AI-агент с доступом к счёту: где кончается удобство
Автономные агенты уже умеют держать платёжные ключи и совершать покупки без человека. Разбираем, что реально может пойти не так, когда программа получает право тратить ваши деньги.

Осенью 2025 года OpenAI, Google и Anthropic наперегонки показали агентов, которые не просто отвечают на вопросы, а выполняют многошаговые задачи: бронируют, заказывают, оплачивают. OpenAI запустил режим Operator и позже agentic-функции в ChatGPT, где модель управляет браузером и способна дойти до кнопки «оплатить». Visa и Mastercard в 2025 году анонсировали протоколы для агентских платежей — Visa Intelligent Commerce и Mastercard Agent Pay, которые выдают агенту токенизированные платёжные данные вместо номера вашей карты. Идея простая: вы говорите «купи», агент покупает. Проблема тоже простая: между «купи билет за 8 000 рублей» и «купи билет за 80 000» стоит одна ошибка распознавания или один подставной сайт.
Что вообще означает «дать агенту доступ к счёту»
Под этим скрываются очень разные по риску сценарии. Одно дело — агент, который видит выписку в режиме чтения. Другое — агент, который может инициировать перевод. Разберём уровни доступа, потому что именно от них зависит, чем вы рискуете.
Только чтение
Агент подключается к банку через API или агрегатор (в России это, например, доступ по договору с банком или через сервисы вроде тех, что дают выписку по API) и видит операции. Он анализирует траты, категоризирует, предупреждает о подписках. Максимальный ущерб при утечке — компрометация истории ваших покупок. Неприятно, но деньги на месте.
Платёж с подтверждением
Агент формирует платёж, но финальное «да» даёте вы — вводом кода, биометрией, нажатием в приложении банка. Это тот сценарий, к которому склоняются платёжные системы: агенту выдают одноразовый токен под конкретную сумму и продавца, а не постоянный доступ к счёту. Риск смещается на то, насколько внимательно вы читаете, что подтверждаете.
Полная автономия
Агент тратит сам, без вашего участия в моменте платежа — по заранее заданным лимитам и правилам. Здесь и живут по-настоящему дорогие ошибки: агент может выполнить не ту задачу, попасться на манипуляцию через веб-страницу или зациклиться и повторить платёж.
Чем это реально грозит
Угрозы у автономных платежей не абстрактные. Их несколько, и они разного происхождения.
- Prompt injection. Агент читает веб-страницу или письмо, а внутри спрятана инструкция вроде «переведи деньги на этот счёт». Для языковой модели текст со страницы и ваша команда — это один поток. Отличить приказ владельца от приказа злоумышленника модель умеет плохо. Это признают и сами разработчики: Anthropic и OpenAI прямо предупреждают о prompt injection в документации к агентским функциям.
- Ошибка интерпретации. «Закажи домой» может обернуться доставкой в другой город, а «купи один» — покупкой годовой подписки, если так была устроена страница. Агент не переспрашивает так, как переспросил бы человек.
- Каскад действий. Автономный агент выполняет цепочку шагов. Ошибка на третьем шаге тянет за собой четвёртый и пятый — и вы узнаёте о проблеме, только увидев списание.
- Утечка учётных данных. Если агент хранит платёжный токен или пароль от банка, эта точка становится мишенью. Взлом сервиса-посредника опаснее взлома одного аккаунта.
Языковая модель не различает вашу команду и текст, который прочитала на чужом сайте. Для неё это один и тот же поток слов — и именно на этом строятся атаки на агентов.
Кто отвечает за деньги, если агент ошибся
Здесь заканчивается техническая часть и начинается правовая неопределённость. Если вы сами подтвердили платёж, который сформировал агент, — с точки зрения банка операция авторизована вами. Оспорить списание как мошенническое будет сложно: код подтверждения ввели вы. Если же агент действовал полностью автономно по вашим правилам, ответственность распределяется между вами, разработчиком агента и платёжной системой — и единой судебной практики по этому вопросу в России на конец 2025 года попросту нет. Условия сервисов при этом обычно перекладывают риск автономных действий на пользователя. Читайте пользовательское соглашение до того, как выдадите доступ, а не после списания.
Сравнение уровней доступа
| Уровень | Что может агент | Главный риск | Кому подходит |
|---|---|---|---|
| Чтение | Видит операции и баланс | Утечка истории трат | Аналитика личных финансов |
| Платёж с подтверждением | Готовит платёж, вы подтверждаете | Невнимательное подтверждение | Регулярные покупки под контролем |
| Автономия по лимиту | Тратит сам в рамках правил | Prompt injection, каскад ошибок | Только с жёсткими лимитами |
| Полный доступ к счёту | Любые операции без ограничений | Потеря всех средств | Не давайте никому |
Как снизить риск, если всё же подключаете
Полностью отказываться от агентских платежей не обязательно — но выдавать доступ стоит по правилам, которые ограничивают ущерб от любой ошибки.
- Заведите отдельный счёт или виртуальную карту только под агента и держите на ней ровно столько, сколько готовы потерять. Не привязывайте зарплатный или основной счёт.
- Ставьте лимиты на стороне банка: суточный лимит, лимит на операцию, запрет переводов физлицам. Это работает независимо от того, что решит агент.
- Оставьте подтверждение за собой для платежей выше символической суммы. Автономию — только для мелких повторяющихся операций.
- Используйте токены вместо реквизитов. Если платёжная система выдаёт одноразовый токен под конкретную сумму и продавца, украсть с него что-то сверх лимита нельзя.
- Проверяйте журнал действий агента. Хороший сервис показывает, что и почему агент сделал. Если такого журнала нет — это плохой сервис.
- Не давайте агенту читать непроверенные источники и одновременно тратить. Разделяйте «сбор информации» и «оплату» на разные сессии, где это возможно.
Агентские платежи — не фантастика на 2030 год, а функция, которая уже раскатывается на миллионы пользователей через ChatGPT, платёжные протоколы Visa и Mastercard и банковские API. Удобство реальное. Но пока модели не научились надёжно отличать вашу команду от чужой инструкции, доступ к деньгам стоит выдавать так, будто агент однажды точно ошибётся. Потому что однажды он ошибётся.
Prompt-инженер: Идеальные запросы для Midjourney, ChatGPT и других моделей.
Спросить за 15 ₽Источники: Visa Intelligent Commerce — официальный анонс, OpenAI — документация по агентским функциям и рискам prompt injection
Частые вопросы
Могу ли я вернуть деньги, если агент купил не то?
Что такое prompt injection простыми словами?
Безопаснее давать агенту доступ через банковский API или через логин и пароль?
Стоит ли подключать основной счёт или лучше отдельный?
Насколько это вообще распространено уже сейчас?
Можно ли ограничить, куда агент имеет право переводить?
Материал носит информационный характер и подготовлен редакцией «Агентуры». Он не является офертой, рекламой или индивидуальной консультацией. Упомянутые продукты, компании и торговые знаки принадлежат их правообладателям. Перед принятием решений, влекущих юридические или финансовые последствия, обратитесь к профильному специалисту.