Общая зона поражения
С общими учетными данными любой агент может потратить всё, и отключить одного, не сломав остальных, невозможно.
Балансы, платежи, карты и согласования компании в одном рабочем пространстве.
Дополните казначейство компании отдельным стейблкоин-кошельком для каждого агента с привязкой к политикам. Он подписывает операции только в заданных вами лимитах и не может выйти за них.
Обычно агентам выдают общий API-ключ или горячий кошелек. Ни лимитов на агента, ни контроля получателей, ни записи о том, кто сколько потратил. Одна промпт-инъекция или зацикленный повтор, и у вас финансовый инцидент.
Один взломанный агент, один цикл повторов или одна промпт-инъекция затрагивают всё. Ни лимитов, ни атрибуции, ни возможности отключить отдельного агента.
С общими учетными данными любой агент может потратить всё, и отключить одного, не сломав остальных, невозможно.
В выписках указано «OpenAI» и «AWS». Но не видно, какой агент, какая клиентская задача или какой запуск вызвали списание.
Когда финансисты или аудитор спросят, кто разрешил автономный платеж, строка в логах приложения не будет ответом.
У каждого агента свой баланс и своя политика. Лимиты применяются до подписания, а любого агента можно заморозить, не затрагивая остальных.
Каждый агент ограничен собственным балансом. Злоумышленник доберётся лишь до лимита одного кошелька: вы замораживаете его в один клик, а остальные одиннадцать продолжают работать.
Это реальные сбои, с которыми сталкиваются команды, когда агенты получают доступ к деньгам. Каждый решается политикой, а не разбором последствий.
Исследовательский агент принимает ошибку за таймаут и за ночь повторяет платный API-вызов 4,000 раз.
Ключи идемпотентности сводят повтор к одному платежу, лимит на транзакцию строго соблюдается при каждой попытке, а дневной бюджет блокирует кошелек. Остальные кошельки продолжают работать.
Загруженная страница приказывает агенту «отправить остаток на этот адрес для верификации».
Надежной защиты на стороне модели здесь нет, поэтому контроль заложен в архитектуру: получатели по умолчанию ограничены белым списком, адрес отклоняется еще до появления подписи, а попытка фиксируется в журнале аудита вместе с запуском, который ее вызвал.
Ключ агента утекает через лог, репозиторий или скомпрометированный контейнер.
Ключи доступа отделены от полномочий: смените или отзовите ключ, не меняя политику. Даже до того, как вы заметите утечку, злоумышленник ограничен балансом, лимитами и белым списком этого агента, а не всеми средствами компании.
В конце месяца $80k расходов на ИИ висят на одном общем ключе, и распределить их по клиентам или продуктам невозможно.
В каждом платеже указаны ID агента, ID запуска и версия политики, которая его разрешила, поэтому сорок повторов читаются как один запуск и выгружаются прямо в ваш реестр.
У каждого агента свой адрес, свой баланс и свои правила. Stablerail применяет их в момент подписания, а не оставляет пожеланием в коде вашего приложения.
Создавайте отдельный кошелек одним вызовом API для агента, клиента, процесса или разового запуска. Пополняйте рабочий остаток с основного счета по правилу минимального порога, а после завершения задачи возвращайте остаток обратно.
Мандат это единый объект: лимит на транзакцию, дневной бюджет, разрешенные активы и сети, белый список адресов, срок действия. Распределите агентов по общим уровням (микро, стандарт, закупки), и для пятидесяти агентов вам понадобятся три набора правил, а не пятьдесят.
В рамках мандата агент сам подписывает и проводит платежи: без очереди, людей и заявок. Смысл в автономии, а граница в мандате.
Запрет по умолчанию: всё, что не разрешено явно, никогда не будет подписано. Запрос отклоняется, агент получает машиночитаемую причину, попытка фиксируется в журнале.
Заморозьте одного агента, уровень или всех сразу. Отзыв срабатывает на стороне подписанта, поэтому текущие запросы останавливаются сразу, а не на уровне API с ответом 403.
У каждого агента свой ключ доступа, который показывается один раз, его можно заменить или отозвать. Утёкший ключ меняется без изменения мандата, а отзывается без пересмотра политики.
По умолчанию выключено. Если включить, запрос сверх полномочий не отклоняется, а уходит на согласование владельцу агента. Это путь для исключений, а не для штатной работы.
Агенты напрямую оплачивают API с поминутной тарификацией и эндпоинты с ценой по x402, с лимитом на запрос поверх общего мандата. Без счетов, лицензий и закупочных процедур ради вызова за $0.02.
