ole suuria vastalauseita tätä kohtaan. Mikä minua huolestuttaa, on johtaminen alla, joka on paljon nuorempi kuin markkinointi.
Johtaminen on nuorempaa kuin hype
Asia, joka hiljaisesti ohjaa suurinta osaa tästä integraatiota, on Model Context Protocol, eli MCP, ja se on vasta 18 kuukauden ikäinen. Anthropic julkaisi sen avoimena lähdekoodina vuonna 2024 ratkaisemaan oman sisäisen ongelman: miten kiinnittää kielimallit ulkopuolisiin työkaluihin ja tietoihin ilman, että kirjoitetaan mukautettua integrointikoodia jokaiselle parille. Kun Anthropic luovutti protokollan uudelle Agentic AI -säätiölle joulukuussa 2025, se oli jo käynnissä yli 10 000 julkisessa palvelimessa ja oli valittu ChatGPT: n, Geminin ja Microsoft Copilotin kaltaisille, muun muassa. Se on sellainen omaksumisjakso, joka tekee “ensimmäisen integroijan” tunteen ainoaksi kysymykseksi, jota kukaan pitäisi kysyä.
Se ratkaisee oikean insinöörinteknisen ongelman. Sen sijaan, että koodaat integraation jokaiselle instituutiolle, julkaist mukautetun luettelon kyvyistä ja annat mallin lukea siitä. Rajamalli voi sitten puhua 30-vuotiaaseen tietokantaan kuin ne olisivat tutustuneet juhlassa.
Vaikeus on, että sama yhdenmukaisuus kulkee suoraan verkon reunan yli, jonka olet viettänyt kymmenen vuotta rakentamassa. Käyttöliittymä, joka antaa mallin pääsyn perinteiseen tietokantaan, antaa sille myös pääsyn mihin tahansa muuhun, joka on altis samalla käyttöliittymällä. Ja agentti, joka tekee oikean työn oikeassa kaupankäyntifirmassa, on luettava ulkomaailmaa toimiakseen: markkinakommentit, uutisvirrat, tiedosto, jonka joku juuri pudotti. Hetkenä, kun se alkaa lukea epäluotettavaa tekstiä, ohjeet ja tiedot saapuvat samasta putkesta, kirjoitettuina samalla kielellä, ilman luotettavaa tapaa mallille erottaa, kumpi on kumpi.
Huijaaminen on helpompaa kuin pankin murtaminen
Tämä ei ole hypoteettinen. Vuoden 2026 tutkimus pyrki mitata, kuinka hyvin tekoälyagentit todella kestävät ohjelmointia, ohjelman piilottamista sisältöön, jonka agentti lukee, jotta se tekee hiljaisesti jotain muuta kuin mitä sen omistaja pyysi. Tuhansien simuloitujen hyökkäysten aikana agentteja, jotka perustuivat eturintamajärjestelmiin, kuten GPT-5 ja Gemini, suora injektio onnistui yli 79%:ssa tapauksista, ja epäsuorat hyökkäykset, joissa ohje upotettiin tavalliseen verkkosisältöön tai metatietoihin, saavuttivat jossakin 41%:n ja 68%:n välillä. Yksikään konfiguraatio, jonka he testasivat, ei pitänyt linjaa täysin.
OWASP GenAI Security Project teki hiljaisemman, mutta liittyvän pointin vuoden 2026 raportissaan agentic AI -turvallisuudesta, joka julkaistiin kesäkuussa. Ensimmäinen painos oli luetellut riskejä, jotka olivat suurimmaksi osaksi uskottavia paperilla. Vuoden 2026 painos perustuu kirjattuihin tapahtumiin, valmistajan ohjeisiin ja rekisteröityihin haavoittuvuuksiin, jotka on liitetty melkein jokaiseen riskiluokkaan, jota se seuraa. Kaksi vuotta, ja teoreettinen muuttui kirjatuksi. Se yksin on argumentti tietää, mitä yhdistät, ja mihin, ennen kuin yhdistät sen.
Kone, joka kirjoittaa omat hyökkäyksensä
Sitten kuva muuttui jälleen. Huhtikuussa 2026 Anthropic paljasti Claude Mythos Previewin, rajoitetun, eturintamaluokan mallin, joka on rakennettu kyberiluokkaa varten. Anthropicsin omien teknisten asiakirjojen mukaan Mythos voi etsiä itsestään nollapäivän haavoittuvuuksia suurten käyttöjärjestelmien ja verkkoselainten yli ja tuottaa toimivia hyökkäyksiä niille ilman, että kukaan pitää sitä kädestä. Yhdistyneen kuningaskunnan AI-turvalleenkeino tarkisti väitteen itsenäisesti ja totesi, että Mythos suoritti päättynyt 32-vaiheinen simuloitu yritysverkko hyökkäys ja ratkaisi 73%:n asiantuntijatasoista haasteista.
Mythos itsessään pidetään lyhyellä kahdalla, rajoitettuna muutamalle infrastruktuuripalveluntarjoajalle jonkin Project Glasswingin alla. Mutta sen olemassaolo ratkaisee kiistan. Hyökkäyskyky on nyt edellä hallintaa, joka on tarkoitettu sitä sisältämään. Laite kyseisen kaltaisen kyvyn väärään käsiin, osoita se agenttiin, jolla on valtuudet siirtää rahaa, ja sinulla on putki, joka voi kaapata alasimien API: t ja lähettää varojen likvidaatiota tai ulosmenot, joita kukaan ei ole valtuuttanut.
