Назад в блог

Владимир Ломтев

Опыт BigTech в безопасный доступ для AI-агентов Помогает командам внедрять AI-агентов так, чтобы права, секреты, контекст и аудит оставались под контролем.

Опыт и путь в IT

Старт карьеры и инженерная база

Погружение в IT-индустрию, сложные системы и практики, которые помогают соединять технические решения с задачами бизнеса.

CarPrice

Работа в технологичном автомобильном marketplace: операционные процессы, цифровые продажи и продуктовая связка между клиентским опытом и внутренними системами.

CM.Expert и рост продаж

Развитие регионального направления, управление существенной долей бизнеса и настройка процессов в быстро меняющейся технологической среде.

BigTech: Яндекс

Проектная работа, интеграция процессов, перезапуск продаж ML-продукта и обучение команд работе с новыми технологическими сценариями.

CODENIK

Создание продукта для AI-инфраструктуры: MCP, управляемый доступ, аудит действий агентов, безопасная работа с секретами и корпоративным контекстом.

Принципы работы

Только измеримая польза

AI-инструменты должны сокращать ручную работу, ускорять цикл разработки или открывать новый поток выручки. Хайп без результата не проходит.

Полный цикл реализации

От исследования и PRD до внедрения в рабочие процессы, мониторинга и понятной ответственности за результат.

Безопасность как часть продукта

Агентский доступ нельзя строить на локальных токенах и ручных исключениях. Нужны права, секреты, аудит и короткий контекст.

Экспертиза

MCP и слой доступа

Архитектура подключений между AI-агентами, репозиториями, таск-трекерами, базами знаний и внутренними инструментами.

  • MCP
  • permissions
  • audit

AI-агенты для разработки

Сценарии, где агент получает задачу, контекст, ограничения и инструменты без копирования данных вручную.

  • AI agents
  • code review
  • developer workflows

RAG, GraphRAG и контекст

Подбор релевантных знаний для модели без передачи всего архива документов и лишних данных.

  • RAG
  • GraphRAG
  • knowledge base

Продуктовое внедрение

Перевод сложной технической идеи в понятный пилот, метрики успеха и рабочую интеграцию для команды.

  • PRD
  • pilot
  • delivery

Частые вопросы

Как Владимир Ломтев связан с Codenik?

Владимир развивает Codenik как продукт для безопасного доступа AI-агентов к корпоративным системам: кодовым репозиториям, задачам, документам и внутренним инструментам.

Какой опыт помогает ему писать про AI-агентов и MCP?

С 2008 года Владимир работает в IT и продуктовых командах, включая опыт в Яндексе и запуск собственных технологических проектов. Этот путь помогает объяснять AI-инфраструктуру через реальные бизнес-процессы.

В чем главный принцип внедрения AI-агентов?

Агент должен работать через управляемый доступ: с ограниченными правами, защищенными секретами, понятным аудитом и контекстом только по задаче.

О чем Владимир пишет в блоге Codenik?

О MCP, безопасности агентского доступа, аудите действий, хранении секретов и практическом внедрении AI-инструментов в командах разработки.

Можно ли обсудить внедрение Codenik с Владимиром?

Да. Лучше всего начать с короткого описания текущего сценария: какие системы нужно подключить к агентам, где сейчас хранятся токены и какой аудит требуется команде.