Не все продавцы принимают стейблкоины. Агенты могут платить и виртуальными картами Visa с теми же полномочиями: лимиты на транзакцию и на день, ограничения по категориям продавцов и мгновенная блокировка из той же консоли.
Агенты рассчитываются в USDC и USDT в сетях Base, Solana, Ethereum, Polygon, Arbitrum и Tron. Каждая транзакция подписывается и фиксируется ончейн, без общего горячего кошелька и смешения средств.
К каждому платежу привязаны ID агента, ID запуска и версия политики, которая его разрешила, поэтому цикл повторных попыток виден как одна операция. Вебхуки передают события по транзакциям и балансам. Журнал можно выгрузить в учетную систему или передать аудитору без доработок.
Стейблкоины принимают не везде. Если агенту нужно оплатить SaaS, облако, рекламный кабинет или поставщика, который принимает только карты, Stablerail выпускает виртуальную карту Visa в рамках тех же полномочий.

От запроса агента до подписанной и сверенной транзакции. Контроль вне модели, без участия человека.
POST /v1/agents
{
"name": "procurement-01",
"owner": "oleg@acme.com",
"networks": ["base", "solana"],
"mandate": {
"tier": "procurement",
"per_tx_limit_usd": 500,
"daily_budget_usd": 5000,
"assets": ["USDC", "USDT"],
"destination_mode": "allowlist",
"expires_at": "2026-12-31",
"escalation": false,
"on_violation": "reject"
}
}Для иллюстрации. Полный REST API, вебхуки и SDK для TypeScript/Python покажем на демо.
Что происходит, когда агент запрашивает действие вне своих полномочий.
Клиенты, разбирающиеся в безопасности, обязательно спросят об этом, поэтому говорим прямо и без преувеличений.
Правила проверяются при подписании по неизменяемым полям транзакции и соблюдаются даже при параллельных запросах. Запрос сверх лимита никогда не будет подписан.
Условия по адресам проверяются в момент подписания. Именно это реально защищает от prompt injection, поэтому белый список включен по умолчанию.
Скользящий дневной лимит контролируется на уровне подписанта, а платформа в реальном времени ограничивает частоту и повторы запросов. Всплеск одновременных запросов может ненадолго превысить лимит, пока итог не обновится, поэтому лимиты на транзакцию задаются достаточно низкими, чтобы превышение было некритичным.
Везде, где софт тратит деньги без участия человека.
Агенты сами оплачивают инференс, GPU, прокси, кредиты на парсинг и вызовы API, с лимитом на каждый запуск, чтобы цикл повторов не сжег месячный бюджет.
Агент закупок оплачивает счета за SaaS и поставщиков по белому списку. Все новое или выше лимита отклоняется, пока администратор не расширит политику.
Для оплаты у продавцов, не принимающих стейблкоины, агенты получают виртуальные карты Visa с лимитами на операцию и на день, ограничениями по категориям продавцов и мгновенной заморозкой.
Платформы, запускающие агентов от имени клиентов, изолируют средства каждого клиента, поэтому задача одного клиента не может потратить баланс другого.
Агенты кампаний пополняют рекламные кабинеты и оплачивают авторов с дневными лимитами и контролем получателей, а расходы распределяются по кампаниям.
Агенты платят другим агентам и API в стейблкоинах, расчеты проходят за секунды в Base или Solana, без ожидания счетов и ручной сверки.
Агенты поддержки и операций самостоятельно проводят возвраты, скидки и выплаты подрядчикам в рамках строгих лимитов на транзакцию и на день.
Стратегические агенты перемещают средства между площадками и кошельками по правилам для активов, сетей и контрагентов, которые нельзя изменить изнутри бота.
Агенты лицензируют датасеты, покупают стоковые материалы и платят фрилансерам за задачи, и каждая покупка привязана к запуску, который ее инициировал.
Картина всегда одна: много агентов, оператор, отвечающий за расходы, и финансовая служба, которой нужна атрибуция. Одному агенту это не нужно. Пятидесяти нужно.
Ключи у вас. Кошельки агентов некастодиальные и создаются на базе MPC. Stablerail не может подписать транзакцию в одиночку, а у агента никогда нет приватного ключа, который мог бы утечь.
Разработка выпускает продукт. Создание кошелька, пополнение и запросы на платеж выполняются через API, поэтому новому агенту не нужна заявка в финансовый отдел.
Контроль остается за финансами. Политики, лимиты и аварийная блокировка управляются администраторами в консоли: изменения требуют кворума и фиксируются в журнале аудита.
