📊 Zero Trust для ИИ-агентов: отдельной идентичности недостаточно 68% организаций не отличают действия ИИ-агента от действий человека. 45,6% используют общие API-ключи между агентами, 44,4% — универсальные токены, лишь 21,9% команд видят агента как отдельную сущность с собственной идентичностью. По данным habr_infosec, средний парк агентов за четыре месяца почти удвоился, а мониторингом охвачено около 52% агентов. У 9,5% организаций защищены больше 80% парка. Zscaler ThreatLabz 2026 насчитал 989,3 млрд AI/ML-транзакций за 2025 год — рост 83% год к году. ИИ-агент не человек и не статический сервис. В одной цепочке он читает данные, инициирует действие, делегирует полномочия, обращается к внешним инструментам. Если права выданы на уровне «читать/писать трекер и читать репозиторий», скрытая инструкция в тикете — LLM01:2025 Prompt Injection — выполнится с теми же правами. Трафик уйдёт через общий офисный шлюз. Это выглядит как законная работа. Рабочая схема — три слоя: отдельная машинная идентичность агента, авторизация на уровне конкретной операции и точки контроля. NGFW ограничивает направления связи, сетевые политики Kubernetes и MCP-шлюз ограничивают доступ к инструментам. Поставщик в статье сам пишет: сеть не заменяет ACL и авторизацию API. Блокировка обращения к чужому хосту — нормализованный пример типа action=block rule=agent-egress-default-deny — не доказывает инъекцию. Это независимая телеметрия, когда журналы агентской платформы неполны. Пока агент действует под токеном запустившего его человека, журналы IAM описывают действия пользователя, а не машины. Я бы сначала проверял цепочку делегирования: кто инициировал, какой дочерний агент создан, какое полномочие выдано под задачу. #ZeroTrust #IAM #LLMSecurity #PromptInjection #NGFW