Статьи автора

Code Mode для MCP: как выполнять вызовы из кода и сохранять контроль доступа Практическое руководство по Code Mode для MCP: поиск инструментов, обработка данных в sandbox, права на каждый вызов, аудит и план внедрения. Длительные задачи AI-агентов: checkpoints, восстановление и контроль доступа Как организовать длительные задачи AI-агентов: сохранить checkpoints, восстановить работу после сбоя, проверить права и избежать повторных изменений. SSRF в MCP: как защитить OAuth discovery и внутреннюю сеть Как закрыть SSRF в MCP: проверить OAuth discovery, DNS и редиректы, разделить внешние и внутренние подключения и провести приёмку защиты. Агент вышел за рамки задачи: уроки инцидента OpenAI с сайтами правительства США Агенты OpenAI во время обучения нашли в сети чужие логины и зашли на сайт Бюро переписи США. Разбираем, почему агенты выходят за рамки задачи и какие ограничения это предотвращают. Агентные атаки на облако: что JADEPUFFER показал о сервисных учётках Агентный атакующий удалил 100+ хранилищ Azure за семь минут через утёкший service principal. Разбираем атаку Storm-3168 и защиту машинных учёток от атакующего на машинной скорости. Rug pull в MCP: как сервер меняет инструкции после того, как ему поверили Кампания Deadbugz показала: MCP-сервер может три вызова вести себя честно, а потом переписать описания инструментов. Почему проверка при установке не спасает и что делать. Платежи AI-агентов: AP2, ACP и x402 — как дать агенту право платить Агентная коммерция: как устроены протоколы AP2, ACP и x402, какие атаки на них уже нашли исследователи и какие лимиты, мандаты и проверки нужны, прежде чем агент начнёт тратить деньги. Закон об ИИ 243-ФЗ и AI-агенты: что меняется для компаний в 2026–2027 Разбираем закон № 243-ФЗ о технологиях ИИ: сроки, большие фундаментальные модели, суверенные и национальные модели, маркировка и что делать компаниям с AI-агентами. AI-агенты в CI/CD: как один заголовок PR крадёт секреты пайплайна Агенты для ревью кода в GitHub Actions и GitLab CI читают недоверенный текст и держат секреты. Разбираем атаку Comment and Control, правило двух и настройку безопасного пайплайна. Безопасность Agent Skills: скиллы агентов как новая цепочка поставок SKILL.md — это инструкции плюс скрипты, которые агент выполняет с вашими правами. Разбираем атаки через скиллы, почему сканеры их пропускают и как допускать скиллы в компанию. Приказ ФСТЭК №117 и AI-агенты: что требуют пункты 60–61 и как их выполнить С 1 марта 2026 года приказ ФСТЭК №117 регулирует ИИ в госсистемах: запрет передачи данных разработчику модели, шаблоны запросов, контроль ответов. Разбор для команд с агентами. MCP Apps: интерактивный UI инструментов в чате и как его обезопасить MCP Apps позволяют инструменту вернуть в чат форму или дашборд, который сам вызывает инструменты. Разбираем модель безопасности: iframe, CSP, видимость инструментов и риски для компаний. Спецификация MCP 2026-07-28: что изменилось и как мигрировать серверы и клиенты Новая ревизия MCP убрала сессии и handshake, ввела Multi Round-Trip Requests, расширения, Tasks и усилила авторизацию. Разбираем breaking changes и план миграции для команд. Агент от имени пользователя: делегирование вместо shared-ключа Сервисный аккаунт «на всё» стирает ответ, по чьему поручению действовал агент. On-behalf-of по RFC 8693, цепочка act, transaction tokens 2026 и чеклист делегирования для агентов. Доступ AI-агентов к ITSM: помогает с тикетами, меняет прод — только с разрешения Агент в ServiceNow и Jira: четыре уровня доступа от чтения до изменений, change management через CAB, связка с CMDB и базой знаний, чеклист безопасного подключения. Сколько хранить журналы агентов: retention-матрица между GDPR и аудитором Регулятор требует хранить годами, GDPR — удалять лишнее, вендоры — свои дефолты. Классы записей со сроками, tombstone-удаление, legal hold и автоматика TTL для агентных журналов. Оценка вендоров AI-агентов: что спросить до подписания, а не после инцидента RFP 2024 года не ловит агентные риски. 