Идентификация агентов: Почему каждой LLM-платформе скоро потребуется верификация личности (RU)
Большие языковые модели (LLM) перестали быть просто генераторами текста и превратились в действующих лиц, способных перемещать деньги и данные.
В течение двух лет разговор о безопасности больших языковых моделей (LLM) вращался вокруг того, что они говорят. Джайлбрейки, отказы, ограждения, красные команды, тестирующие вывод. Этот разговор теперь устарел, потому что модели перестали быть генераторами текста и стали действующими лицами. У них есть учетные данные API. Они вызывают инструменты. Они перемещают деньги.
Как только модель может действовать, интересный вопрос безопасности больше не «что она сказала?». Он звучит так: кто несет ответственность за то, что она только что сделала? На этот вопрос нельзя ответить с помощью контент-фильтра. На него можно ответить только с помощью идентификации.
Ключевые выводы
- Уязвимость — это автономность, а не язык. OWASP включил чрезмерную автономность в свой Топ-10 для приложений LLM и опубликовал отдельный Топ-10 для агентских приложений в декабре 2025 года.
- Человеческая проверка находится под активной атакой. Отчет Entrust о мошенничестве с идентификацией за 2026 год связывает дипфейки с каждой пятой попыткой мошенничества с биометрией, при этом количество атак с инъекцией выросло на 40% по сравнению с прошлым годом.
- Регуляторы уже указывают на пробел. Управление по финансовому регулированию и надзору Великобритании (FCA) призывает банки готовиться к проверкам по принципу «знай своего агента», поскольку инструменты ИИ начинают осуществлять платежи.
- Сроки реальны. Обязательства по прозрачности, предусмотренные статьей 50 Закона ЕС об ИИ, действуют со 2 августа 2026 года, с штрафами до 15 миллионов евро или 3% от мирового оборота.
- Стандарты не завершены. Три отдельных проекта IETF конкурируют в определении делегированной авторизации агентов — и каждый из них заканчивается человеческим принципалом, который должен быть верифицирован чем-либо.
Чрезмерная автономность — это реальный класс уязвимостей
Запись «Чрезмерная автономность» OWASP точно описывает проблему: системе на основе LLM предоставляется возможность вызывать функции или взаимодействовать с другими системами, и решение о том, какую функцию вызвать, часто делегируется самой модели на основе входных подсказок или ее собственного предыдущего вывода. Агентские системы связывают эти вызовы, передавая каждый результат в следующий вызов.
Уязвимость заключается в том, что происходит, когда эта цепочка выполняет разрушительное действие в ответ на неоднозначный, неожиданный или враждебный ввод. Модель не нуждается в «взломе» в каком-либо классическом смысле. Ее нужно только убедить, и она была разработана так, чтобы быть убеждаемой.
Это достаточно серьезно, чтобы проект OWASP GenAI Security опубликовал отдельный Топ-10 для агентских приложений в декабре 2025 года, рассматривая агентские системы как отдельную поверхность угрозы, а не как сноску к безопасности LLM.
Обратите внимание, что на самом деле требуется для смягчения чрезмерной автономности. Каждый рекомендуемый контроль — минимально необходимые разрешения, одобрение человека, ограниченный доступ к инструментам, полный аудит логирования — предполагает, что вы знаете, от имени какого принципала действует агент. Разрешения бессмысленны без идентификатора, к которому их можно привязать. Вы не можете предоставить наименьшие привилегии анонимному субъекту.
Данные о мошенничестве: человеческая проверка — это то, что атакуется
Очевидный ответ — верифицировать человека в момент авторизации. Злоумышленники знают это, поэтому сам шаг верификации теперь является мишенью.
Отчет Entrust о мошенничестве с идентификацией за 2026 год показал, что дипфейки связаны с каждой пятой попыткой мошенничества с биометрией, при этом атаки с инъекцией — подача синтетического видео непосредственно в поток верификации, полностью минуя камеру — выросли на 40% по сравнению с прошлым годом.
Отчет Sumsub о мошенничестве с идентификацией за 2025-2026 годы, основанный на более чем четырех миллионах попыток мошенничества, сообщает, что, хотя общая глобальная частота мошенничества стабилизируется, количество высококачественных сложных атак выросло на 180% в течение 2024-2025 годов. Эта тенденция заключается в переходе от количества к точности: меньше попыток, каждую из которых гораздо сложнее поймать.
Стратегическое следствие неудобно. Генеративный ИИ одновременно (а) делает агентов способными к важным действиям и (б) делает самые дешевые проверки личности — селфи, фото документа, OTP — ненадежными. Слабая верификация и автономное агентство — плохое сочетание, и они появляются вместе.
Вот почему пассивное определение живучести и обнаружение атак с инъекцией перестают быть приятным дополнением в тот момент, когда агент может тратить деньги от имени пользователя. Шаг верификации теперь является враждебной инфраструктурой, а не полем формы.
