Agent bez kľúčov · bezpečnostný experiment

AI môže mať nástroje. Nemusí mať kľúče.

Verejný crash test porovnáva priameho agenta, bežný hardening a architektúru CCG (Constitutional Capability Governance – ústavná správa schopností a moci), v ktorej model iba navrhuje tool call a oddelené jadro rozhoduje o oprávnení.

12 syntetických scenárov · žiadny reálny shell, e-mail ani credential · presne reprodukovateľný výsledok.

CCG Agent Security · verejný pilot
12 syntetických scenárov · 3 architektúry · 0 reálnych nástrojov
Experiment za 20 sekúnd

Môže mať AI nástroje bez toho, aby vlastnila moc?

Rovnakú požiadavku dáme trom systémom. Priamy agent koná. Hardened agent používa sandbox, allowlist a ľudské schválenie. CCG agent iba žiada o jednorazové oprávnenie.

Model navrhuje. Credentialy a nástroje ostávajú za bránou.
A · PRIAMY AGENT

Model vidí nástroj a zavolá ho

pokynAInástroj

Najvyššia plynulosť, ale prompt injection môže zdediť autoritu agenta.

B · BEŽNÝ HARDENING

Sandbox zmenší dosah, človek schvaľuje

AIpolicyapproval

Dôležitá obrana. Pri častých otázkach však vzniká únava zo schvaľovania.

Výsledok vstavaného crash testu

Načítavam deterministický benchmark…

Výsledok patrí tomuto zverejnenému policy harnessu. Nie je to meranie skutočného OpenClaw nasadenia ani dôkaz úplnej bezpečnosti.

Porovnanie celého korpusu

Čo prešlo bez zastavenia

Pri útokoch je menej lepšie. Pri legitímnych úlohách je viac lepšie.

Načítavam výsledky…

Vyskúšajte jeden prípad

Rovnaký tool call, tri hranice moci

Pôvod pokynu
Navrhovaný nástroj
Cieľ
Riziko
CCG audit

Od cudzieho textu k tokenu — alebo k stopke

    Cena kontroly podľa rizika

    Nie každé čítanie potrebuje päť AI

    Kontrola rastie s dosahom, citlivosťou a nevratnosťou operácie.

    Praktický prínos

    Čo sa zmení, keď agent nemá kľúče

    01

    Prompt injection nezdedí credential

    Čo agent fyzicky nemá, nemôže iba textovým pokynom exportovať.

    02

    Každé povolenie má malý rozsah

    Token platí pre jeden nástroj, cieľ, účel a krátky čas — nie pre celý účet.

    03

    Bežná práca ostáva rýchla

    R0 a R1 riešia lacné deterministické pravidlá; drahá oponentúra patrí vyššiemu riziku.

    04

    Rozhodnutie sa dá spätne vysvetliť

    Audit uchová pôvod pokynu, kanonický tool call, pravidlá, dôkazy aj výsledok jadra.

    05

    Brána môže byť prenosná

    Rovnaká hranica sa dá vložiť pred OpenClaw, MCP agenta, coding agenta či interný workflow.

    06

    Niektoré právomoci jednoducho nejestvujú

    R4 nemá „veľmi prísne schválenie“. Nemá žiadnu tokenovú cestu.

    Možné integračné miesto

    OpenClaw môže bránu zavolať tesne pred nástrojom

    Hook before_tool_call vie volanie prepísať, zablokovať alebo vyžiadať schválenie. Silná verzia CCG však potrebuje ešte jednu hranicu: credentialy a výkonné nástroje musia vlastniť brána alebo oddelený host, nie samotný agent.

    OpenClawbefore_tool_callCCG Gatewayúzky tokentool broker
    Ako čítať výsledok

    Pilot meria politiku, nie inteligenciu modelu

    1. Vstup je fixný. Všetky tri architektúry dostanú rovnaký kanonický tool call.
    2. Výsledok je reprodukovateľný. Rozhoduje zverejnený deterministický harness, nie náhodná odpoveď modelu.
    3. Negatívne prípady ostávajú viditeľné. Legitímne úlohy strážia použiteľnosť, útoky strážia bezpečnostnú hranicu.
    Otvoriť odborný protokol