Liderzy opinii

Agenci AI są gotowi do działania. Większość firm nie jest gotowa ich do tego dopuścić.

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Przez większą część ery generatywnej AI koncentrowaliśmy się na tym, co modele mówią i co do nich wkładamy. Sprawdzamy podpowiedzi, filtrujemy odpowiedzi, przeprowadzamy testy red‑team modeli i budujemy kontrolki wokół danych wejściowych i wyjściowych. Te zabezpieczenia nadal mają znaczenie, ale zostały zaprojektowane dla świata, w którym AI głównie generuje coś do konsumpcji przez człowieka.

Agenty zmieniają to równanie. Nie tylko konsumują ani nie generują informacji. Działają.

Agent może uruchamiać narzędzia, wywoływać podagenty, współpracować z innymi agentami, wywoływać interfejsy API, uzyskiwać dostęp do danych, używać poświadczeń, wywoływać serwery MCP, generować i wykonywać kod oraz podejmować szereg decyzji autonomicznie w dążeniu do celu. Nieustanne dążenie. Gdy to nastąpi, kluczowe pytanie nie jest już jedynie, czy model wygenerował bezpieczną odpowiedź. Chodzi o to, czy podjęte przez niego działania są bezpieczne do wykonania.

Najnowsze ujawnienia od OpenAI sprawiają, że to rozróżnienie staje się coraz ważniejsze. OpenAI zaczęło systematycznie raportując nieoczekiwane lub niepokojące zachowanie modeli, podczas gdy jej szersze prace nad bezpieczeństwem coraz bardziej zajmują się ryzykami, które pojawiają się w miarę jak modele zyskują większą autonomię i dostęp do narzędzi.

Wniosek nie jest taki, że agenty są z natury niebezpieczne. Chodzi o to, że granica bezpieczeństwa się przesunęła.

Systemy agentowe wymagają innego modelu operacyjnego

AI agentowe nie jest po prostu kolejną architekturą aplikacji. Oprogramowanie samo w sobie coraz bardziej określa, jak wykonywana jest praca.

Agent może napotkać przeszkodę, zinterpretować, co się stało, i wybrać inną ścieżkę. Może łączyć narzędzia w sposób, który nie został wyraźnie zaprojektowany wcześniej. Może generować kod i wykonywać go w ramach tego samego przepływu pracy. Sekwencja działań może zmieniać się przy każdym uruchomieniu agenta.

Jednocześnie populacja tworząca to oprogramowanie rośnie dramatycznie. Jak już napisaliśmy o rosnącym znaczeniu programisty obywatela, AI przekształca ludzi, którzy nigdy nie uważali się za programistów, w twórców oprogramowania. Marketer, analityk finansowy lub lider operacji może teraz opisać, czego chce, i stworzyć agenta zdolnego do interakcji z rzeczywistymi systemami biznesowymi.

To niezwykłe rozszerzenie tego, kto może tworzyć oprogramowanie i co to oprogramowanie może robić. Oznacza to także, że organizacje będą miały znacznie więcej autonomicznego oprogramowania działającego w znacznie większej liczbie obszarów biznesu.

Odpowiedź nie może polegać po prostu na zastosowaniu wczorajszych kontroli w tym nowym środowisku. Jeśli przedsiębiorstwa nie będą mogły bezpiecznie obsługiwać tych systemów, alternatywą będzie ich ograniczenie, a ostatecznie spowolnienie właśnie tych zysków w produktywności, które starają się osiągnąć.

Kontrola musi istnieć tam, gdzie agenty działają

W miarę jak AI staje się bardziej autonomiczne, wyzwanie przenosi się z kontrolowania tego, co trafia do modelu, na kontrolowanie tego, co dzieje się, gdy jego decyzje przekształcają się w działania.

Agent może rozpocząć działanie z zatwierdzonym użytkownikiem, akceptowalnym podpowiedzią, legalnymi poświadczeniami i autoryzowanym dostępem do narzędzia. Żadne z tych elementów nie gwarantuje, że każda kolejna akcja powinna zostać wykonana.

To jest moment, w którym środowisko wykonawcze staje się kluczowe. Organizacje muszą rozumieć nie tylko, kim jest agent, ale także zadawać pytania o to, co aktualnie robi:

  • Jakich narzędzi wywołuje,
  • Do jakich zasobów ma dostęp, jaki kod próbuje wykonać, 
  • Jakie podagenty i inne komunikacje agentów mają miejsce,
  • Co wydarzyło się bezpośrednio przed tą akcją i czy jego zachowanie pozostaje w akceptowalnych granicach,
  • Co agent robi w tle podczas działania.

A gdy tego nie robi, system musi mieć możliwość interwencji w czasie rzeczywistym przed wykonaniem.

To ważna różnica. Obserwowalność mówi ci, co się stało. Kontrola w czasie wykonywania daje ci możliwość ograniczenia warstwy wykonawczej agenta.

Staje się to szczególnie ważne, ponieważ zachowanie agentowe jest zarówno niedeterministyczne, jak i wielowymiarowe. Zablokowana akcja spowoduje, że agent spróbuje innego podejścia do swojego celu. Pozornie nieszkodliwe wywołanie narzędzia może stać się ryzykowne z powodu tego, co poprzedziło je. Samo obserwowanie lub „wykrywanie i reagowanie” jest zbyt późne, aby faktycznie kontrolować dostęp agenta i jego wykonywanie.