Tämä ei vaadi salattujen tietokantojen murtamista. Se on osa, jonka kanssa on syytä istua. Perinteiset rahoitusjärjestelmät toimivat deterministisellä koodilla, jossa sama toiminto antaa aina saman vastauksen, ja luotettavasti. Agentti toimii todennäköisyyspohjaisella päättelyllä, mikä on ystävällinen tapa sanoa, että se ei tule kovin tiukkoja reunoja. Hyökkääjä ohittaa lukon kokonaan ja puhuu vain mallin väärään tulkintaan. Miksi avata lukko, kun voit puhua tiensä vartijan ohi?
Mikä todella suojelee sinua, on alla mallin
Tässä on myös kustannusnäkökulma, ja se osoittaa samaan suuntaan. MCP on puhekykyinen. Se tarvitsee paljon edestakaisin viestintää, ja se edestakaisin viestintä polttaa tokenia, mikä tarkoittaa rahaa. Kun lasku nousee, odotan, että vakavat yritykset siirtyvät geneerisestä avoimesta standardista tiukasti optimoiduille omiin omistajiinsa. Halvemmalla ja paljon helpommin lukittavalla.
Koska mallin omat turvallisuusvarusteet eivät ole edes läheskään tarpeeksi suojelemaan toisten pääomia. Mikä todella suojelee sitä, on alla mallissa, johtamisessa. Vakava käyttöönotto alkaa laitteiston tasolla. EXANTE: lla rakennamme noudattamiskehyksen suoraan kerrokselliseen arkkitehtuuriin: ennen kuin yksikin sana pääsee kielimalliin, laitteiston turvallinen reunapinta on jo määrittänyt, kuka on toisessa päässä keskustelua.
Alempana API: t itse on rakennettava uudelleen koneen käyttöön, ei ihmisen. Ihmiskehittäjä saa melko permissiivisen käyttöliittymän, koska luotat hänen arvostelukykyynsä. Autonominen agentti saa jäykän skeeman, joka rajoittaa tiukasti, mitä se voi pyytää taustapuolelta tehdä, koska agentti käyttää mielellään kaikkea, mitä jätät lojumaan. Anna sille pääsyn johonkin, ja se löytää käytön sille. Tuotannon on paljastettava niin vähän kuin se voi päästä.
Agentin työn on sitten suoritettava suljetussa ympäristössä, jossa putki, joka lukee maailmaa, pidetään rakenteellisesti erillään koneistosta, joka voi toimia sen mukaan. Lukeminen ja toimiminen ovat eri tehtäviä ja kuuluvat eri huoneisiin. Ja kaikkein riskialttiimmassa tapauksessa, ihminen on edelleen sanottava kyllä. Joku, jolla on nimi ja kirjautumistunnus, hyväksyy transaktion ennen kuin se menee minnekään. Se askel ei ole neuvotteluksi.
Kilpikonna on oikeassa
Tiedät tarinan. Jänis on niin tyytyväinen nopeuteensa, että se pysähtyy ja nukkuu, ja kilpikonna voittaa radikaalilla taktiikalla, joka on se, ettei se pysähdy. Se on satu, ei toimintamanuaali, ja en painaisi sitä liian lujaa. Mutta nykyinen kilpailu rhymaa sen kanssa. Yritykset, jotka juoksevat kovimmalla, keräävät eniten kattavuutta, ja kattavuus ei ole sama asia kuin kestävyys. Markkinat muistavat useammin välittäjän, joka siirsi neljännesliikaa liian aikaisin, kuin sen, joka odotti.
Säännöt ovat kiinni. Kun puitteet, kuten Euroopan unionin AI-laki, kiristävät valvontaa automaattisista järjestelmistä rahoituksessa, noudattamisen käsittelyksi jälkikäteen ei ole enää vaihtoehto, vaan se alkaa olla sakko. Kun kompromissiagentti tekee jotain, mitä se ei pitäisi tehdä, vastuu laskee infrastruktuurille, joka salli sen, ei mallille, jota petettiin. Kestävyys tässä aikakaudella kuuluu yrityksille, jotka pitävät asiakasvaroja oikein erillään, pitävät valot päällä, kun asiat menevät rikki, ja voivat näyttää, mihin data meni. Ei sille, joka kytki yhteen nopeimman yhteyden ensin.
Joka tuo minut takaisin mieheeni puhelimessa vuonna 1985. Kaikista virheistään huolimatta hänellä oli yksi etu tekoälyagenttiin verrattuna, jonka olemme kiireisiä korvaamaan. Kun hän sanoi, että sinun pitäisi ostaa British Airways, hän osti British Airwaysin. Et voinut puhua häntä yhteen, jotta hän olisi siirtänyt tilin tuntemattomalle henkilölle jonkin viehättävän otsikon avulla. Edistystä. Jossakin määrin. EXANTE: lla olemme viettäneet reilusti vaivaa varmistaaksemme, että piikiviversio on vähintään yhtä hankala huijata kuin kaveri käsipuhelimella oli, mikä kertoo jotain siitä, mihin 40 vuoden innovaatio on meidät johtanut. ring the account to a stranger by means of a cleverly worded headline. Progress, then. Of a sort. At EXANTE we are spending a fair amount of effort making sure the silicon version is at least as hard to con as the bloke with the handset was, which tells you something about where forty years of innovation has landed us.