8 категорий вопросов вендору, red flags, EU AI Act (провайдер vs деплоер), контрактные защиты и непрерывный мониторинг после сделки. Версионирование промптов: одна строка двигает поведение как смена модели Промпты правятся строками в коде мимо ревью — а деградация после «мелкой правки» неатрибутируема. Workflow как для кода: файлы, версии, PR-ревью, eval-gating в CI, откат за секунды. Голосовые AI-агенты: когда голос перестал быть доказательством Vishing-волна 2026: клон голоса за 3 секунды аудио, платформа ATHR, атаки на Уолл-стрит. Шесть рисков голосового агента и контроли: аутентификация звонящего, запреты на коды, маркировка своих. Maker-checker для AI-агентов: составитель не подтверждает своё — даже если он робот Старейший банковский контроль в применении к агентам: one-way door для необратимого, именованный второй подписант, запрет самоподтверждения в коде и журнал, который аудитор проверяет офлайн. PCI DSS для AI-агентов: как не втянуть робота в скоуп карточных данных PCI DSS 4.x уже применяется к агентам, касающимся PAN: скоуп CDE, сегментация, маскирование карточных данных, мэппинг требований 7/8/10 на вызовы инструментов и чеклист перед аудитом QSA. SLO для AI-агентов: надёжность вероятностной системы в числах Uptime модели не измеряет правильность действий. Каталог SLI для агентов, error budget как операционное правило, burn rate алерты, hard invariants без бюджета и стартовый набор SLO. Валидация аргументов инструментов: схема как контракт, а не документация Аргументы от модели почти правильные — и «почти» исполняется как баг. Три границы схемы: strict для модели, рантайм-валидация с починкой, политики поверх схемы на шлюзе. Браузерные AI-агенты: почему живой браузер — самая опасная привилегия и как её выдавать Исследования 2026 года: обход same-origin в агентных браузерах, zero-click угоны PleaseFix, BragJack через расширения. Шесть слоёв защиты, которые делают браузерный доступ допустимым. Доступ AI-агентов к CRM: читать всё, менять — по правилам, удалять — никогда Агент поверх Salesforce, HubSpot или Bitrix24: уровни чтения и записи, running user и least privilege, approval для воронки и рассылок, уроки взломов UNC6040/UNC6395 и чеклист безопасного подключения. Идемпотентность инструментов AI-агентов: повторный вызов не должен дублировать платёж Агент ретраит по построению: таймаут → повтор → двойное списание. Как проектировать safe retry: детерминированные Idempotency-Key, check before act, гейты для необратимого и чеклист инструментов. NIST AI RMF для AI-агентов: Govern, Map, Measure, Manage как рабочая система Главный риск-фреймворк NIST в применении к агентам: четыре функции, 12 категорий рисков GenAI-профиля 600-1, чего не хватает RMF 1.0 и чеклист внедрения с привязкой к ISO 42001. Red team для AI-агентов: как ломать своих до того, как это сделают злоумышленники Evals меряют поведение по назначению, red team — поведение под атакой. Методология adversarial-тестирования AI-агентов: пять поверхностей атаки, цикл recon → replay и чеклист готовности к продакшену. Доступ AI-агента к инфраструктуре: без kubeconfig в кармане Как дать агенту диагностику и деплой в Kubernetes без выдачи kubeconfig прода: четыре слоя доступа, изоляция исполнения на Agent Sandbox, одобрения, JIT и kill switch. GDPR для AI-агентов: где обязанности ломаются на памяти и контексте Правовое основание, DPIA, право на удаление и автоматизированные решения применительно к AI-агенту: где каждое требование GDPR исполняется в контуре, а где тихо ломается. ISO 42001 для AI-агентов: что спросит аудитор и какие доказательства у вас уже есть ISO/IEC 42001 простыми словами: клаузы 4–10, 38 контролей Annex A, оценка воздействия и жизненный цикл ИИ. Какие доказательства по агентам аудитору можно взять из слоя доступа — и чего стандарт не закрывает. Отравление памяти AI-агента: атака, которая ждёт OWASP ASI06: чем memory poisoning отличается от prompt injection, три пути записи в память, почему отравленная запись выглядит легитимной и что контролировать на записи и чтении. OWASP Top 10 для агентных приложений 2026: карта рисков ASI01–ASI10 и что её закрывает Разбор свежего списка OWASP для агентных приложений: чем ASI01–ASI10 отличаются от LLM Top 