VJOURNAL

ИИ • Глобальная редакция •

Что такое ИИ-агент: определение без шумихи, слабые места и осторожный первый шаг

ИИ-агент — это языковая модель, которой дали инструменты и право самой решать, что делать дальше, пока задача не выполнена. Разбираем, чем он отличается от чат-бота и автоматизации, где подводит и как попробовать его на одной узкой задаче.

Обложка VJOURNAL к материалу «Что такое ИИ-агент: определение без шумихи, слабые места и осторожный первый шаг»

Короткий ответ

ИИ-агент — система, в которой языковая модель получает инструменты и сама выбирает следующий шаг, повторяя цикл, пока задача не решена или не сработал ограничитель. Чат-бот только отвечает, автоматизация идёт по заданному маршруту, агент маршрут выбирает сам. Он уместен там, где нужны суждение и чтение свободного текста, обходится дороже одного обращения к модели, а начинать стоит с доступа только на чтение и подтверждения необратимых действий человеком.

5 источников
ИИ-агент — языковая модель с инструментами, которая в цикле сама выбирает следующий шаг, пока задача не решена или не сработал предел.
Автоматизация идёт по заданному маршруту, чат-бот только отвечает, агент выбирает маршрут сам — в этом и польза, и риск.
Агент состоит из модели, письменных инструкций, инструментов с правами доступа, памяти и правила остановки.

ИИ-агент — это языковая модель, которая сама выбирает следующий шаг

Спросите пятерых продавцов, что такое ИИ-агент, — получите пять ответов, и каждый будет похож на их прайс. Anthropic в статье Building effective agents называет агентами системы, где языковая модель сама управляет ходом работы и выбором инструментов. OpenAI в практическом руководстве по созданию агентов укладывается в одну строку: это системы, которые самостоятельно выполняют задачи от вашего имени. IBM говорит о системе, которая автономно выполняет задачи, выстраивая порядок работы из доступных инструментов.

У Anthropic есть и совсем короткая формула: обычно это просто языковая модель, которая в цикле пользуется инструментами и смотрит, что получилось. Представьте покупателя, который пишет, что посылка не пришла. Агент найдёт заказ, откроет страницу отслеживания у службы доставки и подготовит ответ с настоящим статусом — менеджеру на подтверждение. Этих шагов никто заранее не прописывал, и в этой свободе и смысл агента, и источник его рисков.

Агент, чат-бот и автоматизация — три разных механизма

Автоматизация идёт по маршруту, который заранее начертил человек: пришла заявка — создать сделку, отправить письмо. Anthropic называет такие системы рабочими процессами (workflows): модели и инструменты в них связаны заранее написанным кодом. Один и тот же вход всегда даёт один и тот же результат. Слабость видна лишь тогда, когда случай не попал ни под одно правило.

Чат-бот разговаривает: отвечает на вопрос и ждёт следующего сообщения. OpenAI прямо пишет, что приложения, где языковая модель есть, но ходом работы не управляет, — в том числе простые чат-боты — агентами не являются. IBM описывает неагентных чат-ботов как ботов без инструментов, памяти и способности рассуждать. Это не недостаток: там, где нужно отвечать, чат-бот и есть подходящий инструмент.

Агент берёт от обоих: разговаривает, как чат-бот, действует, как автоматизация, но маршрут выбирает сам. Anthropic пишет, что его же клиенты называют агентами и полностью автономные системы, и жёстко расписанные сценарии. Владельцу важнее не ярлык, а то, кто решает, каким будет следующий шаг: сценарий, человек или модель. Все три варианта по задачам сравнивает отдельный гайд — ссылка на него стоит в конце статьи.

Из чего состоит агент: модель, инструкции, инструменты, память и правило остановки

Руководство OpenAI сводит агента к трём основным частям: модель, которая рассуждает и решает, инструменты, которыми ей можно пользоваться, и инструкции, которые задают поведение. Инструкции — ваши, и похожи они на должностные обязанности. OpenAI советует собирать их из того, что у компании уже есть: регламентов, скриптов поддержки, внутренних правил. Там, где инструкция расплывчата, агент заполнит пробел догадкой.

