Безопасность API для ИИ-агентов: проверка с Claude Opus 5
Безопасность API для ИИ-агентов перестала быть теоретическим вопросом: агент, которому вы дали ключ, тратит ваши деньги и работает с вашими данными без вашего участия. Мы проверили публичное API Вайб-Маркетолога с помощью Claude Opus 5 — новой модели Anthropic, которая умеет вести длинные исследования кода, — и укрепили всё, что касается прав, лимитов и денег. Ниже — что именно теперь гарантирует платформа тому, кто подключает к ней своего агента.
Почему это важно именно сейчас
Ещё год назад интеграция с API означала: программист написал код, программист его проверил, программист отвечает за результат. Сегодня всё иначе. Ключ от API получает ИИ-агент — и дальше он сам решает, какие запросы отправлять, сколько раз и в какой последовательности. Между вашим кошельком и внешним сервисом больше нет человека, который вручную нажимает кнопку.
Отсюда три риска, которых не было в классических интеграциях:
- Агент может потратить больше, чем вы планировали. Не из злого умысла — из-за ошибки в собственной логике: зациклился, не понял ответ, начал повторять.
- Агент может получить доступ шире, чем нужно для задачи. Ключ, выданный «чтобы генерировать картинки», не должен уметь читать данные ваших рекламных кабинетов.
- Вы можете не узнать, что произошло. Если действия агента нигде не фиксируются, разбираться в спорной ситуации будет нечем.
Кибербезопасность ИИ — тема, вокруг которой сейчас много шума и мало практики. Разговоры про «взбунтовавшийся интеллект» отвлекают от скучной реальности: подавляющая часть проблем в агентских интеграциях — это не бунт машин, а обычные вещи. Слишком широкие права. Отсутствие потолка расходов. Непонятные сообщения об ошибках, из-за которых агент повторяет неудачный запрос сто раз подряд. Мы занимались именно этим.
Что нового
Права ключа — только под задачу
Каждый ключ теперь несёт явный список прав, и это единственный источник истины: если право не выдано — метод недоступен, без исключений и без «умолчаний по-умному». Права делятся по смыслу: чтение данных, создание контента (то, что тратит деньги), изменение рекламных кампаний, работа с подключёнными сервисами, автопилот. Владелец видит список на странице ключа в кабинете и меняет его сам.
Практический смысл: агенту, который делает вам картинки для соцсетей, право трогать рекламные кампании не нужно — и он его не получит. Принцип наименьших привилегий здесь не пожелание, а поведение платформы по умолчанию.
Суточный лимит, который нельзя обойти
У каждого ключа есть потолок расходов в сутки. Главное здесь — не сам факт лимита, а то, что он держится под нагрузкой: если агент отправит десять платных запросов одновременно, лимит не будет превышен ни на рубль. Сумма занимается в момент старта операции одной неделимой командой, а не «проверили, потом записали» — поэтому параллельные запросы не пролезают в щель между проверкой и учётом.
Если денег на операцию не хватает или потолок исчерпан, API отвечает отказом до списания и объясняет, сколько осталось. Ваш баланс при этом не трогается вообще.
Деньги возвращаются, если работа не состоялась
Любая платная операция построена по одному правилу: если результат не получен — средства возвращаются, причём ровно туда, откуда были списаны. Это касается и сбоев у поставщиков моделей, и случаев, когда модель отработала, но данных для ответа не оказалось.
Понятные ошибки вместо «что-то пошло не так»
Все отказы приходят в едином формате: код ошибки для программы, человеческое объяснение и идентификатор запроса для разбора. Сообщения конкретные — «поле должно быть целым числом», «модель с таким названием не поддерживается, вот где посмотреть список», а не абстрактная внутренняя ошибка.
Это не косметика, а безопасность в прямом смысле: агент, который не понимает причину отказа, начинает угадывать и повторять. Понятный ответ прекращает такие циклы на первом шаге.
