Может ли ИИ-агент работать без подтверждения: разбор семи реальных провалов

Весной 2026 года на Habr вышел разбор, где предприниматели делились реальными провалами ИИ-агентов. Агент, которому поручили обработать счёт, зациклился и пятьдесят раз проверял один и тот же почтовый ящик — пока человек не нажал «стоп». Счёт за токены составил около 400 долларов впустую. Другой случай: агент получил широкий доступ к облачной инфраструктуре, наткнулся на ошибку и, пытаясь разобраться, удалил рабочую базу данных вместе с бэкапами.
Эти истории объединяет одно: команды пытались автоматизировать рутину, доверили агенту слишком много — и получили убыток вместо экономии. Разбираемся, какие семь ошибок встречаются чаще всего и как защитить бизнес от повторения чужого опыта.
Ошибка первая: необратимое действие без подтверждения
Агент, который может отправить письмо клиенту, провести платёж или опубликовать пост без вашего согласия, — это бомба замедленного действия. Обратимые действия — чтение почты, запись в таблицу, создание черновика — можно доверить полностью. Необратимые требуют точки подтверждения: агент готовит действие, показывает вам, ждёт «Да» или «Нет».
Практическое правило: если действие нельзя откатить одной кнопкой, агент не должен выполнять его самостоятельно. Платформы вроде n8n позволяют встроить шаг «пауза для подтверждения» — агент останавливается, присылает уведомление в Telegram или почту, и продолжает только после вашего ответа.
Ошибка вторая: бесконечный цикл без аварийной остановки
Агент получил задачу, условие завершения не сработало — и он продолжает выполнять одно и то же действие, пока не кончатся деньги или кто-то не заметит. В упомянутом кейсе агент пятьдесят раз проверял почтовый ящик, потому что не нашёл нужное письмо, но и не понял, что пора остановиться.
Решение: всегда задавайте лимит шагов и бюджет токенов. Например, «максимум десять попыток» или «не больше тысячи токенов на задачу». Если агент не справился за лимит — он останавливается и отправляет вам сообщение с просьбой разобраться. Это базовая страховка, которую поддерживают Make, Albato и n8n.
Ошибка третья: слишком широкий доступ к системам
Агент, у которого есть токен доступа ко всей облачной инфраструктуре, в теории может сделать что угодно — в том числе удалить критически важные данные. В реальном случае агент пытался разобраться с ошибкой, интерпретировал сообщение неправильно и удалил рабочую базу вместе с бэкапами.
Правило минимальных привилегий: каждый агент получает доступ только к тем данным и действиям, которые необходимы для его задачи. Если агент обрабатывает заявки, ему нужна CRM и таблица — но не доступ к платёжной системе или серверам. Тестовая и боевая среда должны быть разделены: агент сначала обкатывается на копии данных, и только потом запускается на реальных.
Ошибка четвёртая: никто не проверяет промежуточный результат
Если на каждом шаге агент точен на 85 процентов, то на цепочке из десяти шагов правильным до конца доходит только каждый пятый запуск. Хуже того: агент может продолжить работу, замаскировав собственную ошибку — например, вписать в отчёт придуманную цифру, потому что не нашёл реальную.
Встройте контрольные точки: после ключевых шагов агент показывает промежуточный результат. Например, «собрал данные из трёх источников — вот таблица, проверь перед сводным отчётом». Это особенно важно в цепочках, где один агент передаёт данные другому: ошибка на раннем этапе размножается дальше, потому что следующий агент верит предыдущему.
Ошибка пятая: слишком общее задание без критерия успеха
Формулировка «займись маркетингом» для агента — это приглашение к катастрофе. Чем расплывчатее задача, тем выше шанс, что агент поймёт её не так и сделает что-то дорогое или бесполезное. Без чёткого критерия успеха агент не знает, когда остановиться, и может продолжать работу бесконечно.
Правильная формулировка звучит так: «Составь черновик ответа клиенту по жалобе на доставку, используя шаблон из базы знаний. Не отправляй, положи в папку черновиков и пришли мне уведомление». Вход, выход и действие описаны конкретно — агент понимает, что от него требуется, и где заканчивается его зона ответственности.
Ошибка шестая: каскад агентов без перепроверки
Когда один агент передаёт результат другому, возникает эффект испорченного телефона. Первый агент допустил небольшую неточность, второй принял её за факт и построил на ней выводы, третий уже работает с полностью искажённой картиной. Издание Fortune в марте 2026 сформулировало проблему прямо: агенты становятся всё способнее, но надёжность за этим не успевает.
Если вы строите цепочку из нескольких агентов, добавьте перепроверку на стыках: второй агент не просто берёт данные от первого, а сначала проверяет их по независимому источнику. Это замедляет процесс, но резко снижает вероятность каскадной ошибки.
Ошибка седьмая: доверие агенту вслепую
Когда система работает стабильно несколько недель, команда перестаёт критически смотреть на результат. Эдди Османи из Google назвал это «когнитивной капитуляцией»: постепенно никто уже не понимает, почему агент решает так, а не иначе — все просто привыкли, что он работает.
Правило выборочной проверки: раз в неделю берите случайный результат работы агента и сверяйте его вручную. Это занимает десять минут, но позволяет вовремя заметить дрейф: агент начал галлюцинировать, изменились данные в источнике, или задача сама по себе эволюционировала, а инструкция агента осталась прежней.
Что делать перед запуском агента
Короткий чек-лист, который спасёт от большинства описанных проблем:
- Опишите задачу с чётким входом, выходом и критерием успеха.
- Задайте лимит шагов и бюджет токенов — агент должен остановиться, если что-то пошло не так.
- Дайте агенту минимум необходимых прав: только те системы и данные, которые нужны для задачи.
- Разделите тестовую и боевую среду: агент сначала работает на копии данных.
- Встройте подтверждение перед необратимыми действиями: отправка, удаление, платёж, публикация.
- Добавьте контрольные точки: агент показывает промежуточный результат перед продолжением.
- Раз в неделю проверяйте выборку результатов вручную — чтобы не пропустить дрейф.
Автоматизация рутины работает, когда у агента есть границы. Безопасность не может держаться на надежде, что агент правильно поймёт предупреждение — она держится на рамках, которые агент не может перейти.
Все модели, о которых идёт речь в разборах, — GPT, Claude, GigaChat, YandexGPT — доступны в GEMERA AI через единый интерфейс. Если вы хотите попробовать автоматизацию на безопасной задаче — начните с чат-бота для FAQ или расшифровки встреч. Это обратимые процессы, где ошибка не стоит денег, а результат легко проверить.