Dane wyciekają do modelu
Dane osobowe, tajemnica przedsiębiorstwa, konfiguracje i klucze. Wszystko, co agent przeczyta, może trafić do zewnętrznego dostawcy modelu. RODO i compliance nie wybaczają.
Bezpieczne SDLC z agentami AI
ORION zamyka agentów w architekturze, która sama pilnuje granic. Cały ruch przez jedną bramę, dane wrażliwe maskowane zanim opuszczą organizację, uprawnienia egzekwowane przez kod. Zespół pracuje z pełną prędkością, a bezpieczeństwo dostaje dowód.
Zespoły widzą, ile daje praca z agentami. Wdrożenie stoi, bo nikt nie chce podpisać się pod ryzykiem.
Dane osobowe, tajemnica przedsiębiorstwa, konfiguracje i klucze. Wszystko, co agent przeczyta, może trafić do zewnętrznego dostawcy modelu. RODO i compliance nie wybaczają.
Agent z ludzkimi uprawnieniami skasuje, nadpisze albo opublikuje coś, czego nikt nie autoryzował. Instrukcję w prompcie da się przegadać, więc to nie jest zabezpieczenie.
Kto pytał, o co, za ile i co zostało zatrzymane? Bez pomiaru governance jest obietnicą, a audyt obietnic nie przyjmuje.
Nie trzeba mieć własnego działu bezpieczeństwa ani dużego IT, żeby wdrożyć agentów odpowiedzialnie. Oto sytuacje, w których ORION daje najwięcej.
Ten sam zespół trzyma serwery, wsparcie i projekty, a AI dokłada kolejny front. ORION przychodzi jako gotowy fundament: stawiacie go jednym poleceniem, nie półrocznym projektem.
Infrastrukturę utrzymuje zewnętrzny dostawca i nie ma z kim zaprojektować bezpiecznego wdrożenia. Tu reguły siedzą w kodzie i działają tak samo u Was i u dostawcy, niezależnie od tego, kto akurat dyżuruje.
Nie ma kto powiedzieć „to jest OK" i wziąć to na siebie. ORION przynosi gotowe polityki: maskowanie danych wrażliwych, zawężone uprawnienia i twarde bramki, które pilnują się same.
Pomysłów na AI jest wiele, ale żaden nie przechodzi przez ocenę ryzyka. Zaczynacie od jednego procesu i jednej roli, bez rewolucji i bez przepinania całej firmy.
Ryzyko i prawnicy pytają o RODO, tajemnicę przedsiębiorstwa i ślad audytowy, a odpowiedzi nie ma. Dostają raport z metrykami: co zostało zatrzymane, przez kogo i za ile.
Ktoś podłączył agenta do firmowych danych, zapaliła się czerwona lampka i temat wrócił do szuflady. Tym razem granice ustawia architektura, więc nie ma czego odkładać.
Sześć filarów, które zamieniają „boimy się AI" w „wiemy dokładnie, co AI może, i mamy na to dowód".
Wszystkie role dziedziczą z jednego fundamentu. Zmiana polityki bezpieczeństwa obowiązuje natychmiast wszystkich, bez wyjątków per stanowisko i bez obchodzenia zespołów.
Dane osobowe, tajemnica organizacji i wartości konfiguracyjne znikają, zanim żądanie opuści firmę. Strażnicy działają poza procesem agenta, więc agent nie może ich wyłączyć.
Prompt można przegadać. Systemu, który fizycznie nie ma operacji zapisu, nie da się. Krytyczne przejścia wymagają zatwierdzenia człowieka, pilnowanego przez bramki w kodzie.
Poświadczenia ma wyłącznie warstwa usług. Do środowiska agenta tokeny nie wchodzą w ogóle, więc nawet przejęte środowisko nie wynosi ze sobą kluczy do firmy.
Każde żądanie do modelu i do każdego narzędzia przechodzi przez bramę z kluczem per rola i zawężoną listą uprawnień. Nie ma bocznych drzwi i nie da się ich dorobić.
Ile danych wrażliwych zatrzymano, per typ, bez zapisywania samych wartości. Koszt i wolumen per rola. Ślad, który kładziesz przed audytorem zamiast tłumaczyć się z obietnic.
Agent nie łączy się z niczym bezpośrednio. Cała komunikacja idzie przez bramę, która czyści dane i przepuszcza wyłącznie to, na co pozwala Twoja polityka.
Agent nie zna adresów systemów firmy ani dostawcy modelu. Zna wyłącznie adres bramy, a listy uprawnień są poza jego zasięgiem.
