W ocenie redakcji dailyAI o bezpieczeństwie decydują przede wszystkim uprawnienia agentów AI i nadzór człowieka, a nie wybór modelu. We wrześniu 2026 roku agenci dostali prawo do uruchamiania kodu w Agents API OpenAI i Antigravity Google, a Copilot może zatwierdzać pull requesty. Każde z tych narzędzi daje mechanizmy ograniczania dostępu, ale trzeba je świadomie włączyć.
Uprawnienia agentów AI rosną szybciej niż zabezpieczenia
Uważamy, że dyskusja o bezpieczeństwie agentów AI zbyt często sprowadza się do pytania, który model jest najbezpieczniejszy. Tymczasem każdy model może się pomylić lub zostać zmanipulowany treścią, którą czyta. O skali szkody decyduje to, do czego agent ma dostęp w chwili błędu.
Wrzesień 2026 roku dobrze to pokazał. W ciągu kilku tygodni agenci trzech dużych dostawców dostali możliwość uruchamiania kodu, edytowania plików, przeglądania stron i akceptowania zmian w repozytoriach. Żadna z tych funkcji nie jest z natury niebezpieczna, ale każda wymaga decyzji, komu i na co pozwolić.
Dla polskich firm to pytanie przestaje być teoretyczne. Programiści korzystają z Copilota w codziennej pracy, a zespoły produktowe testują agentów do obsługi klienta i analizy dokumentów. Decyzje o dostępie zapadają często przy pierwszej konfiguracji, w pośpiechu, i rzadko wracają do przeglądu.
Co agenci mogą dziś zrobić
Poniżej zebraliśmy zakres działań opisany w dokumentacji producentów. To fakty ze źródeł, a nie nasze prognozy.
Wspólny mianownik jest wyraźny. Agent przestaje być okienkiem czatu, a staje się użytkownikiem systemu, który działa samodzielnie i często szybciej, niż człowiek zdąży zareagować. Przy wywołaniach w tle, jak w Gemini 3.8 Live, użytkownik może nawet nie zauważyć, kiedy narzędzie zostało uruchomione.
- Agents API OpenAI: praca w piaskownicy, w której agent wykonuje kod, edytuje pliki, łączy się z serwerami MCP i tworzy pliki wynikowe, z możliwością delegowania zadań do maksymalnie 4 równoczesnych subagentów.
- Copilot code review w GitHub: od 1 września 2026 roku w wersji zapoznawczej może wystawić akceptację, która liczy się do reguły wymaganych zatwierdzeń repozytorium.
- Antigravity Agent w Gemini API: uruchamia polecenia Bash, Python i Node.js, instaluje pakiety, zapisuje pliki, wyszukuje w Google i pobiera strony internetowe.
- Gemini 3.8 Live: wykonuje narzędzia i wywołania API w tle, kontynuując rozmowę głosową z użytkownikiem.
Mechanizmy kontroli już istnieją
Najważniejsza obserwacja jest optymistyczna. Producenci dają narzędzia do ograniczania agentów, tylko trzeba z nich skorzystać. Klucz do Agents API wymaga osobnych uprawnień api.agents.read, api.agents.write i api.responses.write, więc można wydać klucz tylko dla agenta i nie mieszać go z innymi zastosowaniami. Konfiguracja piaskownicy OpenAI pozwala też kontrolować dostęp do sieci.
GitHub przyjął ostrożne ustawienia domyślne. Zatwierdzenia Copilota są wyłączone, trzeba je dopuścić na poziomie przedsiębiorstwa, organizacji i repozytorium, a akceptację można zawęzić do 15 wzorców ścieżek, na przykład do dokumentacji. Nowy commit po akceptacji unieważnia ją tak samo jak zatwierdzenie człowieka.
Google w Antigravity pozwala ograniczyć ruch wychodzący listą dozwolonych domen, przechwytywać i walidować operacje na kodzie oraz plikach za pomocą synchronicznych hooków, a także ustawić limit max_total_tokens. Każde wywołanie domyślnie dostaje świeżą piaskownicę. Dokumentacja nie opisuje jednak obowiązkowego zatwierdzania działań przez człowieka, więc tę warstwę trzeba zaprojektować samodzielnie.