Инструменты — это права доступа. Руководство разделяет инструменты для данных, которые добывают сведения (например, запрос в CRM), и инструменты действия, которые что-то меняют: отправить письмо, обновить запись. Ещё одна часть — память: IBM пишет о способности агента хранить прошлые взаимодействия. Последняя часть — правило, которое заканчивает работу: среди типичных условий выхода OpenAI называет ошибку и предельное число ходов.

Какие задачи небольшая компания может поручить агенту уже сейчас

OpenAI предлагает начинать с работы, которая не поддалась обычной автоматизации, и называет три признака: решения, где нужно суждение; правила, которые трудно поддерживать; опора на неструктурированные данные — письма, документы. Если ни одного признака нет, сказано там же, может хватить и жёстко заданного решения. Небольшая компания встречает эти признаки каждое утро во входящих. Заявки приходят в свободной форме — из почты, с сайта, из Telegram, — и кто-то должен прочитать их и решить, куда они пойдут.

Отсюда и реалистичный первый список. Агент может разобрать входящие письма и сообщения по темам и срочности. Может подготовить ответ менеджеру на подтверждение, собрать открытые сведения о новом клиенте или свести черновик недельного отчёта. Anthropic называет поддержку клиентов естественной областью для агентов: инструменты там понятны — история заказов, база знаний, — и мера успеха ясна. Во всех примерах агент собирает и готовит, а подписывает человек.

Где агенты ошибаются: накопление ошибок, цена и скрытые инструкции

Первая слабость следует из самого цикла. Каждый шаг опирается на предыдущий, поэтому маленькая ошибка в начале переходит на следующие шаги и растёт. Anthropic говорит об этом прямо: автономность агентов означает более высокие расходы и риск накопления ошибок. IBM добавляет агента, который не может составить полный план и снова и снова вызывает одни и те же инструменты.

Вторая — цена и скорость. Агент не отвечает за один проход: он читает, вызывает инструмент, читает результат и рассуждает снова, и каждый круг занимает время и оплачивается. Anthropic отмечает, что агентные системы часто платят задержкой и стоимостью за лучший результат, и советует искать самое простое решение — возможно, вовсе без агента. IBM предупреждает, что в зависимости от сложности задачи агент может работать над ней несколько дней.

Третья касается систем, которые читают. Агент не всегда отличит вашу инструкцию от той, что кто-то подложил на веб-страницу, в файл или во входящее письмо. OWASP в списке рисков для приложений на языковых моделях за 2025 год ставит такое внедрение инструкций (prompt injection) на первое место и замечает, что подложенный текст может быть даже невидим для человека. О защите там сказано честно: неясно, существуют ли вообще безотказные способы это предотвратить.

Страховка: доступ только на чтение, подтверждение человеком и журнал шагов

Всё это повод не отказываться от агентов, а давать им меньше, чем они могли бы использовать. OWASP советует ограничить права модели минимумом, необходимым для её задачи. На странице об избыточной самостоятельности описан почтовый помощник: ему нужно только пересказывать письма, но он умеет и отправлять их, и одно специально составленное входящее заставляет его переслать чужую переписку постороннему. Лекарство названо скромное: инструмент, который только читает почту, доступ только на чтение и человек, который сам отправляет каждый черновик.

Вторая опора — человек в тех точках, где ошибку не отменить. Руководство OpenAI советует оценить риск каждого инструмента как низкий, средний или высокий: только ли он читает или ещё и пишет, обратимо ли действие, какие деньги затронуты. Чувствительные, необратимые и дорогие действия — отмена заказа, крупный возврат, платёж — передаются человеку. IBM советует то же на своих примерах: от массовых рассылок до биржевых сделок.

Третья опора — запись. IBM рекомендует дать пользователям журнал действий агента: по нему видно, как принималось решение, и в нём находят ошибки. OWASP тоже советует вести журнал и следить за тем, что делают инструменты, а Anthropic добавляет основательную проверку в изолированной среде — «песочнице». Вместе источники описывают одну дисциплину: узкие права, рука человека на необратимых шагах и след от каждого действия.

