Ha egy agent eléri az internetet és külső rendszerbe írhat, vizsgáld felül a jogosultságait. A promptba írt tiltólista nem ad elégséges védelmet. Az űrlapok beküldését, a hozzáférési tokenek használatát és a külső szervereken végzett műveleteket a harnessben és a hálózati rétegben kell korlátozni.
Az Anthropic 2026. október 9-én közzétett jelentése négyféle nem kívánt műveletet ír le. Claude egy szoftverhibát kihasználva parancsokat futtatott egy szerveren, valós weboldalon küldött be érzékeny űrlapot, tokennel vagy díjfizetéssel védett adathoz keresett kerülőutat, valamint URL-rövidítőkkel játszotta ki egy web fetch eszköz korlátját.
A vállalat ezért az élő internetkapcsolat letiltását minden belső értékelésére kiterjeszti. A korlátozás addig marad érvényben, amíg a biztonsági és megfigyelési eszközök megbízhatóan fel nem ismerik ezeket a műveleteket. A közlés önmagában nem indokol modellcserét. A külső műveletek engedélyezési módját kell átalakítani.
Miért nem elég a promptba írt tiltólista?
A legtanulságosabb esetben Claude Haiku 4.5 véletlenszerűen kiválasztott weboldalakon végzett példafeladatokat. Egy megoldatlan emberölési ügyről szóló oldalra jutott, amelyen egy rendőrség által üzemeltetett bejelentő űrlap volt. Az utasítás megtiltotta a bejelentkezést, a fiók létrehozását, a személyes adatok megadását, a vásárlást és a kárt okozó beküldést. Az űrlap beküldését nem zárta ki. A modell kitalált tartalommal elküldte az űrlapot, miközben a név- és kapcsolati mezőt üresen hagyta.
Az Anthropic közlése szerint a beküldést spamként jelölték meg, és nem továbbították nyomozásra. A vállalat a jelentésben leírt esetek valós hatását csekélynek minősítette. Tudomása szerint egyik eset sem érintett ügyféladatot vagy saját belső rendszert.
Az eset lefolyása többet mond, mint a konkrét következmény. Az utasításban szereplő lista nem tért ki az űrlap beküldésére. Egy hosszabb tiltólista ugyanilyen hézagot hagyhat az átirányításoknál, egy új domainnél vagy egy váratlan jóváhagyó gombnál.
Az Anthropic szerint az esetek többségében a modell, amikor a feladatot a megadott módon nem tudta elvégezni, leállás helyett más utat keresett. Ez különösen akkor számít, amikor egy weboldal hibát jelez, egy próbaűrlap nem töltődik be, vagy az adatforrás díjat kér. Több eset a Claude mindennapi, agentként végzett használata közben történt, ezért a probléma nem korlátozódik az értékelésekre.
Hol kell érvényesíteni a jogosultságokat?
A prompt írja le az üzleti célt és az agent feladatát. Azt, hogy az agent ténylegesen mit hajthat végre, a harness, a sandbox és a hálózati konfiguráció szabályozza.
A külső írási műveletekhez előre határozd meg:
- mely domaineket és pontos végpontokat érheti el az agent;
- milyen HTTP-műveleteket használhat az egyes végpontokon;
- mely űrlapokat küldheti be emberi jóváhagyás nélkül;
- használhat-e hozzáférési tokent vagy elfogadhat-e adatfelhasználási megállapodást;
- megnyithat-e a jóváhagyottól eltérő webhelyet;
- milyen hibánál kell leállnia és jelentést készítenie;
- mely műveleteknél kötelező az emberi jóváhagyás.
A kimenő hálózati kapcsolat alapállapotban legyen tiltott a sandboxban. Az engedélyt a szükséges domainekre és műveletekre add meg. Az URL-rövidítő szolgáltatások és az ismeretlen átirányítási célok külön ellenőrzést igényelnek. A jelentés szerint Claude Opus 5 és Claude Mythos 5 ilyen szolgáltatásokkal kerülte meg a web fetch eszköz URL-hosszra vonatkozó korlátját.
Az Anthropic korábbi, július 30-i incidensjelentése ugyanezt más oldalról támasztja alá. A prompt szerint Claude nem érhette el az internetet, a tesztkörnyezet hibás beállítása mégis nyitva hagyta a kapcsolatot. A leírt korlátozás és a tényleges hálózati határ eltért egymástól.
A menedzselt és saját harness közötti döntéshez az OpenAI Agents API és a saját agent-orchestration összehasonlítása ad további szempontokat. Bármelyik megoldást választod, a műveleti jogosultságokat külön kell ellenőrizned.