Регуляторы пришли раньше, чем стандарты
В июне 2026 года высокопоставленные чиновники Управления по финансовому регулированию и надзору Великобритании (FCA) сообщили The Banker, что банки должны начать готовиться к новой эре проверок по принципу «знай своего агента». Их аргументация заключается в том, что агентская коммерция — ИИ, который совершает покупки, транзакции и управляет счетами для пользователей — заставляет банки переосмыслить, как они устанавливают, кто находится на другом конце транзакции.
Эта формулировка быстро распространилась. Комментарии отрасли в American Banker делают то же самое с точки зрения соответствия: появилась новая сущность, получающая доступ к банковским системам, проверяющая балансы и переводящая средства, и это не человек.
Между тем, жесткие сроки соответствия уже действуют. Со 2 августа 2026 года обязательства по прозрачности, предусмотренные статьей 50 Закона ЕС об ИИ, применяются к поставщикам и развертывателям определенных систем ИИ, при этом руководящие принципы Европейской комиссии были приняты 20 июля 2026 года. Несоблюдение может повлечь за собой штрафы до 15 миллионов евро или 3% от мирового годового оборота, в зависимости от того, что выше, и регулирование распространяется на любого поставщика, размещающего ИИ на рынке ЕС или чьи результаты используются там (Cooley).
Добавьте уже существующие обязательства — AMLD6 по надлежащей проверке клиентов, MiCA для услуг криптоактивов, DORA по операционной устойчивости для финансовых организаций, GDPR для самих данных идентификации — и регулируемая фирма, развертывающая агентов, не ждет нового свода правил. Она уже находится в четырех.
Пробел в стандартах и почему он всегда сводится к верифицированному человеку
Уровень протокола заметно нестабилен. Существует по крайней мере три активных проекта IETF, атакующих делегированную авторизацию агентов с разных сторон:
| Проект | Подход |
|---|---|
| Профиль авторизации агента (AAP) для OAuth 2.0 | Расширяет OAuth 2.0 и JWT структурированными утверждениями, чтобы системы могли рассуждать об идентификации агента, контексте задачи и операционных ограничениях. |
| Профиль OAuth для делегированной авторизации ИИ-агентов | Определяет типы грантов для делегирования агенту, действующему от имени пользователя. |
| Заголовок Agent-Delegation | Несет цепочку ослабленных ссылок делегирования через административные домены; каждая ссылка сужает область действия и сокращает срок действия, и верификатор проверяет каждую ссылку. |
Эти проекты расходятся в механизме. Они согласны в форме: цепочка делегирования, где каждое звено уже, чем его родитель, и цепочка настолько надежна, насколько надежен ее корень.
Этот корень — человек. Ослабленная цепочка делегирования доказывает, что агенту была предоставлена область действия кем-то — она ничего не говорит о том, реален ли этот кто-то, санкционирован ли, достиг ли совершеннолетия или является ли тем же человеком, который открыл счет. Криптография может доказать, что делегирование произошло. Она не может доказать, что делегатор существует. Это проблема верификации личности, и ни один профиль OAuth ее не решит.
Как это выглядит с архитектурной точки зрения
Практический шаблон, разделяющий две проблемы:
- Верифицируйте человека один раз, как следует. Верификация документов, пассивное определение живучести и сопоставление лиц при регистрации, с обнаружением атак с инъекцией — потому что именно на этот шаг нацелены злоумышленники.
- Привяжите учетные данные агента к этой верифицированной личности. Токен агента ссылается на верифицированного принципала, а не на простой идентификатор учетной записи, поэтому область действия может быть обоснована.
- Непрерывно проверяйте принципала, а не один раз. Статус санкций и PEP меняется после регистрации. Агент, авторизованный в январе, может действовать от имени лица, находящегося под санкциями, к июню.
- Повторно верифицируйте по риску, а не по расписанию. Переходите к биометрической аутентификации, когда агент пересекает пороговое значение стоимости или меняет поведение, вместо того, чтобы повторно запускать полный KYC по календарю.
- Регистрируйте всю цепочку. Идентификация человека, учетные данные агента, действие и решение — потому что статья 50 и AMLD6 в конечном итоге требуют от вас восстановить, кто что авторизовал.
Важный момент дизайна заключается в том, что шаги 1 и 3 являются обычной инфраструктурой идентификации. Действительно новая работа — это шаг 2 — и она осуществима только в том случае, если шаг 1 привел к чему-то, что стоит привязывать.
Как Didit подходит
Didit — это инфраструктура для идентификации и борьбы с мошенничеством: единый API для жизненного цикла Аутентификация → Верификация → Мониторинг, с публичными ценами за использование без минимальных требований.
Для этапа верификации человека, Верификация пользователя (KYC) включает верификацию ID по цене $0.15, пассивное определение живучести по цене $0.10, сопоставление лиц 1:1 по цене $0.05 и IP-анализ по цене $0.03 — или полный пакет KYC за $0.33, с 500 бесплатными проверками в месяц по основным функциям. Оценка возраста ($0.10) важна для потребительских ИИ-продуктов, подпадающих под правила подтверждения возраста, а многоразовый KYC бесплатен, поэтому пользователь, верифицированный один раз, не перепроверяется каждым агентом, которого он авторизует.