Предохранители от лавины запросов
Два механизма работают на устойчивость всей платформы:
Защита от сбоев у поставщиков. Если внешний сервис перестал отвечать, API замечает это и на время прекращает к нему обращаться, а вашему агенту честно говорит: сервис недоступен, вернитесь через столько-то секунд. Отказ при этом приходит сразу, а не после ожидания таймаута — ваш агент не висит и не тратит время на заведомо неудачные попытки.
Защита от зациклившегося клиента. Если у ключа почти все запросы за последние минуты завершаются ошибкой, ключ получает короткую паузу с объяснением, что делать: повторять с нарастающей задержкой и остановиться после нескольких неудач. Пауза адресная — она касается только того ключа, который ведёт себя так, и не задевает остальных. Ошибки, связанные с самим запросом (неверное поле, нет права), в этот счёт не идут: по ним разработчик как раз учится работать с API.
Журнал всех обращений
Каждый вызов записывается: дата и время, метод, действие, код ответа, ключ. В кабинете есть раздел, где владелец видит список своих API-пользователей и может открыть журнал с фильтрами — по действию, методу, коду ответа, конкретному ключу и датам. Если агент повёл себя не так, как ожидалось, разбор занимает минуты, а не переписку с поддержкой.

Как это проверялось: методика важнее результата
Проверку вёл Claude Opus 5 — не как «спроси у ИИ, всё ли хорошо», а как исследование с контролем качества. Схема была такая:
- Много независимых проверяющих. Работа разбивается по направлениям (права, деньги, устойчивость, изоляция данных, журналирование), каждое направление проверяет отдельный процесс, который не видит выводов остальных. Так находится то, что один взгляд пропускает.
- Скептики против находок. Каждое замечание проверяет другой процесс, задача которого — опровергнуть его: показать, что защита на самом деле работает. Замечание считается настоящим только если опровергнуть не удалось.
- Живая проверка вместо чтения кода. Финальное подтверждение — только реальными запросами к работающей платформе. Код может выглядеть правильным и вести себя иначе.
Цифры этого прогона: 146 замечаний, из которых подтвердилось 78, а 68 были опровергнуты как ложные. Почти половина «находок» оказалась ошибкой самого проверяющего — и это самое полезное наблюдение из всей работы. Без шага со скептиками мы бы получили список из 146 пунктов, половина которого — пустая тревога, и потратили бы недели на то, чего нет.
Это и есть практический вывод для всех, кто сейчас пробует использовать ИИ для аудита кода: одна модель, которой поручили «найти проблемы», найдёт их всегда, потому что так поставлена задача. Ценность появляется, когда рядом стоит вторая, которой поручено обратное.
Для кого и зачем
Если вы разработчик и встраиваете генерацию контента в свой продукт — вам важно, что расходы предсказуемы: есть потолок на сутки, есть бесплатная оценка стоимости до запуска, есть возврат при сбое. Ошибки объяснимы, поэтому отладка не превращается в гадание.
Если вы агентство и даёте ключ своему ИИ-агенту — вам важно, что права выдаются точечно и что все действия видны в журнале. Ключ для генерации креативов физически не сможет залезть в рекламные кабинеты.
Если вы подключили платформу к Claude или ChatGPT через коннектор — вам важно, что подключение живёт отдельно от ваших основных ключей, что у него свой суточный потолок и что доступ можно отозвать в кабинете одним действием.
Если вы владелец бизнеса и просто хотите, чтобы ИИ работал сам — вам важно одно: агент не может потратить больше, чем вы разрешили, и вы видите, за что заплатили.
Как это работает
Порядок такой. Вы получаете ключ в кабинете и задаёте ему две вещи: список прав и суточный потолок расходов. Дальше ваш агент работает сам: спрашивает список доступных моделей и цены, при желании бесплатно уточняет стоимость операции заранее, запускает работу, забирает результат. Каждый шаг попадает в журнал.
Деньги списываются с общего рублёвого баланса аккаунта по факту операции — подписки нет. Потолок ключа при этом ограничивает только этот ключ: если вы дали агенту 500 ₽ в сутки, он не потратит 501 ₽, даже если на балансе лежит больше.