Как понять, что агент окупает своё место

За агента платят не только деньгами, но и вниманием: его работу кто-то должен проверять. Поэтому мерку выбирают до запуска, а не после. OpenAI советует начинать с проверочных наборов, которые задают исходный уровень качества, а Anthropic сводит свой подход к измерению результата и постепенной доработке. Небольшой компании хватит блокнота: запишите, сколько времени выбранная задача отнимает у человека сегодня, как часто результат приходится переделывать и во что обходится ошибка.

Потом посчитайте то же самое с агентом. Цифр нужно немного. Это доля черновиков, которые менеджер принимает без правок; доля случаев, которые агент вернул человеку; время от заявки до ответа; счёт за модель в пересчёте на одну выполненную задачу. Если через несколько недель черновики всё ещё приходится переписывать, сузьте задачу или вернитесь к обычной автоматизации, а не добавляйте второго агента.

С чего начать: одна узкая задача и что подготовить до заказа агента

В вопросе масштаба Anthropic и OpenAI сходятся: начинайте с малого. OpenAI замечает, что у его клиентов лучше получается двигаться постепенно, чем строить сразу полностью автономную систему. Выберите одну задачу с понятным началом и концом, терпимой ценой ошибки и человеком, который знает её досконально. Затем положите на бумагу четыре вещи: шаги, как их делает этот человек; документы, на которые он опирается; системы, куда агенту придётся заходить; подборку прошлых случаев с тем исходом, который вы считаете правильным.

Делать ли самому, зависит от того, где живёт задача. Если она целиком внутри одного сервиса, где уже есть встроенный помощник, и не касается данных клиентов, пробуйте сами: риск невелик, а пользы для понимания много. Если агента нужно подключать к CRM, почте или платёжной системе, это уже разработка, и её разумно заказать у команды, которая этим занимается, — например, в VITON13 Studio. Когда такой лист готов, вопрос «что такое ИИ-агент» уступает место более узкому: какую одну задачу стоит отдать ему первой.

Практический чеклист

  • Выберите одну задачу с понятным началом и концом и человека, который знает её лучше всех.
  • Запишите шаги этой задачи и соберите регламенты и скрипты, на которые она опирается.
  • Перечислите системы, куда агенту нужен вход, и отметьте, где хватит доступа только на чтение.
  • Назовите действия, которые нельзя отменить, и того, кто будет подтверждать каждое из них.
  • Зафиксируйте сегодняшние время, долю переделок и цену ошибки, чтобы было с чем сравнивать.

Вопросы и ответы

ИИ-агент — это просто чат-бот под новым названием?

Нет. Чат-бот отвечает на сообщение и ждёт следующего. Агенту дают инструменты, и он сам решает, какими из них пользоваться и в каком порядке: найти, сверить, подготовить результат. В руководстве OpenAI прямо сказано, что простые чат-боты агентами не считаются.

Нужен ли небольшой компании ИИ-агент или хватит обычной автоматизации?

Если задача всегда проходит одни и те же шаги, автоматизация предсказуемее, и начинать стоит с неё. Агент оправдан там, где случаи разные, где нужно понимать свободный текст и где у правил слишком много исключений, чтобы их записать. Anthropic советует выбирать самое простое решение, которое работает.

Может ли ИИ-агент работать без проверки каждого шага человеком?

На шагах с низким риском — чтение, сортировка — это разумно. Для действий, которые трудно отменить, — платежей, возвратов, массовых рассылок — и OpenAI, и IBM рекомендуют подтверждение человеком, по крайней мере пока агент не показал, что на него можно положиться.

Что такое промпт-инъекция и чем она опасна для ИИ-агента?

Это инструкция, подложенная в материал, который агент читает: на веб-страницу, в файл, во входящее письмо. Модель может выполнить её так, будто она пришла от владельца. OWASP ставит этот риск первым среди рисков приложений на языковых моделях, а практическая защита — узкие права доступа и подтверждение важных действий человеком.

Что подготовить, прежде чем заказывать ИИ-агента у подрядчика?

Пошаговое описание одной задачи, документы и правила, на которых она держится, список затронутых систем с нужным в каждой доступом и подборку прошлых случаев с правильным исходом. По этим материалам подрядчик оценит работу, а вам будет с чем сверить результат.