Środowisko wykonawcze musi być wbudowane i synchroniczne, aby nadążać za szybkością AI. Fundamentalne wyzwanie przy przyjmowaniu takich podejść wynika z myślenia sprzed ery AI, które opiera się na dłuższej analizie i metodologii wykrywania. Te zasady już nie mają zastosowania w dzisiejszym świecie.

Bezpieczeństwo w czasie wykonywania wymaga kontekstu, nie tylko kontroli

Istnieje tendencja do reagowania na pojawiające się ryzyko AI poprzez ograniczanie autonomii: przydzielanie agentom mniejszej liczby uprawnień, częstsze wymaganie zatwierdzenia przez człowieka lub ograniczanie środowisk, w których działają. Takie kontrole czasami będą odpowiednie, szczególnie w przypadku działań wysokiego ryzyka.

Jednak nie mogą być długoterminowym modelem operacyjnym.

Jeśli człowiek musi zatwierdzać każdą istotną decyzję, usuwamy dużą część wartości autonomicznego agenta. Polegając na rygorystycznych interakcjach człowiek-w-pętli, przekształciliśmy niektóre z najbardziej utalentowanych osób w „naciśnięcie przycisku”. Ma to bezpośredni wpływ na zdolność rozumienia zakresu i współzależności bazy kodu, na której działają organizacje agentowe.

Ekonomiczna obietnica AI agentowej wynika właśnie z umożliwienia oprogramowaniu samodzielnego i ciągłego wykonywania istotnej pracy – 24/7. Dlatego celem nie powinno być eliminowanie autonomii, lecz zapewnienie, aby większa autonomia była bezpieczna w eksploatacji.

Wymaga to niezależnych kontroli poza własnym procesem rozumowania agenta. niezgodność agentowa, przeprowadzone w celowo skonstruowanych symulacjach, ilustrują, dlaczego ma to znaczenie. W miarę jak systemy stają się bardziej autonomiczne, ich zachowanie może odbiegać od oczekiwań operatorów, nawet gdy pierwotny cel wydaje się jasny.

Praktyczna implikacja jest prosta: organizacje nie mogą polegać wyłącznie na zrozumieniu, co agent miał zrobić. Muszą rozumieć i kontrolować, co faktycznie robi.

Agent nie jest już trudną częścią

Branża poświęciła ogromną energię na zwiększanie możliwości agentów. Szybko zbliżamy się do momentu, w którym zdolności nie są już główną barierą przy adopcji w przedsiębiorstwach.

Ograniczeniem jest kontrola.

W miarę jak agenci stają się bardziej autonomiczni, rosną konsekwencje ich działań — a kontrole zaprojektowane dla przewidywalnego oprogramowania stają się mniej skuteczne. Przedsiębiorstwa potrzebują ciągłej widoczności tego, co agenci robią, kontekstu umożliwiającego zrozumienie, dlaczego te działania mają znaczenie, oraz możliwości interwencji bez wprowadzania człowieka w każdą decyzję.

To zmienia znaczenie operowania oprogramowaniem.

  • Programiści muszą rozumieć, jak agenci faktycznie się zachowują, a nie tylko, jak zostali zaprojektowani.
  • Zespoły platform i bezpieczeństwa muszą ustanawiać granice, które pozostaną egzekwowalne, gdy agenci działają w różnych systemach i narzędziach.
  • Liderzy biznesu potrzebują pewności, że większa autonomia nie oznacza rezygnacji z kontroli.

Jest to zasadniczo inne niż zabezpieczanie kolejnej aplikacji czy zarządzanie kolejnym modelem. Wprowadzamy autonomiczne podmioty do środowisk przedsiębiorstw: systemy, które potrafią rozumować, podejmować decyzje i działać. Jeśli organizacje nie będą w stanie obserwować i kontrolować tych działań w czasie rzeczywistym, w końcu będą musiały ograniczyć, co agenci mogą robić, co ograniczy dużą część wartości, jaką autonomia miała przynieść.

Odpowiedź nie polega na założeniu, że możemy zapobiec każdej złej decyzji. W miarę jak systemy stają się bardziej autonomiczne i niedeterministyczne, staje się to coraz trudniejsze do zagwarantowania.

Celem jest zapewnienie, że zła lub destrukcyjna akcja nie doprowadzi do niekorzystnego wyniku.

Wymaga to nowej warstwy operacyjnej wokół agentów: takiej, która może stale obserwować zachowanie, rozumieć działania w kontekście, egzekwować granice w całym stosie czasu wykonania agenta i interweniować, zanim niezamierzone lub nieakceptowalne działanie stanie się nieodwracalnym wynikiem.

Następna faza AI w przedsiębiorstwach nie będzie definiowana wyłącznie przez to, jak zdolni staną się agenci. Będzie definiowana przez to, jaką autonomię organizacje będą mogły im bezpiecznie przyznać.

Harold Byun jest prezesem BlueRock, gdzie koncentruje się na pojawiających się wyzwaniach operacyjnych stworzonych przez systemy natywne dla AI i systemy agentowe. Jego praca skupia się na pomaganiu organizacjom w operacjonalizacji autonomicznej infrastruktury poprzez zwiększanie widoczności, zrozumienia w czasie rzeczywistym i kontroli nad agentami, serwerami MCP, warstwami orkiestracji, narzędziami oraz środowiskami wykonawczymi downstream.

Harold spędził swoją karierę pracując w obszarach cyberbezpieczeństwa, infrastruktury i rynków technologii korporacyjnych, koncentrując się na skalowaniu operacyjnie złożonych platform oraz pomaganiu organizacjom w dostosowywaniu się do dużych zmian architektonicznych.