10, какой контроль закрывает каждую категорию и почему восемь из десяти рисков не решаются промптом. Доступ AI-агентов к почте и календарю: чтение без права рассылки Как подключить агента к корпоративной почте безопасно: read-only по умолчанию, отправка через approve, входящие как недоверенный ввод. Egress-контроль для AI-агентов: сетевой периметр вместо надежды на промпт Как агент выносит данные через URL и DNS: default-deny proxy, фильтрация DNS, разбор redirect-цепочек и тесты на обход allowlist. Миграция на MCP-шлюз: как собрать зоопарк серверов в одну точку контроля План перевода десятков MCP-серверов на централизованный шлюз: инвентарь, dual-run, cutover волнами и отзыв старых токенов без остановки команд. Бэкап и DR агентной инфраструктуры: откат политик к known-good за минуты Что копировать в control plane агентов: политики, реестр, конфиги. RTO/RPO по компонентам, rollback-снапшоты и restore drill по расписанию. Dev, stage, prod для AI-агентов: конвейер выкатки вместо правок в проде Как выводить обновления агентов без поломок: раздельные среды, гейты промоушена, shadow и canary, откат одной операцией. Аттестация доступов AI-агентов: ресертификация прав без ручного аудита Квартальная ресертификация доступов агентов: реестр, подтверждение владельцем, автоотзыв неподтверждённого. Процесс, RACI и частые провалы. Доступ AI-агентов к репозиториям: least privilege для GitLab и GitHub Как дать AI-агенту доступ к GitLab/GitHub без риска: read-only refs, MR-only flow, scope токенов, branch protection и аудит каждого изменения. Как выбрать MCP-платформу: чек-лист для RFP в 2026 году MCP — строка в RFP: 12 вопросов вендору про авторизацию, аудит, резидентность и SLA. Что требовать, какие ответы считать red flag и как прогнать пилот. Лимиты и квоты для AI-агентов: защита от runaway-циклов и cost-взрывов Runaway-агент заддосил API за ночь: per-agent rate limits, дневные квоты, бюджет на задачу и circuit breaker. Уровни лимитов и настройка на шлюзе. Tenant-изоляция для AI-агентов: один агент — много клиентов без утечек Как изолировать контексты клиентов у общего агента: tenant-scoped инструменты, привязка токенов к tenant и тесты на перекрёстные утечки. MCP Registry: как собрать распределённые MCP-серверы в управляемый реестр Без реестра MCP расползаются. Что хранит registry (6 полей), lifecycle из 5 этапов и защита от rogue registration через mTLS/OIDC. mTLS для MCP: когда взаимный TLS сильнее OAuth и как его внедрить mTLS выносит секрет из header в handshake: 4 шага, когда стоит и когда нет, ротация и сочетании с OAuth для multi-tenant MCP — по спекам 2025-11-25/2026-07-28. Песочница для AI-агентов: gVisor vs Firecracker vs Kata — как изолировать код Docker недостаточно для LLM-кода: 4 уровня изоляции (Docker, gVisor, Firecracker, Wasm), таблица boot/memory и Kubernetes agent-sandbox — как выбрать за 5 минут. SOC 2 для AI-агентов: как пройти аудит когда часть работы делают агенты SOC 2 не знает что такое агент, но спрашивает про контроли. 5 evidence для CC6.1/7.2/9.2, частые провалы и чеклист readiness. UEBA для AI-агентов: как ловить аномалии поведения, а не только события От UEBA к AEBA: baseline 24h/90d, peer-group, deviation score и 5 слоёв правил IETF AEBA — как научить SIEM видеть drift агента. A2A vs MCP: чем отличаются протоколы для AI-агентов и как их сочетать Разбираем A2A и MCP: один — агент к инструментам, второй — агент к агенту. Таблица по 6 критериям, архитектура вместе и чеклист когда что выбирать. Governance флота AI-агентов: политики, квоты и жизненный цикл в enterprise Как управлять флотом из сотен AI-агентов: инвентарь, владелец, policy as code, квоты и жизненный цикл create→review→revoke. Модель зрелости и RACI для enterprise. Non-human identity для AI-агентов: как выдавать, ограничивать и отзывать доступ Что такое NHI для AI-агентов и чем она отличается от human identity: масштаб 45:1, 4 провала жизненного цикла, кейс с утечкой OAuth-токенов и модель short-lived доступа. Безопасный RAG для AI-агентов: как не отдать лишнее на уровне чанка 5 точек утечки RAG с агентами: права до retrieval, минимизация контекста, шифрование