Назад в блог

Доступ AI-агентов к почте и календарю: чтение без права рассылки

Как подключить агента к корпоративной почте безопасно: read-only по умолчанию, отправка через approve, входящие как недоверенный ввод.

Иллюстрация к материалу: Доступ AI-агентов к почте и календарю: чтение без права рассылки

Почта — самый просимый и самый опасный инструмент агента. Просимый — потому что половина работы это письма и встречи. Опасный — сразу с двух сторон: входящие несут инъекции, исходящие уходят от вашего имени. Демонстрация EchoLeak перевела это из теории в практику: скрытая инструкция в письме заставила production-агента вынести внутренние данные — в одном сценарии вообще без кликов. Агент с полным доступом к ящику — это читатель, писатель и курьер в одном лице, которым управляет каждый встречный отправитель.

Два риска: чтение и отправка

Чтение даёт агенту всё: договоры, счета, HR-переписку, пароли в письмах «держи доступ». Отправка даёт рассылку от вашего имени: клиентам, регулятору, «всем сотрудникам». Раздельная оценка обязательна: ассистенту для саммари входящих отправка не нужна вообще, а SDR-боту без неё делать нечего — но тогда и контроли другие.

Входящие — недоверенный ввод

Базовое правило, которое меняет архитектуру: письма от неизвестных отправителей никогда не используются для ответов о внутренних делах и никогда не смешиваются с доверенным контекстом без пометки. Практические меры: сегрегация по trust tiers (внутренние/внешние источники отдельно), запрет склеивать содержимое разных отправителей в один ответ, явное подтверждение на внешние действия («разрешить агенту открыть ссылку из письма?»). Агент, который цитирует письмо, должен указывать источник — контент без provenance подавляется.

Три уровня доступа

  1. Read-only — поиск, чтение, саммари, черновики без отправки. Целевой уровень для большинства ассистентов. Черновик вместо отправки — ключевой приём: человек нажимает «отправить».
  2. Send-with-approve — отправка только через инструмент с human-in-the-loop: агент готовит, человек подтверждает каждое письмо или класс писем. Подходит для регулярных рассылок по шаблону.
  3. Scoped send — автономная отправка в узких рамках: фиксированные получатели, шаблоны, лимиты в день, запрет вложений и внешних адресатов. Только с владельцем и журналом каждого письма.

Уровень выбирается под сценарий и пересматривается: сегодняшний read-only ассистент завтра попросит send — это отдельное решение с отдельным approve.

Scope и делегирование

Технически: отдельный service account или делегированный доступ с минимальными scope (read вместо full, ящик конкретного сотрудника вместо всей организации), без права менять правила пересылки и делегирования ящика — иначе агент настроит себе скрытую копию всей почты. Срок жизни — короткий, пересмотр — вместе с аттестацией. Общее правило scope здесь работает буквально: scope определяет blast radius взломанного или ошибающегося агента.

Календарь: те же правила

Календарь кажется безобидным, но содержит участников, повестки, ссылки на закрытые встречи и вложения. Read для планирования — да; создание встреч от вашего имени — через approve; удаление и рассылка изменений участникам — scoped send с тем же журналом. Отдельный нюанс — конфиденциальность названий встреч: агент не должен цитировать закрытые встречи в ответах посторонним.

Где Codenik

Codenik разделяет чтение и отправку на уровне инструментов: read-инструменты видят ящик через шлюз с маскированием чувствительного, send-инструмента у агента по умолчанию нет — он появляется только в сценарии с approve, и каждое письмо пишется в журнал с агент × approver × получатели × шаблон. Правила пересылки и делегирование ящика агенту недоступны архитектурно.

Короткий вывод

Почта для агента — read-only по умолчанию, отправка через approve, входящие как недоверенный ввод с provenance. Кто может отправить от вашего имени, тот и есть вы — выдавайте эту способность так же скупо, как подпись.

Источники и дальнейшее чтение