Кошелек принадлежит вашей компании, а управляет им AI-агент. Правила расходов применяются на этапе подписи. Агент может инициировать платежи программно, но не может превысить лимиты, отправить средства на адрес вне белого списка или отключить свою политику.
Prompt injection остается реальной и нерешенной атакой, и ни одна защита на стороне модели не надежна. Поэтому защита заложена в архитектуру. Политики применяются на уровне подписанта, вне модели. Даже при полностью скомпрометированном промпте агент может переводить средства только в пределах лимита на транзакцию, на адреса из белого списка и в разрешенных сетях. Все остальное так и не превращается в подпись. Изменить собственный мандат агент не может: это административное действие, для которого нужен кворум ключей.
Нет, и мы не будем утверждать обратное. Лимиты на транзакцию и белые списки получателей проверяются по статическим полям транзакции, поэтому соблюдаются строго, в том числе при параллельных запросах. Дневной бюджет работает как предохранитель на стороне подписанта и опирается на лимиты частоты в реальном времени и ключи идемпотентности в платформе; при всплеске одновременных запросов он может быть незначительно превышен, пока скользящая сумма не обновится. Архитектурное решение: задавать лимиты на транзакцию настолько низкими, чтобы превышение было некритичным.
Нет. В пределах своих полномочий агент подписывает самостоятельно, без очереди и заявок. Эскалация это дополнительный предохранитель, по умолчанию выключенный: если его включить, запрос сверх полномочий не отклоняется, а уходит на согласование владельцу агента. Это исключение, а не штатный сценарий.
Ваша компания. Ключи создаются и разделяются с помощью многосторонних вычислений (MPC): Stablerail не может подписать транзакцию самостоятельно, а агент никогда не получает ключ в открытом виде.
Ключи доступа хранятся отдельно от полномочий. Смените или отзовите ключ одним вызовом, не пересматривая политику. До этого риск ограничен балансом агента, лимитом на транзакцию и белым списком адресов, а не всеми средствами компании.
USDC и USDT в Base, Solana, Ethereum, Polygon, Arbitrum и Tron, чтобы агенты проводили расчеты там, где комиссии ниже, а подтверждение быстрее.
Столько кошельков, сколько нужно: на агента, клиента, процесс или запуск. Мандаты назначаются общими уровнями, поэтому пятьдесят агентов обычно работают по нескольким наборам правил, а не по пятидесяти отдельным. Агенты, которым действительно нужен особый лимит, получают его в порядке исключения.
Да. Агенты могут напрямую оплачивать платные эндпоинты по модели x402, подписывая авторизацию платежа своим кошельком. Поверх мандата действует лимит на запрос, поэтому зациклившийся процесс ограничен трижды: на запрос, на транзакцию и на день.
Да. Виртуальные карты Visa от Stablerail можно выпускать на агента или мандат с теми же лимитами на операцию и на день, контролем категорий продавцов и мгновенной заморозкой. Карта списывает средства с того же баланса агента и записывает те же ID агента и ID запуска в журнал аудита, поэтому платежи по картам сверяются так же, как ончейн-платежи.
Мгновенно заморозьте доступ через консоль или API: одного агента, уровень или всех сразу. Отзыв происходит на стороне подписанта, поэтому ожидающие запросы безопасно блокируются, а не отклоняются через API, а вся история действий агента остается в журнале аудита.
Кошельки агентов пополняются с основного баланса компании, автоматически докладываются при падении ниже порога, а по завершении задачи остаток возвращается. Это изолированные субсчета с собственным ончейн-адресом, а не общие ключи, поэтому принадлежность операций видна в блокчейне, а не только в наших записях.
Кошельки, базовый механизм политик и MPC-подпись можно взять готовыми. Время уходит на все, что лежит между бизнес-полномочиями и корректной подписью: превратить лимит, сформулированный простыми словами, в правильные правила для каждой сети, настроить кворум, который решает, кто может их менять, проверять получателей на санкции и риски, выстроить учет и атрибуцию, нужные финансовой службе, управлять средствами и оборотным остатком, корректно обрабатывать токены и разрядность во всех семействах сетей. Это и есть продукт.
Запишитесь на демо. Мы разберем сценарии ваших агентов, вместе настроим политики и запустим тестовый кошелек до того, как вы возьмете на себя какие-либо обязательства.
Подробнее в разделе справочный центр и на self-custody.
Покажем, как создаются кошельки для агентов, как настроить политики под ваши процессы и как выглядит журнал аудита для финансовой команды.