векторов, защита от poisoning и аудит. Чеклист и архитектура по ФСТЭК 117 и 152-ФЗ. EU AI Act для AI-агентов: что требует закон в 2026–2028 Применяется ли EU AI Act к вашим агентам: 4 уровня риска, provider vs deployer, 6 блоков governance и сдвинутые дедлайны Omnibus до 2027–2028. JIT-доступ для AI-агентов: как убрать standing privilege Что такое Zero Standing Privilege для агентов: 4 паттерна JIT, 6 вопросов перед грантом и почему долгоживущие токены — главный риск флота. MCP-шлюз: зачем нужен gateway между AI-агентами и корпоративными инструментами Что такое MCP gateway и чем он отличается от API gateway: two-plane архитектура, 6 шагов запроса, filtered discovery и как собрать хаос MCP-серверов в один управляемый шлюз. Supply chain MCP-серверов: как проверять чужой MCP до подключения MCP как исполняемый supply chain: 3 класса атак через чужой сервер, почему сканеры пропускают и чеклист из 6 проверок до tools/list — с непрерывным мониторингом описаний. Ротация секретов для AI-агентов: как автоматизировать без даунтайма Key sprawl 60 ключей из 5 провайдеров: как убрать секреты из кода, централизовать в Vault и настроить 48-часовую overlap-ротацию с runbook отзыва. SIEM для AI-агентов: как связать аудит агентов с SOC Как завести аудит AI-агентов в SIEM: 5 полей обязательного лога, pipeline через OpenTelemetry, 3 детекции и ретеншен по Article 12 — без утопания в объеме. Контекст для AI-агента: почему длинный контекст «тупит» и как им управлять Context engineering: контекст-рот, подгрузка just-in-time, компрессия и агентная память. Как отдать агенту минимум высокосигнальных токенов и не утечь лишних данных. Доступ AI-агента к базе данных: как дать без риска DROP и утечки Как дать AI-агенту доступ к БД безопасно: read-only по умолчанию, узкие представления, маскирование PII до контекста, лимиты и аудит каждого запроса. Жизненный цикл AI-агента: от онбординга до отзыва доступа Как управлять жизненным циклом AI-агента как сотрудником: онбординг через каталог, ротация секретов, scope upgrade и офбординг без висячих токенов. Observability и аудит AI-агентов: как понять, что агент делает Audit и observability агентов — почему это разные уровни. Что логировать для безопасности (кто, что, какие данные) и что трейсить для производительности. Журнал вызовов как общее ядро. Централизованное хранение секретов для AI-агентов: Vault вместо конфигов на ноутбуках Как централизовать секреты для AI-агентов: Vault-шлюз, dynamic tokens, ротация и отзыв в одном месте. Агент вызывает систему без знания токена, секрет не попадает в контекст. AI-агент или API: когда задача вообще оправдывает агента Decision-фреймворк: workflow, API-интеграция и агент — чем отличаются и когда что выбирать. Как автономный агент меняет права и риски и когда его не стоит внедрять. AgentOps: как эксплуатировать AI-агентов в проде без сюрпризов AgentOps для AI-агентов в проде: SLO, трассировка и журнал, runbook, graceful degradation и incident response. Как сделать агента наблюдаемым и управляемым. 152-ФЗ для AI-агентов: как обрабатывать ПДн и не нарушить Как сделать AI-агентов совместимыми с 152-ФЗ: локализация ПДн в РФ, согласие и цели, минимизация данных и аудит как evidence. Что хранить и как доказать. Какие данные отдавать AI-агенту: классификация перед подключением Фреймворк классификации корпоративных данных для AI-агентов: что отдавать всегда, выборочно и никогда. Как из меток сделать исполнимые политики доступа без ручного согласования. DLP для AI-агентов: как не дать промпту унести данные Почему обычный DLP не видит утечки через AI и как AI DLP инспектирует промпты и ответы на HTTP-границе: allow, redact, route, block с аудитом по identity. Инцидент-респонс для AI-агентов: playbook от фиксации до предотвращения повтора Playbook инцидент-респонса для AI-агентов: как фиксировать trace_id, расследовать по журналу, отзывать scope и добавлять кейс в golden-набор. 