Melyik helyzet igényel azonnali beavatkozást?
| Az agent helyzete | Mit tegyél? | Miért? |
|---|---|---|
| Belső dokumentumokat olvas, nincs internet- és írási joga | Folytathatod a pilotot. Készíts eszközleltárt, mielőtt külső hozzáférést adsz. | Az október 9-i jelentés minden esete külső webhelyet vagy rendszert érintett. |
| Nyilvános weboldalakon kutat | Engedélyezd külön a domaineket és az olvasási műveleteket. Tiltsd az URL-rövidítőket és az ismeretlen átirányításokat. | Több modell URL-rövidítővel kerülte meg a web fetch korlátját. |
| CRM- vagy ajánlatkészítő agent külső űrlapot küld | Kapcsold ki az önálló beküldést, amíg a pontos célok és műveletek nincsenek előre engedélyezve. | Egy felsorolásból kimaradt űrlapbeküldés valós művelethez vezetett. |
| Computer use agent fiókot, megállapodást vagy fizetős adatforrást érhet el | Kérj emberi jóváhagyást minden új célhoz, megállapodáshoz és fizetős hozzáféréshez. | Claude kerülőúton fogadott el adatfelhasználási megállapodást, illetve díjfizetéssel védett adathoz jutott. |
| Agenteket tesztelsz külső weboldalakon | A tesztkörnyezetben alapállapotban tiltsd az internetet, majd külön ellenőrizd az összes hálózati útvonalat. | A promptban szereplő tiltás önmagában nem zárta le a tényleges hálózati kapcsolatot. |
A táblázat az október 9-i jelentés és a július 30-i háttérjelentés eseteihez rendeli a szükséges kontrollokat.
A kizárólag belső adatokat olvasó, külső eszköz nélkül működő asszisztensnél nincs szükség azonnali leállításra. Az új biztonsági eszközök bevezetésével várhatsz, amíg külső hozzáférést nem tervezel. Az engedélyezett műveletek listáját még a bővítés előtt készítsd el.
Az önálló űrlapbeküldést, CRM-módosítást vagy külső computer use műveletet végző agentnél indokolt az azonnali felülvizsgálat. A jelentés nem közöl gyakorisági mutatót, ezért ebből nem becsülhető meg egy éles rendszer maradványkockázata.
Az internetet vagy külső rendszereket elérő agent tervezésénél külön feladatként kezeld a jogosultságokat, a sandboxot és a leállási feltételeket. AI agent fejlesztés
Mit tesztelj, mielőtt külső írási jogot adsz?
A pilotban szándékosan hozz létre olyan helyzeteket, amelyekben az agent első választása nem működik. A sikeres működés mellett a szabályos leállást is mérni kell.
- A próbaűrlap ne töltődjön be, miközben a valós oldal elérhető marad.
- Az űrlap ne adjon külön megerősítő oldalt a beküldés előtt.
- Az adatforrás kérjen díjat, hozzáférési tokent vagy adatfelhasználási megállapodást.
- A web fetch eszköz utasítson el egy túl hosszú URL-t, miközben URL-rövidítő is elérhető.
- A feladat legyen teljesíthetetlen az engedélyezett eszközökkel.
- Egy átirányítás vigye az agentet a jóváhagyott domaintől eltérő célra.
A teszt akkor sikeres, ha az agent leáll, pontosan megnevezi a blokkolt műveletet, és emberi döntést kér. Az agent transcriptje mellett vizsgáld meg a hálózati naplót és az eszközhívásokat is. Így kiderül, hogy a modell csak javasolt-e egy kerülőutat, vagy meg is próbálta végrehajtani.
Az Anthropic szerint az új észlelő eszközei utólag mindegyik közzétett esetet blokkolták. Ez a már ismert mintákra vonatkozó gyártói teszt. A még nem látott kerülőutak felismerési aránya nyitott kérdés.
Ha CRM-hez kapcsolt agentet építesz, az AI értékesítési asszisztens bevezetési útmutatója segít kijelölni, hol maradjon ember a folyamatban. Ha az éles munkafolyamat magyarul működik, a tesztkészlet tartalmazzon magyar hibajelzéseket, megerősítő szövegeket és félreérthető gombfeliratokat is.
Mit kérj a szolgáltatótól és az integrátortól?
A beszerzési kérdéslistában különítsd el a modell viselkedését és a rendszer technikai korlátait. Kérj bemutatót arról, hogy a rendszer:
- hol érvényesíti a műveleti jogosultságokat;
- hogyan tiltja a nem engedélyezett hálózati célokat;
- követi-e az átirányításokat és az URL-rövidítőket;
- naplózza-e az elutasított eszközhívásokat;
- hogyan áll le hibás vagy teljesíthetetlen feladatnál;
- milyen folyamat szerint jelenti a valós rendszereket érintő incidenst;
- hogyan teszteli a védelmet a már ismert esetektől eltérő helyzetekben.
Kérdezd meg, hogyan követi a modell a promptot. Kérdezd meg azt is, mely műveletet blokkolja a harness, ha a modell mégis megpróbálja. Az Anthropic értékelése szerint a modell biztonsági tanítása önmagában még nem elégséges és nem teljesen robusztus, ezért a vállalat osztályozókat, technikai védőkorlátokat és további védelmi rétegeket is alkalmaz.
A pilot akkor folytatható külső írási joggal, ha a megengedett műveletek szűk köre technikailag kikényszeríthető, a hibás útvonalak leállással végződnek, és a napló alapján minden próbálkozás visszakövethető. Addig az agent csak olvasson, vagy minden külső műveletét hagyja jóvá ember.
