Agenci AI w firmach dostają warstwę kontroli, algebrę uprawnień i tożsamość
OpenClaw otworzył 30 września kod warstwy kontroli dla trwałych agentów AI w firmach. Tego samego dnia dwa inne projekty open source pokazały deterministyczne zabezpieczenia i protokół tożsamości agentów. Wszystkie trzy starty celują w tę samą lukę: agenta łatwo uruchomić, trudno go rozliczyć.

Najnowszy element firmowej infrastruktury agentów pojawił się 30 września. Tego dnia OpenClaw Foundation opublikowała OpenClaw Enterprise (OCE), czyli otwartą i niezależną od dostawców warstwę kontroli dla trwałych agentów. Projekt powstaje jawnie przed wydaniem wersji 1.0 jeszcze w tym roku. Już teraz można go postawić u siebie przez docker-compose albo Kubernetes.
OCE zaczynał w OpenAI i został przekazany OpenClaw Foundation, gdzie rozwija się z Red Hat i NVIDIA. Tak podaje wpis na blogu projektu. Ten sam wpis mówi, że OCE jest pilotażowo testowany wewnątrz Red Hat i OpenAI. OpenAI już używa agentów OpenClaw z pełnym dostępem do repozytoriów kodu i wtyczek. To szczegół, który pokazuje, jak daleko firma odeszła od traktowania agentów jako dema.
Blokadą jest zarządzanie, nie możliwości
Warto uważnie przeczytać, jak ten wpis stawia sprawę. OpenClaw przyznaje, że niemal rok po starcie „faktyczne wdrożenia trwałych agentów pozostają ograniczone”, a działy IT w większości organizacji domyślnie zakazują platform agentowych. Celem OCE jest odpowiedź na wąskie pytanie: jak wdrożyć zdolnych agentów w wrażliwym środowisku i nie odebrać im możliwości, które czyniły ich użytecznymi. Odpowiedź to wielodostępność, twarde granice bezpieczeństwa między zaufanymi i niezaufanymi obciążeniami, piaskownice, przeglądy oparte na LLM, drobnoziarniste uprawnienia i audytowalność w całym cyklu życia agenta. Lista jest długa, a każdy punkt oznacza własny koszt operacyjny.
Gartner przedstawia pokrewny, bardziej dosadny argument. W badaniu omówionym przez The Register 30 września firma doradcza przewiduje, że do 2028 roku 70 procent przedsiębiorstw porzuci systemy agentowej AI budowane z pomocą dostawcy. Koszty wzrosną, a klienci nie będą potrafili zmienić technologii bez zewnętrznego wsparcia. Gartner celuje w to, co nazywa forward-deployed engineering: dostawca osadza u klienta swoich inżynierów, którzy budują i wdrażają oprogramowanie według jego wymagań. Szybki postęp na początku może zostawić klienta zależnym od drogiej wiedzy z zewnątrz.
„Najlepiej określone zlecenia FDE mają od pierwszego dnia jasne wytyczne dotyczące zarządzania, wartości biznesowej, własności IP, współodpowiedzialności za projekt, transferu wiedzy i strategii wyjścia” – powiedział Mukul Saha, starszy analityk dyrektorski w Gartnerze, cytowany przez The Register.
Gartner przewiduje też, że do 2028 roku mniej niż 20 procent takich zleceń zamieni powtarzające się wymagania klienta w funkcje podstawowego produktu dostawcy. Ostrzega przed „FDE washing”, czyli sprzedawaniem zwykłego doradztwa jako czegoś bardziej specjalistycznego. The Register zauważa, że to nie pierwsze takie ostrzeżenie Gartnera. Wcześniejsze prognozy dotyczyły projektów generatywnej AI przekraczających budżety oraz 40 procent wdrożeń agentów AI wycofywanych lub ograniczanych z powodu problemów z zarządzaniem.
Dwie kolejne próby rozliczenia agentów
Również 30 września projekt o nazwie OpenAPPA opublikował deterministyczne zabezpieczenia, które stoją między agentem a jego narzędziami. Przed każdą akcją odpowiadają na jedno pytanie: czy te dane mogą trafić do tego miejsca. Repozytorium na GitHubie opisuje je jako oparte na APPA, Agentic Permissions Policy Algebra. APPA śledzi wrażliwość i zaufanie wszystkiego, co agent czyta, i sprawdza każde wywołanie narzędzia względem tego rejestru, zanim do niego dojdzie. Chodzi o to, że klasyfikatory i detektory danych osobowych działają probabilistycznie, a to sprawdzenie jest deterministyczne i daje ten sam wynik przy każdym uruchomieniu.
Liczby z benchmarku projektu, opublikowane w repozytorium, mówią, że w 1 320 ocenach żaden punktowany atak nie powiódł się przeciwko OpenAPPA, a system wykonał 88 do 90 procent zadań. Ta sama tabela umieszcza Microsoft FIDES na 41 procent wykonanych zadań przy 31 procent udanych ataków, a tryb automatyczny Claude Code na 90 procent wykonania przy 10 udanych atakach w dwóch zestawach testów. To liczby opublikowane przez dostawcę na jego własnych benchmarkach. Repozytorium mówi, że praca jest zapowiedzią i RFC, a konfiguracja i interfejsy mogą się zmienić bez warstw zgodności. Podstawowy artykuł przyjęto na NeurIPS 2026 Workshop on Agents in the Wild.