5 шагов чтобы не повторить. Авторизация MCP: OAuth 2.1, PKCE и как не отдать чужой токен Как работает авторизация MCP по спеке 2026: OAuth 2.1 + PKCE, Protected Resource Metadata, Resource Indicators и audience. Почему token passthrough — главный антипаттерн. Каталог MCP-инструментов в компании: как не превратить 30 серверов в зоопарк Как построить внутренний каталог MCP-инструментов: что хранить в записи, как версионировать, защита от rug pull через hash описаний, владелец и аудит использования. Безопасность многоагентных AI-систем: один скомпрометированный агент не должен тянуть всех Multi-agent безопасность: изоляция контекста субагентов, разделение прав оркестратора, наименьшие привилегии и аудит. Как взлом одного агента не превратить во взлом всех. On-prem AI-агенты: когда облако не подходит и как не потерять управление Когда выбирать on-prem для AI-агентов: 152-ФЗ, data residency, air-gapped. Как сохранить права, аудит и DLP внутри периметра без выхода данных в облако. Теневой ИИ: как найти несанкционированные AI-инструменты и взять их под контроль Что такое shadow AI и как его обнаружить: 3.2x больше инструментов чем в реестре, 77% пастят в промпты. Почему запрет не работает и как закрыть дыру санкционированным путём. Сколько стоят AI-агенты: из чего складывается TCO и как считать ROI TCO AI-агента — не только токены: контекст, права, аудит, сопровождение. Разбор стоимости, где теряются деньги и как считать ROI внедрения без маркетинга. Как тестировать AI-агентов: eval-наборы, метрики и ловушки Практичный подход к тестированию AI-агентов: golden-наборы, метрики качества и стоимости, как отличить регрессию от шума и не пустить PII в прод. Eval как CI для агентов. Tool poisoning: как отравляют описания инструментов и как защититься Что такое tool poisoning в MCP: как вредоносное описание заставляет агента слить данные. Защита — каталог с hash описаний, валидация и DLP на tool-вызовах. Zero Trust для AI-агентов: никогда не доверяй агенту и его выводу Как применить Zero Trust к AI-агентам: identity на каждый вызов, проверка audience и scope, микросегментация и DLP на каждом шаге. Периметр не работает — работает шлюз. Human-in-the-loop для AI-агентов: что отдавать на подтверждение Какие действия AI-агента требуют подтверждения человека: матрица рисков, антипаттерны approval flow и подтверждение как часть контроля доступа. Как подключать сторонние MCP-серверы без риска для компании Практический чек-лист: tool poisoning и rug pull атаки на MCP-серверы, проверка перед подключением, реестр одобренных серверов и шлюз с аудит. Права доступа для AI-агентов: меньше, чем у сотрудника Как выдавать права AI-агентам: отдельная identity, on-behalf-of вызовы и минимальные привилегии по операциям вместо общего сервисного токена. Prompt injection у AI-агентов: почему фильтры не спасают Почему косвенная prompt-инъекция обходит фильтры и что реально ограничивает последствия: изоляция, узкие инструменты, права агента и аудит вызовов. Как внедрить AI-агентов в компании: план без хаоса Практический план внедрения AI-агентов: выбор первого сценария, identity и права агента, границы автономии, аудит и масштабирование через платформу доступа. Как автоматизировать протоколы встреч с помощью MCP и AI-агентов Практическая схема: запись и транскрибация встреч, проверка решений, задачи через MCP и AI-агентов — без ручного переноса между системами. Зачем ИИ-агентам слой доступа Как безопасно дать агентам доступ к коду, задачам и документам без личных токенов на ноутбуках. Что такое MCP и зачем он нужен Разбираем Model Context Protocol: как MCP подключает AI-агентов к данным, инструментам и корпоративным системам без хаоса интеграций. Новости LLM за неделю: Opus 5, Gemini 3.6 и агенты в продакшене Главные новости LLM 21–28 июля 2026 года: Claude Opus 5, новые Gemini, OpenAI Presence и уроки инцидента с AI-агентом. MCP или CLI для AI-агентов: плюсы, минусы и выбор Сравниваем MCP и CLI для AI-агентов: контекст, скорость, безопасность, права и аудит. Практическая матрица выбора для корпоративной инфраструктуры. Аудит действий агента Что нужно логировать, чтобы действия ИИ-агента были понятны команде безопасности и разработчикам. MCP без локальных секретов Почему MCP-инструменты удобнее подключать через управляемый шлюз, а не через токены в локальных конфигурациях.