Kontrargument: lepszy model popełnia mniej błędów
Wybór modelu ma znaczenie i nie twierdzimy inaczej. Model, który lepiej rozumie polecenie i rzadziej halucynuje, rzadziej wykona niechcianą operację. Producenci słusznie inwestują w odporność modeli na manipulację i w dodatkowe zabezpieczenia we wrażliwych obszarach.
Różnica polega na tym, że jakość modelu zmniejsza prawdopodobieństwo błędu, a uprawnienia ograniczają jego skutki. Nawet bardzo dobry model przy nieograniczonym dostępie do produkcyjnej bazy danych pozostaje ryzykiem. Słabszy model w piaskownicy bez dostępu do sieci i z człowiekiem zatwierdzającym zmiany może być bezpieczniejszy w praktyce.
Tę samą logikę zna każdy administrator. Nowemu pracownikowi nie daje się w pierwszym dniu uprawnień administratora do wszystkich systemów, nawet jeśli ma świetne referencje. W naszej ocenie agent AI zasługuje na identyczne podejście.
Minimum dla polskiego zespołu IT
Proponujemy listę kontrolną, którą warto przejść przed podłączeniem agenta do firmowych systemów. Nie zastępuje ona audytu bezpieczeństwa, ale porządkuje najważniejsze decyzje. Punkty dotyczą wszystkich trzech opisanych narzędzi, niezależnie od tego, który model działa pod spodem.
- Osobny klucz API dla każdego agenta, z minimalnym zestawem uprawnień i datą wygaśnięcia.
- Piaskownica z listą dozwolonych domen zamiast pełnego dostępu do internetu.
- Limit tokenów lub budżetu na jedno zadanie, żeby błąd nie zamienił się w wysoki rachunek.
- Akceptacja Copilota tylko dla wybranych ścieżek, a zmiany w kodzie produkcyjnym zatwierdzane przez człowieka.
- Rejestr działań agenta i przegląd logów co najmniej raz w tygodniu w pierwszym miesiącu wdrożenia.
- Sprawdzenie, gdzie dostawca przetwarza dane. Agents API w becie obsługuje rezydencję danych tylko w USA.
Nadzór człowieka jako element projektu
W naszej ocenie nadzór człowieka nie powinien być dodatkiem na wypadek problemów, tylko częścią architektury. Dobrze zaprojektowany agent ma jasno określone miejsca, w których zatrzymuje się i czeka na decyzję. Źle zaprojektowany prosi o zgodę tak często, że ludzie klikają ją bez czytania.
Dlatego zalecamy zaczynać od wąskich uprawnień i rozszerzać je na podstawie danych z logów, a nie na podstawie wyników benchmarków. Model można wymienić w jeden dzień. Źle zaprojektowany dostęp potrafi pozostać w systemie latami.
Źródła i data sprawdzenia
- Agents API overviewOpenAI API, publikacja: 2026-09-10, sprawdzono: 2026-09-26
- Agents API quickstartOpenAI API, publikacja: 2026-09-10, sprawdzono: 2026-09-26
- Copilot code review can now approve pull requestsGitHub Changelog, publikacja: 2026-09-01, sprawdzono: 2026-09-26
- Configuring automatic code review by CopilotGitHub Docs, publikacja: 2026-09-01, sprawdzono: 2026-09-26
- Antigravity AgentGoogle AI for Developers, publikacja: 2026-09-17, sprawdzono: 2026-09-26
- Gemini 3.8 Live and Gemini 3.8 Live Extended ThinkingGoogle, publikacja: 2026-09-15, sprawdzono: 2026-09-26
Artykuł ma charakter informacyjny. Przy decyzjach prawnych, finansowych lub organizacyjnych warto zweryfikować wnioski w odniesieniu do konkretnej sytuacji.