Для этапа текущего риска, AML-скрининг стоит $0.20 за проверку по 1300+ спискам, с постоянным мониторингом по цене $0.07 за пользователя в год. Мониторинг транзакций стоит $0.02 за транзакцию с движком правил для фиатных и крипто-валют, а также управлением кейсами и рабочим процессом SAR; скрининг кошельков / KYT находится внутри него по цене $0.15 за проверку. Верификация бизнеса (KYB) начинается от $2.00 за бизнес с извлечением бенефициарных владельцев, для агентов, действующих от имени компаний, а не потребителей.
Для подключения, MCP Server, Workflow Orchestrator и SDK бесплатны — это означает, что агентская система может вызывать верификацию как инструмент без отдельного согласования лицензии.
В основе: 220+ стран, 14 000+ типов документов, 1000+ источников данных, 200+ сигналов мошенничества, вывод за менее чем 2 секунды и 5-минутная интеграция. Сертификация SOC 2 Type 1 и Type 2 (Type 2 выдана 30 июля 2026 года), ISO/IEC 27001 и iBeta Level 1 PAD для определения живучести. Верификация Didit официально подтверждена правительством государства-члена ЕС — Казначейством Испании, Банком Испании и SEPBLAC — как более безопасная, чем личная верификация. Более 2000 компаний используют ее в производстве.
Честное резюме
Верификация личности не становится обязательной для LLM из-за одного регулирования. Она становится обязательной из-за конвергенции: модели получили способность действовать, дешевые проверки личности стали подделываемыми в тот же момент, регуляторы начали спрашивать, кто авторизовал действие, и стандарты делегирования, разрабатываемые для ответа на этот вопрос, все сводятся к человеку, чье существование кто-то должен доказать.
Безопасность контента была проблемой 2024 года. Ответственность — это проблема 2026 года, и ответственность пишется как идентификация.
Часто задаваемые вопросы
Что на самом деле означает «знай своего агента»?
Это расширение надлежащей проверки клиента на автономное программное обеспечение, действующее от имени клиента. На практике это означает установление того, какой верифицированный человек или бизнес авторизует данного агента, какова его область действия, и ведение аудируемого учета — вместо того, чтобы рассматривать агента как анонимного клиента API. Должностные лица FCA Великобритании публично призвали банки готовиться именно к таким проверкам.
Почему OAuth недостаточно для аутентификации ИИ-агентов?
OAuth и расширяющие его проекты авторизации агентов могут доказать, что область действия была делегирована по цепочке, и могут сужать эту область на каждом звене. Чего они не могут сделать, так это установить, что человек в корне цепочки реален, достиг совершеннолетия и не находится под санкциями. Делегирование и идентификация — это разные проблемы; авторизация агента предполагает верифицированного принципала, а не производит его.
Как дипфейки меняют верификацию личности для продуктов ИИ?
Они перемещают атаку с документа на сам конвейер верификации. Отчет Entrust за 2026 год связывает дипфейки с каждой пятой попыткой мошенничества с биометрией и отмечает 40-процентный рост атак с инъекцией по сравнению с прошлым годом, когда синтетическое видео подается непосредственно в поток, а не показывается камере. Пассивное определение живучести с обнаружением инъекций, а не сравнение селфи, является соответствующим контролем.
Каковы конкретные сроки соблюдения требований?
Обязательства по прозрачности, предусмотренные статьей 50 Закона ЕС об ИИ, действуют со 2 августа 2026 года, с руководящими принципами Комиссии, принятыми 20 июля 2026 года, и штрафами до 15 миллионов евро или 3% от мирового годового оборота. Фирмы в сфере финансовых услуг должны рассматривать это вместе с существующими обязательствами AMLD6, MiCA и DORA, все из которых уже требуют надежной идентификации клиента.
Нужна ли агенту собственная верифицированная личность, или достаточно верифицировать человека?
И то, и другое, по разным причинам. Человек устанавливает ответственность и удовлетворяет обязательствам по надлежащей проверке. Учетные данные агента устанавливают область действия — какие действия может предпринимать данный агент, как долго. Верификация только человека лишает вас возможности ограничивать или отзывать отдельного агента; выдача учетных данных агента без верифицированного человека лишает вас возможности сказать, кто несет ответственность.
Похожие статьи
- Идентификация агентов: Почему каждой LLM-платформе скоро потребуется верификация личности (RU)
- Первое предупреждение A7 в Великобритании описывает сеть для обхода проверок личности
- Четырехзначный код продавца и KYC при покупке мемкоинов
- Корея разрешила криптобирже использовать государственные записи для KYC вместо запроса документов
- Предложение FinCEN по Banque Misr: один банк и 103 подставные компании
- Менеджеры по управлению активами обновили KYC, но 26% не фиксируют ожидаемую активность