AI

בטיחות סוכני AI: איך נותנים לסוכן הרשאות בלי לחשוף את המערכות שלכם

בטיחות סוכני AI בהסבר מעשי: עקרון ההרשאה המינימלית, גישת קריאה בלבד, רשימת פעולות מורשות, אישור אנושי, ותיעוד כל פעולה.

פורסם 1 באפריל 2026· 4 דקות קריאה

בטיחות סוכני AI מתבססת על כלל אחד: תנו לסוכן את מערך ההרשאות המצומצם ביותר שהוא צריך כדי לבצע את המשימה הספציפית שלו — לא מפתח ניהול גורף — והתייחסו לכל הרשאה חדשה כמשהו שהוא צריך להרוויח, לא לקבל כברירת מחדל. העיקרון הזה, המכונה "הרשאה מינימלית" (Least Privilege), הוא מה שמפריד בין סוכן ששולח מיילי אישור או בודק סטטוס הזמנה בבטחה, לבין סוכן שעלול, בעקבות פרומפט שגוי או באג, למחוק מסד נתונים שלם או להעביר כסף לחשבון הלא נכון. המאמר הזה מסביר מה הרשאה מינימלית אומרת בפועל, אילו טכניקות קונקרטיות אוכפות אותה, ומודל חשיבה פשוט להחלטה כמה גישה סוכן צריך בכל שלב.

מה זאת אומרת "הרשאה מינימלית" עבור סוכן AI, בפועל?

זה אומר שההרשאות של הסוכן מוגבלות בדיוק למשימה שהוא מבצע — לא למה שעשוי להיות נוח בעתיד. סוכן תמיכה שבודק סטטוס הזמנות צריך גישת קריאה לטבלת ההזמנות בלבד, ולא יותר מזה; הוא לא צריך גישת כתיבה לרשומות לקוחות, גישה למערכת התשלומים, או יכולת להריץ שאילתות חופשיות על מסד הנתונים. זהו בדיוק אותו סטנדרט שהייתם מיישמים על עובד חדש: עובד תמיכת לקוחות מקבל התחברות למערכת התמיכה, לא את הסיסמה הראשית לכל מערכות החברה. סוכן AI צריך לעמוד לפחות באותה רמה, כי בניגוד לבן אדם הוא יכול לבצע אלפי פעולות בדקה, ולא בהכרח "ישים לב" שמשהו נראה לא בסדר.

סוכן AI צריך גישת קריאה בלבד, או גם כתיבה?

ברירת המחדל צריכה להיות קריאה בלבד, וגישת כתיבה תינתן רק היכן שהמשימה באמת דורשת זאת. רוב המשימות שנותנים לסוכני AI — לענות על שאלות, לסכם רשומות, לבדוק סטטוס, לנסח תשובה — דורשות מהסוכן רק לקרוא נתונים, לא לשנות אותם. גישת קריאה בלבד אומרת שגם אם הסוכן מותקף באמצעות קלט זדוני או פשוט טועה, הוא לא יכול לשנות או להרוס שום דבר — הגרוע ביותר הוא תשובה שגויה, לא רשומה פגומה. גישת כתיבה צריכה להתווסף בצמצום, פעולה ספציפית אחת בכל פעם, ורק אחרי שהוכח שהמשימה לא ניתנת לביצוע בלעדיה.

איך מגבילים בדיוק אילו פעולות סוכן AI יכול לבצע?

תנו לסוכן רשימת פעולות מורשות מוגדרת (Allowlist) — פונקציות ספציפיות ומוגבלות בהיקפן, כמו "חפש הזמנה לפי מספר" או "שלח מייל אישור לפי תבנית קבועה" — במקום גישה פתוחה למסד נתונים או ל-API שלם. רשימה מורשית היא ההבדל בין למסור למישהו מפתח בודד ומסומן לדלת אחת ספציפית, לבין למסור לו מפתח ראשי לכל הבניין. עם רשימה כזו, הסוכן פשוט לא מסוגל לבצע פעולה שלא נמצאת ברשימה, לא משנה מה משתמש מבקש או איך הפרומפט מנוסח. זה גם מה שהופך את התנהגות הסוכן לצפויה מספיק כדי לבדוק, לנטר ולהבין אותה לפני שהיא עולה לייצור.

איך מונעים מסוכן AI לבצע פעולה בלתי הפיכה?

