Wiedza · Nowe zagrożenia: agenci, MCP, prompt injection · 8 minut
Agent AI: co to jest i jak bezpiecznie używać go w firmie
Agent AI sam wykonuje działania, nie tylko odpowiada. Różnica wobec asystenta, ryzyka według OWASP, przeglądarki z agentem, uprawnienia i zgoda człowieka.
Ostatnia aktualizacja: 5 października 2026
Agent AI: co to jest?
Agent AI to program, w którym model językowy dostaje cel, narzędzia i uprawnienia, a potem sam decyduje o kolejnych krokach, żeby ten cel osiągnąć. Może przeszukać skrzynkę, otworzyć stronę, wypełnić formularz, zapisać plik albo wywołać system firmowy, bez zatwierdzania przez Ciebie każdego ruchu.
OWASP Top 10 for Agentic Applications, opublikowane 9 grudnia 2025, opisuje agentów jako systemy, które planują, mają pamięć, wywołują narzędzia i działają z przekazanymi im uprawnieniami. Narzędzia agent często dostaje przez serwery MCP.
Agent AI a asystent AI: na czym polega różnica
Asystent AI odpowiada, a działa człowiek. Prosisz o szkic maila, dostajesz tekst, wysyłasz go sam. Błąd asystenta kończy się na złym tekście, który możesz poprawić.
Agent AI działa sam. Prosisz o odpowiedź na zaległe maile, a agent je czyta, pisze i wysyła. Błąd agenta to wysłany mail, wykonany przelew albo skasowany plik.
Granica jest płynna, bo ten sam produkt potrafi działać w obu trybach. Dla bezpieczeństwa liczy się jedno pytanie: czy system może zrobić coś w świecie bez Twojego kliknięcia? Jeśli tak, traktuj go jak agenta. Przykłady w firmie: bot, który sam odpowiada klientom i wystawia zwroty, asystent w edytorze kodu, który uruchamia polecenia w terminalu, automatyzacja, która czyta faktury i przygotowuje przelewy do akceptacji.
Bezpieczeństwo agentów AI: co może pójść nie tak
Pierwsze trzy pozycje listy OWASP dla agentów to dobra mapa ryzyk. ASI01, przejęcie celu agenta: tekst, który agent czyta, zmienia to, co agent próbuje osiągnąć. To jest prompt injection w wersji ze skutkami. ASI02, nadużycie narzędzi: agent używa narzędzi, do których ma prawo, w szkodliwy sposób, w pętli albo na masową skalę. ASI03, nadużycie tożsamości i uprawnień: agent działa z szerszymi prawami, niż ktokolwiek zamierzał mu dać.
Starsza lista OWASP dla LLM (pozycja LLM06, nadmierna sprawczość) wskazuje trzy źródła szkód: za dużo funkcji, za dużo uprawnień i za dużo autonomii. Każde z nich da się ograniczyć konfiguracją, zanim cokolwiek pójdzie nie tak.
Kluczowa obserwacja: agent nie musi zostać „zhakowany”. Wystarczy, że przeczyta złośliwy dokument, stronę albo maila i potraktuje zawarte w nich zdanie jak polecenie. Dlatego pytanie przy wdrożeniu brzmi nie „czy agent jest bezpieczny”, tylko „co się stanie, jeśli zrobi najgorszą rzecz, na którą pozwalają mu uprawnienia”.
Przeglądarki z agentem: Comet, ChatGPT Atlas i treść ze stron
Przeglądarka z agentem to przeglądarka, w której model może sam klikać, przewijać i wypełniać formularze na stronach, na których jesteś zalogowany. To najbardziej bezpośrednie zetknięcie agenta z niezaufaną treścią, bo każda odwiedzona strona jest wejściem dla modelu.
Brave 20 sierpnia 2025 opisał podatność w przeglądarce Comet firmy Perplexity: polecenia ukryte w komentarzu na Reddicie, przeczytane przy prośbie o streszczenie strony, kazały agentowi odczytać adres e-mail użytkownika, wywołać kod jednorazowy, odczytać go z zalogowanej skrzynki Gmail i opublikować oba w odpowiedzi. Brave zalecił oddzielanie treści użytkownika od treści strony, potwierdzanie wrażliwych działań przez człowieka i odizolowanie trybu agenta od zwykłego przeglądania.
OpenAI przy przeglądarce ChatGPT Atlas opisuje w centrum pomocy zabezpieczenia trybu agenta: brak uruchamiania kodu i pobierania plików, tryb bez zalogowania do Twoich kont oraz tryb, w którym na wrażliwych stronach, na przykład bankowych, musisz mieć kartę na wierzchu i patrzeć. W grudniu 2025 firma napisała, że prompt injection, podobnie jak oszustwa w sieci, prawdopodobnie nigdy nie zostanie w pełni rozwiązany (OpenAI).
Praktycznie: do zadań na nieznanych stronach używaj trybu bez zalogowania. Nie zostawiaj agenta samego na stronach banku, poczty i paneli administracyjnych.
Zasada najmniejszych uprawnień w praktyce
Zasada najmniejszych uprawnień znaczy: agent dostaje dokładnie to, czego wymaga konkretne zadanie, i nic na zapas. Przeglądaj te uprawnienia regularnie, bo agenci zwykle dostają nowe narzędzia szybciej, niż ktoś odbiera im stare. W praktyce:
1. Osobne konto lub token dla agenta, nie konto administratora i nie Twoje pełne konto. 2. Odczyt zamiast zapisu, gdzie zadanie na to pozwala. 3. Lista dozwolonych adresów i odbiorców zamiast „cały internet”. 4. Działanie w kontekście użytkownika, który zleca zadanie, żeby agent nie widział więcej niż ten człowiek. OWASP LLM06 zaleca też, żeby o dostępie decydował system docelowy, a nie model.