Po lewej to, co agent przeczytał w systemach firmy. Po prawej dokładnie to, co wyszło na zewnątrz. Dane w przykładzie są wymyślone, ale mają poprawne sumy kontrolne, bo brama sprawdza sumę, a nie sam kształt tekstu.
wejścieczyta agent
Zgłoszenie 4821, klient indywidualny.
PESEL 44051401359, dowód ABC123456.
Firma: NIP 1234563218, REGON 123456785.
Przelew: IBAN PL61109010140000071219812874,
karta 4111111111111111, CVV 123.
Kontakt: contact@piotrwlodarczyk.com, tel. 501234567.
Adres: ul. Kwiatowa 12, 00-950.
wyjściewidzi dostawca modelu
Zgłoszenie 4821, klient indywidualny.
PESEL [ORION-GUARD-PESEL], dowód [ORION-GUARD-DOWOD].
Firma: [ORION-GUARD-NIP], [ORION-GUARD-REGON].
Przelew: IBAN [ORION-GUARD-IBAN],
karta [ORION-GUARD-KARTA], [ORION-GUARD-CVV].
Kontakt: [ORION-GUARD-EMAIL], tel. [ORION-GUARD-TELEFON].
Adres: [ORION-GUARD-ADRES], [ORION-GUARD-KOD-POCZTOWY].
konfiguracjaczyta agent
[database]
host = db.wewnetrzny.local
password = SuperTajneHaslo123
api_key = sk-proj-7f3a9c2e1b8d
port = 5432
konfiguracjawidzi dostawca modelu
[database]
host = [ORION-GUARD-CONFIG]
password = [ORION-GUARD-CONFIG]
api_key = [ORION-GUARD-CONFIG]
port = [ORION-GUARD-CONFIG]
W blokach konfiguracyjnych maskowana jest każda wartość, nie tylko ta, która wygląda na hasło. Adres bazy i numer portu też są informacją o Twojej infrastrukturze.
Lista dozwolonych systemów pochodzi z konfiguracji, której proces agenta nie może nadpisać. Próba dopisania własnego połączenia kończy się odmową.
Reguły zakazu wygrywają z każdą lokalną zmianą, a osobny strażnik sprawdza całą komendę, łącznie z tym, co ktoś próbuje ukryć wewnątrz innego polecenia.
Strażnicy przechodzą rekurencyjnie przez treść żądania, wyniki narzędzi i komunikat systemowy. Numery identyfikacyjne i rachunków sprawdzane są sumą kontrolną, nie samym wzorcem.
Ochrona jest przywracana cyklicznie, więc awaria czy przestój nie odsłaniają ruchu na stałe. Nie ma stanu, w którym system po cichu przestaje pilnować.
Sześć ról pokrywa drogę od wymagania do wdrożenia. Każda ma własny klucz i własny zakres uprawnień, więc pomyłka jednej nie rozlewa się na resztę.
Krok 1
Z karty wymagań powstaje uporządkowana dekompozycja na sprinty i komplet wymagań dla każdego z nich.
Krok 2
Zatwierdzone wymagania zamieniają się w epiki, historyjki, zależności i sprint. Bez zatwierdzenia człowieka nic nie powstaje.
Krok 3
Makiety powstają z zatwierdzonych wymagań i wpinają się w tor pracy zespołu po obu stronach: w zadaniach i w dokumentacji.
Krok 4
Zadanie wchodzi w izolowaną przestrzeń roboczą, powstaje kod prowadzony testami, a na koniec pull request gotowy do przeglądu.
Krok 5
Z kryteriów akceptacji powstają scenariusze i testy w stacku projektu, a ślad pracy zostaje w systemie zadań, nie tylko w repozytorium.
Krok 6
Mapa repozytorium, ścieżki krytyczne i pułapki wdrożeniowe są utrzymywane na bieżąco, więc wiedza nie znika razem z ludźmi.
Trzy reżimy, które w praktyce blokują wdrożenia agentów. ORION odpowiada na nie architekturą i materiałem dowodowym.
Wymaga zarządzania ryzykiem ICT, kontroli dostawców zewnętrznych i rejestrowania zdarzeń. Pojedyncze wyjście z organizacji sprawia, że relacja z dostawcą modelu jest jedna i policzalna, zamiast rozsypywać się po stanowiskach. Klucz per rola przypisuje koszt i ruch do konkretnego obszaru, a zapis żądań powstaje po stronie infrastruktury, więc nie zależy od tego, co system sam o sobie powie.