Для тех, кто работает через Claude или ChatGPT, есть отдельный путь без программирования: коннектор подключается в настройках самого чат-бота, и дальше вы просто просите его сделать работу словами.
Сколько стоит
Доступ к API бесплатный: платите только за выполненные операции, по тем же ценам, что и в кабинете. Подписки нет, минимального платежа нет. Несколько ориентиров:
| Операция | Цена | Комментарий |
|---|---|---|
| Изображение | от 1,2 ₽ | 20 моделей на выбор, до 45 ₽ за максимальное качество с редактированием |
| Видео | от 10 ₽ за секунду | 18 моделей: от простой анимации до 4K |
| Озвучка текста | от 6 ₽ за 1000 знаков | длинные тексты нарезаются и склеиваются автоматически |
| Инструменты для Яндекс Директа | от 5 ₽ за операцию | анализ посадочной, объявления, прогноз, отчёты |
| Оценка стоимости заранее | 0 ₽ | сухой прогон: проверит параметры и посчитает цену без списания |
Точные цены по каждой модели агент запрашивает сам одним методом — они всегда актуальны, потому что берутся из той же таблицы, что и в кабинете.
Как попробовать
- Откройте раздел «ИИ Агент» в кабинете и создайте ключ.
- Задайте ключу права под задачу и суточный потолок расходов — начните с небольшого, например 300–500 ₽.
- Прочитайте документацию Agent API: там список методов, моделей и правила повторов. Для вставки в системный промпт агента есть короткая версия.
- Сделайте первый запрос — бесплатную оценку стоимости, чтобы убедиться, что параметры верные.
- Проверьте журнал в кабинете: там должно появиться ваше обращение с датой и кодом ответа.
Если программировать не хотите — подключите платформу к Claude или ChatGPT через страницу коннектора: инструкция на две минуты, код не нужен.
Частые вопросы
Можно ли ограничить, сколько потратит мой ИИ-агент?
Да, это основной механизм защиты. У каждого ключа есть суточный потолок, который задаёте вы. Он соблюдается и при параллельных запросах: занять больше разрешённого технически невозможно. При исчерпании потолка API отказывает до списания и сообщает остаток.
Что будет, если мой агент сломается и начнёт отправлять запросы без остановки?
Сработают два ограничителя. Общий — ограничение частоты запросов. Адресный — если почти все ответы вашему ключу становятся ошибками, ключ получает короткую паузу с инструкцией: повторять с нарастающей задержкой, остановиться после нескольких неудач. Деньги при этом не тратятся: неудачные запросы не приводят к списаниям, а если списание произошло и работа не состоялась — средства возвращаются.
Видно ли, что именно делал агент?
Да. Каждое обращение записывается с датой, временем, методом, действием и кодом ответа. В кабинете есть журнал с фильтрами по действию, методу, коду ответа, ключу и датам.
Нужна ли подписка?
Нет. Доступ к API бесплатный, оплата — только за выполненные операции с рублёвого баланса. Неиспользованные деньги остаются на балансе.
Чем коннектор для Claude и ChatGPT отличается от обычного API?
Это два входа к одному и тому же. API — для тех, кто пишет код: полный набор методов, вебхуки, свои сценарии. Коннектор — для тех, кто хочет пользоваться платформой прямо из чата, без программирования: подключается в настройках чат-бота, права и суточный потолок настраиваются в кабинете, доступ отзывается одним действием.
Мои данные остаются в России?
Да, платформа работает на российской инфраструктуре в соответствии с 152-ФЗ. Подробнее об устройстве экосистемы — на странице «Экосистема».
Что дальше
Мы продолжаем работу в двух направлениях: постоянные автоматические проверки контура безопасности при каждом изменении кода и расширение того, что агент может делать через API. Об изменениях будем писать здесь — следите за обновлениями.
Если вы уже используете наше API и у вас есть свои требования к безопасности — напишите, обсудим. Практика показывает, что самые полезные улучшения приходят от тех, кто встроил интеграцию в реальный продукт и столкнулся с реальными краевыми случаями.