Trzeci projekt, UAI, pojawił się tego samego dnia z otwartym protokołem tożsamości agentów, autoryzacji i niezależnie weryfikowalnej odpowiedzialności. Dzieli problem na cztery elementy. UAI-ID określa, kim jest agent. Poświadczenie wiąże go z właścicielem. Paszport służy do autoryzacji ograniczonej czasem i jurysdykcją. Podpisane atestacje działań zapisują, co agent faktycznie zrobił. README jasno mówi, czego to nie robi. „UAI nie twierdzi, że agent AI jest bezpieczny” – czytamy. Chodzi tylko o to, żeby działania były przypisywalne i sprawdzalne. Projekt celowo unika jednego globalnego organu i wskazuje zamiast tego na rejestry federacyjne. Weryfikator w przeglądarce ma sprawdzać dowody lokalnie, a nie pytać rejestr, czy jego własne dowody są prawdziwe.
Rynek pędzi szybciej niż mechanizmy kontroli
Agenci dla konsumentów wchodzą na rynek w innym tempie. DoorDash ogłosił 30 września agenta do zamawiania tekstem. Pozwala on składać zamówienia przez Apple Messages i obsługuje polecenia typu „zamów to, co zwykle” oraz zamówienia grupowe z różnymi preferencjami żywieniowymi. Tak podaje TechCrunch. Firma otwiera listę oczekujących w USA i osobno zapowiedziała, że zacznie testować drony dostawcze z wybranymi restauracjami w północnej Kalifornii. DoorDash ustawia agenta przeciwko Uber Eats i Grubhub.
Muse od Meta, ogłoszony wcześniej we wrześniu, to drugi duży ruch od konsumenta do przedsiębiorstwa. Wpis Tailscale z 30 września pokazuje najkonkretniej, jak taki agent zostaje odgrodzony. Muse działa w maszynie wirtualnej z Linuksem, domyślnie oddzielonej od danych użytkownika i usług zewnętrznych. Ma konektory do kalendarza, kontaktów, urządzeń inteligentnego domu, Gmaila, Outlooka, Spotify i aplikacji Meta. Integracja Tailscale czyni Muse węzłem w sieci tailnet użytkownika, gdzie obowiązują zwykłe uprawnienia, tagi i kontrole dostępu. Tailscale wskazuje też oczywiste ryzyko: wstrzykiwanie promptów i tak przejdzie, a podłączenie agenta, który widzi usługi hostowane u siebie i może używać SSH, rodzi pytania, na które użytkownik powinien odpowiedzieć świadomie.
Jeszcze tego samego dnia na GitHubie pojawił się silnik inferencji do hostowania u siebie o nazwie Magnitude. Deklaruje do 2x szybciej niż llama.cpp, o 92 procent szybsze dekodowanie na Metal i 19 procent na CUDA oraz 27 procent mniej pamięci na agenta. Narzędzie o nazwie git-dedup, opublikowane tego samego dnia, obiecuje duże pobrania 6x szybsze i 70 procent mniej miejsca w Git, z 35,5 GB do 11,1 GB w 117 pobraniach. Jest wymierzone wprost w floty agentów kodujących. DevNavigator omówił raport Vercela z 25 września o stanie umiejętności agentów. Według tego raportu skills.sh osiągnął ponad milion wpisów i blisko 280 000 000 odnotowanych instalacji w siedem miesięcy. DevNavigator zaznacza, że te liczby opisują aktywność rejestru, a nie udowodnioną wartość biznesową.
Wątek przewodni jest mało efektowny. Strona możliwości jest zatłoczona i zmienia się co tydzień. Strona rozliczeń, kto jest właścicielem agenta, czego może dotknąć i kto potrafi dowieść, co zrobił, to miejsce, w którym lądują najnowsze prace. Czy któryś z tych trzech protokołów zostanie przyjęty, to osobne pytanie. Dwa są zapowiedziami, jeden to wczesny pilotaż u jednego dostawcy, a prognoza Gartnera daje przedsiębiorstwom czas do 2028 roku.
Źródła
9- 01OpenClaw Enterprise – The Open Agent PlatformEN
- 027 in 10 enterprises expected to abandon vendor-built agentic AI by 2028EN
- 03OpenAPPA: Deterministic guardrails that don't break agentsEN
- 04UAI – An open protocol for identity and accountability of AI agentsEN
- 05DoorDash launches an AI agent you can text to order foodEN
- 06Agent, your network: How Meta's Muse agent works with TailscaleEN
- 07Launch HN: Magnitude (YC S25) – Self-optimizing inference engine for agentsEN
- 08Git-dedup – faster and smaller checkouts for agentic workflowsEN
- 09Agent Skills: 4 Powerful Ways to Improve Enterprise AIEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.