Вы говорите ИИ-агенту: «Найди мне рубашку дешевле 30 долларов, но не покупай её». Агент находит рубашку и оформляет заказ.
Вы оспариваете списание, и начинается театр абсурда. Магазин показывает: заказ пришёл с вашего аккаунта, всё чисто. Провайдер агента показывает вашу инструкцию: покупать запрещено. Платёжный сервис показывает транзакцию. Каждая запись по отдельности верна. Но ни одна из них не связывает списание с задачей, которую вы на самом деле поставили. Доказать, что вы этого не разрешали, технически некому.
Этот сценарий разбирает в свежей колонке для The Conversation преподаватель искусственного интеллекта Университета Камберлендс Аашис Луител, и разбирает не как страшилку, а как архитектурную проблему, под которую в США уже внесён законопроект. Для рынка, где агенты начинают бронировать столики и собирать корзины, это чтение обязательное. Пересказываем главное и объясняем, при чём здесь бренды.
Механика сбоя прозаичнее любой фантастики. Обычный чат-бот предлагает рубашку и ждёт, а агент действует: у него есть доступ к вашему аккаунту, и работает этот доступ через стандартные токены авторизации, какие выдаются любому приложению, например, по протоколу OAuth. Проблема в том, что такой токен, выданный неделями раньше, разрешает приложению в принципе совершать покупки от вашего имени. А ограничение конкретной задачи, «сегодня только искать, не покупать», остаётся внутри систем провайдера агента. Магазин его просто не видит: ему предъявили действующий ключ, он провёл транзакцию.
Луител формулирует суть одной фразой: одна произнесённая пользователем фраза запускает цепочку действий в системах разных компаний, и каждая компания может проверить только свой кусок. Ответ на вопрос «действовал ли этот агент в рамках этой задачи этого человека» не может дать никто, потому что рамки задачи видны одному участнику, действия другому, а деньги третьему.
21 июля сенатор Марк Уорнер внёс в Конгресс законопроект AI AGENT Act (S. 5051). Документ вводит понятие «кастодиального пользовательского агента»: такой агент действует от имени пользователя прозрачно, документированно, в заданных границах и с возможностью отзыва полномочий, а его действия должны фиксироваться в записях реального времени. Институту стандартов NIST поручается разработать протоколы проверки того, что пользователь действительно делегировал агенту полномочия.
Но, как отмечает Луител, сквозную цепочку доказательств законопроект прямо не требует: ту самую, что связала бы инструкцию пользователя, действия агента, записи магазина и платёжного сервиса в одну проверяемую историю. NIST тем временем собирает комментарии к своему февральскому концепту об «идентичности и полномочиях агентов», и показательно, на чём сфокусирована его первая фаза: на агентах внутри организаций, где всё контролируемо. Потребительские агенты, гуляющие между компаниями, отложены «на потом». То есть ровно тот случай, где споры уже начинаются, стандартами пока не покрыт.
Индустрия движется параллельно закону: протокол Agent Payments Protocol (AP2), продвигаемый Google, уже умеет фиксировать одобренные пользователем лимиты и предъявлять их участникам при споре. Но и он, отмечает автор, не отвечает на два вопроса, ради которых споры затеваются: кто несёт убыток и как долго хранить доказательства.
Самое полезное в колонке Луитела для практиков: он описывает, из чего складывается доказуемая покупка. Условий пять: привязка «пользователь + конкретный агент + конкретная задача + время»; машиночитаемые лимиты самой задачи (для рубашки: искать 15 минут, не покупать, не передавать полномочия другому агенту); сквозная метка задачи, путешествующая через все системы, наподобие трейс-идентификаторов, которыми инженеры уже связывают события в распределённых системах; проверка правила в точке движения денег, чтобы запрет на покупку останавливал транзакцию даже при валидном токене; и защищённые от незаметной правки записи у каждого участника.
Венчает конструкцию деталь, которая понравится любому маркетологу: человеческая квитанция. После выполнения задачи пользователь получает отчёт простым языком: «Ваш агент искал в трёх магазинах и попытался оформить заказ. Покупка заблокирована, потому что не была разрешена». Доверие к агентским покупкам будет строиться ровно из таких квитанций, а не из пользовательских соглашений на сорок страниц.
Российская агентная коммерция уже не концепт. Агенты Алисы AI в бета-режиме бронируют столики из базы в десятки тысяч ресторанов, записывают в салоны и собирают корзины в Лавке, а до конца года Яндекс обещает открыть платформу для агентов сторонних компаний. Потенциальная аудитория этих сценариев измеряется десятками миллионов: только чатом с Алисой еженедельно пользуются 33,2 миллиона человек.
Регуляторный ландшафт при этом занят другими вопросами. Вступающие в сентябре требования о маркировке ИИ-контента касаются того, что нейросети говорят и показывают, а не того, что они покупают. Обсуждаемое Минцифры «право на отказ» от услуг с ИИ решает проблему доступа к живому специалисту, но не проблему доказуемости делегирования. Аналога законопроекта S. 5051, который вводил бы само понятие агентских полномочий и требовал записей действий агента, в России нет, как нет и публичных стандартов доказуемости. Это означает, что споры вида «агент купил не то» российский рынок будет разбирать по общим нормам о дистанционной торговле и списаниях, где понятие «задача агента» не существует в принципе, а первые прецеденты станут ориентиром на годы вперёд.
Брендам и ритейлу из этого следуют три практических вывода.Первый: агентские покупки приходят быстрее, чем правила для них, и выиграют продавцы, которые заранее сделают свои системы прозрачными для таких сценариев, от машиночитаемых условий до понятных механизмов отмены. Возвраты и споры по агентским заказам лягут в первую очередь на продавца, и каждый мутный кейс будет бить по репутации бренда, а не абстрактного «агента».
Второй: доверие в этой цепочке двухэтажное. Пользователь должен доверять агенту, а агент, по сути, выбирает, кому доверять среди продавцов: чьи данные читаемы, чьи условия понятны, чей магазин отвечает на запросы корректно. Это продолжение той же логики видимости, о которой мы пишем всю дорогу: сначала бренду нужно было попасть в ответ нейросети, теперь в короткий список площадок, которым агент готов доверить деньги пользователя.
И третий: мониторинг того, как нейросети видят и описывают ваш бренд, становится частью подготовки к агентской эпохе, потому что агент наследует картину мира своей модели. Если модель путает ваши цены, не знает ваших условий доставки или рекомендует конкурента, её агент будет делать то же самое, только уже деньгами пользователя. Замерить эту картину можно GEO-сервисами мониторинга: например, brandfound отслеживает упоминания бренда в девяти нейросетях, включая оба режима Алисы AI, с источниками, из которых модель берёт данные для ответов.
Спор о рубашке за 30 долларов легко счесть курьёзом. Но, как замечает Луител, записи ломаются одинаково и когда агент двигает 40 тысяч долларов, и когда подаёт от вашего имени апелляцию или запрашивает рецепт. Разница между курьёзом и катастрофой здесь только в сумме. Инфраструктура доверия для агентов будет построена в ближайшие годы в любом случае: вопрос лишь в том, кто встретит её готовым, а кто будет доказывать платёжке, что рубашку не заказывал.