גבולות הרשאה לסוכן AI (AI Agent Permission Boundaries)

בטיחות ואתיקה

הגדרה

גבולות הרשאה לסוכן AI הם הכללים שקובעים אילו כלים, נתונים ופעולות מותרים לסוכן, ומתי נדרש אישור אנושי — כדי שטעות או מניפולציה לא יהפכו לנזק ממשי.

העיקרון: הרשאה מזערית

גבולות הרשאה לסוכן AI הם יישום של עיקרון ותיק באבטחת-מידע על סוג חדש של משתמש. מילון-המונחים של המכון האמריקני לתקנים ולטכנולוגיה (NIST) מגדיר "הרשאה מזערית" (Least Privilege) כעיקרון שלפיו מערכת צריכה להגביל את הרשאות-הגישה של משתמשים, או של תהליכים הפועלים בשמם, למינימום הדרוש לביצוע המשימות שהוטלו עליהם. סוכן-AI הוא בדיוק "תהליך הפועל בשם משתמש": הוא קורא מסמכים, שולח בקשות ומבצע פעולות בחשבונות של מי שהפעיל אותו. השאלה שהעיקרון מציב אינה אם הסוכן חכם מספיק, אלא מה הנזק המרבי שהוא יכול לגרום אם יטעה או יוטעה.

שלושה עודפים: פונקציונליות, הרשאות ואוטונומיה

רשימת OWASP לסיכוני יישומי מודלי-שפה לשנת 2025 — פרויקט קהילתי של קרן OWASP, לא תקן מחייב — מקדישה לנושא את הסיכון LLM06, "סוכנות-יתר" (Excessive Agency). לפי ההגדרה שם, זו פגיעות שמאפשרת לבצע פעולות מזיקות בתגובה לפלט לא-צפוי, עמום או מתומרן של המודל, בלי קשר לסיבת התקלה: הזיה, הנחיה גרועה או הזרקת-הוראות. הרשימה מונה שלושה שורשים: פונקציונליות עודפת, הרשאות עודפות ואוטונומיה עודפת. הדוגמאות שם מוחשיות: תוסף שנבחר כדי לקרוא מסמכים אך יודע גם לערוך ולמחוק; חיבור למסד-נתונים שנועד לקריאה בלבד אבל משתמש בזהות שמורשית גם לעדכן ולמחוק; ותוסף שפועל בשם משתמש יחיד אך מתחבר עם חשבון בעל הרשאות רחבות שרואה את הקבצים של כל המשתמשים.

הפרדה בין קריאה לכתיבה

הדוגמה המרכזית של OWASP היא עוזר אישי שמסכם מיילים נכנסים. כדי לסכם הוא צריך רק לקרוא, אבל התוסף שנבחר יודע גם לשלוח. מייל זדוני עם הוראות נסתרות יכול אז לגרום לסוכן לחפש מידע רגיש בתיבה ולהעביר אותו לכתובת של התוקף. לפי הרשימה, כל אחד משלושה צעדים היה מונע את התרחיש: תוסף שיודע רק לקרוא, התחברות לשירות-הדואר בהרשאת קריאה-בלבד, או דרישה שהמשתמש ילחץ בעצמו "שלח" על כל מייל שהסוכן ניסח. באותו אופן, סוכן שממליץ ללקוחות על מוצרים צריך לפי OWASP גישת קריאה לטבלת המוצרים בלבד. המלצה נוספת שם: לאכוף את ההרשאות במערכות שהסוכן פונה אליהן, ולא לסמוך על המודל שיחליט בעצמו מה מותר.

אישור לפני פעולה חיצונית

הרובד השני הוא אישור אנושי לפעולות בעלות השפעה, כפי שמתואר בערך אדם-בלולאה. כלי-הקידוד Claude Code מדגים איך זה נראה במוצר: לפי התיעוד שלו, כפי שנבדק ב-27.9.2026, פעולות קריאה כמו קריאת קבצים וחיפוש בתוך תיקיית-העבודה אינן דורשות אישור, ואילו הרצת פקודות-מעטפת דורשת אישור, מלבד רשימה מובנית של פקודות קריאה. המשתמש יכול להגדיר כללי "אפשר", "שאל" ו"חסום", והם נבדקים בסדר קבוע: חסימה, אחר-כך שאלה, ורק אז היתר. התיעוד עצמו מזהיר שכלל-חסימה שמנוסח לפי נוסח של פקודה אינו גבול-אבטחה סביב התוכנה עצמה, כי אפשר להפעיל אותה בצורה אחרת, ומפנה לבידוד ברמת מערכת-הקבצים והרשת — הרעיון שמתואר בערך ארגז חול.