הציבו שלב אישור אנושי לפני כל פעולה שקשה לבטל — העברת כסף, מחיקת נתונים, ביטול חוזה, שליחת מייל לרשימת לקוחות שלמה. הסוכן עדיין יכול לבצע את העבודה של הכנת הפעולה: הוא מנסח את ההחזר הכספי, מסמן את הרשומה למחיקה, או כותב את המייל — אבל בן אדם בודק ומאשר לפני שהפעולה מתבצעת בפועל. השלב הבודד הזה הוא מה שהופך טעות יקרה לטיוטה שנתפסה בזמן. ככל שהאמון נבנה והרקורד של הסוכן בסוג פעולה מסוים מוכח לאורך שבועות או חודשים, חלק מהעסקים מרפים בהדרגה מהשלב הזה עבור פעולות בסיכון נמוך ובנפח גבוה — אבל זה לעולם לא צריך להיות נקודת ההתחלה כברירת מחדל לכל דבר בלתי הפיך.

איך יודעים מה סוכן AI עשה בפועל?

תעדו כל פעולה שהסוכן מבצע — מה הוא עשה, מתי, באיזה כלי, עם אילו קלטים, ומה התוצאה — כך שיהיה תיעוד ביקורת מלא לאחר מעשה. בלי תיעוד, הפעולות של הסוכן הופכות לבלתי נראות בפועל; אם משהו משתבש, אין דרך לשחזר מה קרה או להוכיח מה לא קרה. עם תיעוד, כל פעולה ניתנת למעקב חזרה לקריאה ספציפית, מה שמאפשר לתפוס בעיות מוקדם, לתקן אותן מהר, ולהראות בדיוק מה הסוכן עשה אם לקוח, רגולטור או מבקר אי פעם שואל.

מהו מודל החשיבה הפשוט ביותר להרשאות סוכן AI?

התייחסו לסוכן AI בדיוק כמו לעובד חדש ביום הראשון שלו: התחילו עם גישה מינימלית, עקבו איך הוא מתפקד, והרחיבו הרשאות רק ככל שאמון נצבר — לעולם אל תעניקו גישה רחבה מראש בהנחה שהיא תידרש בעתיד.

מבחן העובד החדש

לפני שנותנים לסוכן AI כל הרשאה, שאלו: האם הייתי נותן בדיוק את רמת הגישה הזו לעובד חדש לגמרי, ביום הראשון שלו, בלי שום רקורד עדיין? אם התשובה הכנה היא לא, גם הסוכן לא צריך לקבל אותה — לפחות לא בלי אותו שלב אישור או פיקוח שהייתם מציבים סביב אותו עובד חדש.

שאלות נפוצות

מה זאת אומרת עקרון ההרשאה המינימלית עבור סוכן AI?

זה אומר שהסוכן מקבל רק את מינימום הגישה הדרוש למשימה הספציפית שלו — למשל גישת קריאה לטבלה אחת בלבד במקום גישה מלאה למסד הנתונים — במקום הרשאות רחבות וקבועות שאולי ישתמש בהן יום אחד.

האם סוכן AI צריך גישת כתיבה ישירה למסד נתונים?

באופן כללי, לא. הדפוס הבטוח יותר הוא לתת לסוכן קבוצה קטנה של פעולות ספציפיות ומוגדרות שהוא יכול לקרוא להן (כמו "עדכן סטטוס הזמנה") במקום גישת כתיבה פתוחה למסד הנתונים עצמו, כך שמבנית בלתי אפשרי עבורו להריץ שאילתה לא מכוונת או הרסנית.

איך מונעים מסוכן AI לבצע טעות בלתי הפיכה?

דרשו אישור אנושי לפני שכל פעולה בלתי הפיכה — העברת כסף, מחיקת רשומות, ביטול משהו — מתבצעת. הסוכן יכול להכין ולהציע את הפעולה, אבל בן אדם מאשר אותה לפני שהיא קורית בפועל.

למה סוכן AI צריך תיעוד ביקורת (audit log)?

כי בלעדיו אין דרך לדעת אילו פעולות הוא ביצע, מתי ולמה, לאחר מעשה. תיעוד ביקורת מתעד כל פעולה, קריאה לכלי, ותוצאה, כך שאפשר לתפוס בעיות מוקדם, לתקן אותן, ולהוכיח בדיוק מה קרה אם זה אי פעם נשאל.

איך PyMaster יכולה לעזור

אנחנו בונים את מערכות ה-AI, האוטומציות והאפליקציות שהמאמר הזה מדבר עליהן — בליווי הנדסי, באיכות אנטרפרייז ובקצב מהיר.