AI-апдейт: open-weight геополітика, агентні паролі й web-agent XSS
ai · 2026-07-18
Що мало значення
- Китай різко підняв планку open-weight моделей. Moonshot представила Kimi K3: 2.8T параметрів, 1M-token context і фокус на reasoning/coding/knowledge work (BNN Bloomberg). Практичний висновок: “open” тепер не означає “легко self-hosted”; інфраструктура, ліцензія, evals і data residency важливіші за headline-розмір.
- AI governance розколюється геополітично. Китай, Росія, Бразилія та ще 26 країн створили WAICO без США, ЄС, UK, Японії й Південної Кореї (CIO, MFA China). Для компаній це означає більше несумісних стандартів, закупівельних вимог і локальних compliance-режимів.
- Агенти отримують доступ без розкриття пароля. 1Password for Claude дозволяє агенту використати credential після fingerprint-approval, але не показує секрет моделі й завершує доступ після задачі (PYMNTS, 1Password). Це здоровий патерн: delegated use замість “дай агенту пароль”.
- Зʼявляється runtime-інфраструктура для “виховання” агентів. Runta залучила $20M на isolated environments, spend limits і guardrails для агентів, які можуть запускати софт і витрачати гроші (TNW). Сигнал простий: sandbox стає продуктом, не внутрішнім скриптом.
- Prompt injection для web agents усе більше схожа на XSS. Berkeley Prismata фільтрує DOM-контент і обмежує дії агента; у тестах attack success впав з 85.5% до 0.7% (Help Net Security). Новий кут: захищати треба не тільки prompt, а й структуру сторінки, яку агент читає.
На що звернути увагу
- Open-weight модель без deployment-моделі — лише артефакт. Питайте: хто патчить, де крутиться inference, як перевіряється provenance, які дані дозволено подавати, скільки коштує один accepted outcome.
- AI стандартизація стане фрагментованою. Для міжнародних продуктів потрібна матриця: EU AI Act, NIST/ISO, локальні правила Китаю/WAICO-сумісних ринків, export-control ризики.
- Credential broker має бути окремим control plane. Агент не повинен бачити пароль, refresh token або recovery code; він має отримувати одноразове право використати конкретний secret для конкретної задачі.
- Web-agent без DOM trust boundary небезпечний. Reviews, ads, comments, seller text і hidden content мають нижчий trust level, ніж navigation, form labels і first-party controls.
Практичні best practices
- Для кожного агента задайте runtime contract: filesystem scope, network scope, spend cap, allowed tools, approval rules, TTL і kill switch.
- Додайте credential-use receipts: credential id, target domain, reason, approver, timestamp, task id; без самого секрету.
- Для browser/web agents вводьте DOM trust policy: untrusted content read-only, form submission тільки після structured intent check, risky clicks через approval.
- Перед вибором open-weight моделі робіть deployment review: VRAM/CPU cost, quantization impact, eval parity, license, update cadence, telemetry, rollback.
- Governance тримайте як живий inventory: model, provider, jurisdiction, data classes, owner, risk tier, evidence links, дата останнього eval.
- Не змішуйте “agent can browse” і “agent can transact”. Пошук/порівняння — read-only; покупка, бронювання, логін, платіж, email send — gated action.
Ідеї для ефективного використання
- Побудувати agent credential broker: OpenClaw готує дію, 1Password/secret manager виконує одноразове заповнення, у vault не потрапляє prompt context.
- Зробити AI geopolitics diff: раз на тиждень коротко показувати, які регуляторні блоки розходяться й які продукти/ринки це зачіпає.
- Використати Kimi/іншу open-weight модель як локальний baseline для low-risk batch задач, а frontier API лишити для складного reasoning і рішень із високою ціною помилки.
- Для web automation створити DOM sanitizer lane: агент бачить не raw page, а нормалізовану структуру з trust labels і забороненими елементами.
- Для агентів із витратами додати spend envelope: максимум за задачу, максимум за день, approval threshold і автоматичний stop при аномалії.
10 практичних OpenClaw use-cases
- Vault-mediated login runner — OpenClaw відкриває задачу, просить vault використати credential для конкретного домену, отримує тільки success/failure receipt.
- DOM trust annotator — перед browser-agent дією OpenClaw позначає first-party controls, user-generated content, ads і comments різними trust-рівнями.
- Open-weight deployment scorecard — коротка таблиця для Kimi/MiniMax/локальних моделей: cost, hosting feasibility, license, eval gaps, data policy.
- AI regulation radar — щоденний diff по EU/US/China/WAICO джерелах із позначкою “впливає на продукт”, “впливає на закупівлі”, “просто шум”.
- Agent spend fuse — OpenClaw стежить за tool/model/API витратами й зупиняє workflow до approval, якщо бюджет або retry-rate вилітає за межі.
- Credential receipt journal — Markdown/SQLite журнал: який агент просив доступ, для чого, хто схвалив, який домен, без збереження секретів.
- Browser-agent canary page — локальна тестова сторінка з malicious reviews/ads/hidden text; OpenClaw проганяє агента перед довірою до live web.
- Context-window slicer — для 1M-token моделей OpenClaw не “заливає все”, а збирає мінімальний evidence bundle із source links і checksum.
- Jurisdiction-aware model router — routing за класом даних: локальна модель для internal docs, vetted API для public research, заборона на regulated data.
- Agent environment lease — кожна автономна задача отримує тимчасовий workspace/container із TTL, allowlist, audit і автоматичним cleanup після завершення.