השילוב המסוכן

למה גבולות כאלה נחוצים גם לסוכן שפועל בתום-לב? ביוני 2025 נתן לכך ניסוח המפתח סיימון וויליסון, שטבע ב-2022 את המונח הזרקת פרומפט. הוא הגדיר "שילוש קטלני" (Lethal Trifecta): גישה לנתונים פרטיים, חשיפה לתוכן שתוקף יכול לשלוט בו, ויכולת לתקשר החוצה. לדבריו, סוכן שמשלב את שלושתם חשוף לכך שתוקף יגרום לו לגשת לנתונים ולשלוח אותם אליו, ומי שמרכיב בעצמו כלים ממקורות שונים אינו יכול לסמוך על היצרנים שיגנו עליו. המסקנה שלו למשתמשים כאלה היא להימנע מהשילוב כולו. הדרך שבה מסמך חיצוני מנסה להשתלט על סוכן מתוארת בערך הזרקת הוראות דרך מסמך חיצוני.

תיעוד, הגבלת קצב ומעמד המסמכים

OWASP מבחינה בין אמצעים שמונעים סוכנות-יתר לבין אמצעים שרק מקטינים את הנזק: רישום ומעקב אחרי הפעולות של התוספים ושל המערכות שהם פונים אליהן, והגבלת קצב שמצמצמת את מספר הפעולות הלא-רצויות בפרק-זמן נתון ומגדילה את הסיכוי לגלות אותן. Google פרסמה ב-2025 מסגרת משלה לסוכנים מאובטחים, שהיא עצמה מגדירה כשאיפתית, ובה שלושה עקרונות: לסוכן צריך להיות מפעיל אנושי מוגדר, כוחותיו צריכים להיות מוגבלים בקפידה, והפעולות והתכנון שלו צריכים להיות ניתנים לצפייה. אף אחד מהמסמכים האלה אינו חוק: מדובר בהגדרה של NIST, ברשימת-סיכונים קהילתית ובמסגרת של חברה. הם מתארים פרקטיקה מקצועית מקובלת, לא חובה משפטית.

שאלות נפוצות ❓

מה ההבדל בין גבולות הרשאה לבין אדם-בלולאה?

גבולות הרשאה קובעים מה הסוכן מסוגל לעשות בכלל — אילו כלים, נתונים ופעולות זמינים לו. אדם-בלולאה הוא נקודת-אישור בתוך התהליך, לפני פעולה מסוימת. OWASP מונה את שניהם כאמצעים נפרדים נגד סוכנות-יתר, ובדוגמת המייל שלה כל אחד מהם לבדו היה מונע את הנזק.

אם כותבים למודל "אל תשלח מיילים", זה לא מספיק?

לפי OWASP, לא כדאי לסמוך על המודל שיחליט מה מותר; את ההרשאה צריך לאכוף במערכת שהסוכן פונה אליה. וויליסון מוסיף שאפשר לבקש מהמודל לא לציית להוראות זדוניות, אבל אי-אפשר להיות בטוחים שההגנה הזו תעבוד בכל פעם.

מהי סוכנות-יתר?

זה השם של הסיכון LLM06 ברשימת OWASP לשנת 2025: פגיעות שמאפשרת פעולות מזיקות בעקבות פלט לא-צפוי או מתומרן של המודל. שלושת השורשים לפי הרשימה הם פונקציונליות עודפת, הרשאות עודפות ואוטונומיה עודפת.

מהו "השילוש הקטלני"?

מונח של סיימון וויליסון מיוני 2025: שילוב של גישה לנתונים פרטיים, חשיפה לתוכן לא-מהימן ויכולת לתקשר החוצה. לדבריו, סוכן שיש לו את שלושתם חשוף לגניבת נתונים באמצעות הוראות שתוקף משתיל בתוכן.

האם יש חובה חוקית להגביל את ההרשאות של סוכן?

המקורות שבערך הזה אינם חקיקה: הגדרה של NIST, רשימת-סיכונים קהילתית של OWASP, תיעוד של מוצר ומסגרת של Google. הם מתארים פרקטיקה מקצועית. שאלת החובה המשפטית תלויה בדין של כל מדינה ובסוג המידע שהסוכן נוגע בו; המצב בישראל מתואר בערך שימוש בטוח בסוכני AI בארגון ישראלי.