Sprawdź przy tym zabójcze trio Simona Willisona: prywatne dane, niezaufana treść i możliwość wysyłki na zewnątrz w jednym agencie to przepis na wyciek. Odetnij choć jedno.
Człowiek w pętli: płatności, wysyłka i usuwanie
Człowiek w pętli to zasada, że określone działania agent tylko przygotowuje, a wykonuje je dopiero po zatwierdzeniu przez człowieka. Zalecają to OWASP (LLM01 i LLM06) i Brave.
Minimalna lista działań do zatwierdzenia: każda płatność i zmiana danych do płatności, wysyłka na zewnątrz (mail, wiadomość, publikacja, udostępnienie pliku), usunięcie danych, zmiana uprawnień i ustawień bezpieczeństwa, zakup i akceptacja regulaminu.
Zatwierdzenie ma sens tylko wtedy, gdy człowiek widzi, co dokładnie zatwierdza: pełnego odbiorcę, kwotę, treść. Okno „agent chce wykonać działanie, OK?” bez szczegółów uczy klikania bez czytania.
Logi i wyłącznik
Logi agenta powinny pozwolić odpowiedzieć na trzy pytania: co zrobił, kiedy i na czyje polecenie, razem z treścią, która go do tego skłoniła. Bez tego nie wyjaśnisz incydentu ani nie odróżnisz błędu modelu od ataku. Logi trzymaj poza zasięgiem samego agenta, żeby nie mógł ich zmienić ani usunąć.
Wyłącznik to możliwość natychmiastowego zatrzymania agenta i odebrania mu tokenów bez szukania ustawień. Sprawdź przed wdrożeniem, kto to potrafi zrobić i ile to trwa. Zaplanuj też, co dzieje się z zadaniami w toku po zatrzymaniu, żeby agent nie zostawił operacji wykonanej w połowie.
Agent AI w firmie: od czego zacząć
1. Spisz, jakich agentów, asystentów z trybem działania i przeglądarek z agentem już używacie, także tych podłączonych przez pracowników na własną rękę (shadow AI). 2. Przy każdym zapisz uprawnienia żądane i potrzebne. 3. Ustal listę działań wymagających zatwierdzenia. 4. Zapisz zasady w polityce korzystania z AI. 5. Przetestuj agenta na dokumencie z ukrytym poleceniem, zanim dostanie prawdziwe dane.
Jeśli chcesz, żeby uprawnienia, zatwierdzenia, ślad działań i odporność na wstrzyknięcie treści sprawdził ktoś z zewnątrz, zakres opisujemy na stronie agenci i serwery MCP. Wynik mówi, co sprawdziliśmy, czego nie i co poprawić.
W skrócie
- Agent AI działa sam, asystent tylko odpowiada. Jeśli system może coś zrobić bez Twojego kliknięcia, traktuj go jak agenta.
- Bezpieczeństwo agenta wyznaczają jego uprawnienia, bo czytana treść może go przejąć.
- Płatności, wysyłka na zewnątrz i usuwanie zawsze z zatwierdzeniem człowieka, który widzi szczegóły.
- Przeglądarki z agentem używaj na nieznanych stronach bez zalogowania do swoich kont.
- Zapisuj każde działanie agenta i miej sposób, żeby zatrzymać go od razu.
Masz adres strony, aplikacji albo maila, który budzi wątpliwości?
Najczęstsze pytania
Co to jest agent AI w prostych słowach?
To asystent AI, który nie tylko podpowiada, ale sam wykonuje zadania: otwiera strony, pisze i wysyła wiadomości, zapisuje pliki, korzysta z firmowych systemów.
Czym różni się agent AI od asystenta AI?
Asystent daje odpowiedź, a działanie wykonuje człowiek. Agent wykonuje działanie sam, więc jego błąd ma od razu skutek w świecie.
Czy przeglądarki z agentem AI są bezpieczne?
To zależy od ustawień i tego, gdzie ich używasz. Badacze wykazali, że treść stron potrafi przejąć agenta, a OpenAI pisze, że prompt injection prawdopodobnie nigdy nie zostanie w pełni rozwiązany. Używaj trybu bez zalogowania i nie zostawiaj agenta samego na stronach banku czy poczty.
Jakie uprawnienia dać agentowi AI w firmie?
Tylko te, których wymaga konkretne zadanie, na osobnym koncie albo tokenie. Odczyt zamiast zapisu, lista dozwolonych odbiorców i zatwierdzenie przez człowieka dla płatności, wysyłki i usuwania.
Co to jest człowiek w pętli?
To zasada, że agent przygotowuje wybrane działania, a wykonuje je dopiero po zatwierdzeniu przez człowieka, który widzi pełne szczegóły.
Źródła
- OWASP Top 10 for Agentic Applications for 2026 (9.12.2025)
- OWASP: LLM06:2025 Excessive Agency
- Brave: Agentic Browser Security, Indirect Prompt Injection in Perplexity Comet (20.08.2025)
- OpenAI Help Center: ChatGPT Atlas, agent mode
- OpenAI: Hardening ChatGPT Atlas against prompt injection (grudzień 2025)
- Simon Willison: The lethal trifecta for AI agents (16.06.2025)
- OWASP: LLM01:2025 Prompt Injection
Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.