Kładzie nacisk na nadzór człowieka, przejrzystość i dokumentację. Bramka zatwierdzenia sprawdzana w kodzie jest technicznym odpowiednikiem nadzoru: bez decyzji człowieka krok się nie wykonuje. Rozdział ról o rozłącznych uprawnieniach pokazuje granice autonomii wprost, w konfiguracji, którą dołączasz do dokumentacji systemu.
Minimalizacja danych i kontrola nad przekazywaniem ich na zewnątrz. Strażnicy maskują dane osobowe, zanim żądanie opuści organizację, a agent nie ma jak ich wyłączyć, bo nie działają w jego procesie. Metryka pokazuje, ile wartości i jakiego typu zostało zatrzymanych, co zamienia deklarację w liczbę.
Każdy strażnik i każda złotówka zostawiają ślad, który można pokazać audytorowi.
Agentic coding to praca, w której agent oparty na dużym modelu językowym sam wykonuje wieloetapowe zadania inżynierskie: czyta repozytorium, planuje zmianę, pisze i uruchamia testy, zakłada gałąź i otwiera pull request. Różnica wobec podpowiadania kodu polega na tym, że agent działa w pętli i korzysta z narzędzi, więc ma realny dostęp do systemów firmy.
To właśnie ten dostęp, a nie jakość generowanego kodu, jest przedmiotem kontroli bezpieczeństwa. Dlatego ORION zajmuje się drogą, którą agent chodzi, a nie tym, co pisze.
Tak, pod warunkiem że dostęp agenta jest wąski, rejestrowany i odwracalny. Agent korzystający z jednego punktu wyjścia, z własnym kluczem, ograniczoną listą uprawnień i pełnym zapisem żądań mieści się w wymaganiach dotyczących zarządzania ryzykiem ICT i nadzoru nad dostawcami.
Agent z uprawnieniami swojego operatora, łączący się bezpośrednio z zewnętrznym dostawcą modelu, w tych wymaganiach się nie mieści. Różnica leży w architekturze, nie w regulaminie wewnętrznym.
Podmiot wdrażający system AI musi zapewnić nadzór człowieka, przejrzystość działania i dokumentację. Trzeba umieć wykazać, kto zatwierdził działanie systemu, jakie dane do niego trafiły i gdzie kończy się autonomia.
Architektura, w której krytyczne przejścia wymagają zatwierdzenia sprawdzanego w kodzie, dostarcza takiego dowodu. Zapis w instrukcji agenta nie dostarcza go, bo instrukcję można obejść treścią rozmowy.
Maskowanie musi działać poza agentem, w warstwie, której agent nie może wyłączyć. W ORION robi to brama: żądanie przechodzi przez strażników, którzy rekurencyjnie sprawdzają treść, wyniki narzędzi i komunikat systemowy, a wykryte wartości zastępują znacznikiem.
Numery PESEL, NIP i IBAN są weryfikowane sumą kontrolną, więc maskowanie nie opiera się wyłącznie na dopasowaniu wzorca tekstowego i rzadziej myli się w obie strony.
Warstwa kontroli stoi między agentami a resztą świata, więc nie jest przywiązana do jednego dostawcy modelu ani do jednego narzędzia, w którym pracuje zespół. Wymiana dostawcy jest zmianą konfiguracji bramy, a nie przebudową środowiska.
To ma znaczenie przy zakupie: nie kupujesz uzależnienia od jednego producenta razem z bezpieczeństwem. Polityki zostają Twoje, niezależnie od tego, co wygra rynek za dwa lata.
Tak. Całość uruchamiasz u siebie, lokalnie albo w chmurze prywatnej. Poświadczenia trzymają wyłącznie usługi, a środowiska agentów są ich pozbawione.
Jedynym ruchem wychodzącym jest połączenie bramy z dostawcą modelu, dzięki czemu wdrożenie mieści się w wymaganiach dotyczących lokalizacji danych i kontroli dostawców.
Środowisko stawia się poleceniem, nie projektem. Fundament, brama i strażnicy startują razem, a role dołączają jako klienci, więc pierwsze zadanie może przejść całą drogę tego samego dnia.
Dłużej trwa zwykle uzgodnienie polityk z bezpieczeństwem niż samo wdrożenie techniczne. Do tej rozmowy dostajesz gotowe metryki i opis granic.
Pokażemy działające środowisko na żywo: role przy pracy, strażników zatrzymujących dane wrażliwe i metryki, które zobaczy Wasz audytor. Bez zobowiązań.