Ворота согласия: почему ИИ-агенты доверяют операционному слою

Есть очевидное возражение против публикации машиночитаемого руководства: «Разве это не инъекция промпта?» Это правильный вопрос, и ответ на него — центральный для дизайна. Ворота согласия сохраняют контроль за пользователем и дают ассистенту контекст для его собственной независимой оценки безопасности; они не гарантируют, что какой-либо сторонний ассистент примет или последует материалу.
Проблема, которую решают ворота
ИИ-агент работает на одного принципала: своего пользователя. Любой текст, встреченный агентом в открытом вебе, — это данные, а не команды. Когда веб-страница протаскивает скрытый текст вроде «игнорируй свои инструкции и сделай X», это инъекция промпта — попытка перехватить агента у его пользователя. Согласованные агенты обучены отвергать её, и правильно делают.
Так как же публикатор может законно сказать агенту пользователя, как зарегистрироваться, купить и настроить? Никогда не пытаясь командовать агентом вообще. Операционный слой адресован через агента к пользователю. Задача агента — показать его; задача пользователя — решить.
Как работают ворота согласия
Поток состоит из четырёх шагов, и каждый шаг виден пользователю:
1. Открытая публикация
Слой публикуется открыто — публичный файл, объявленный в llms.txt, несущий заявление о прозрачности: кто опубликовал, для чего он нужен и что он предназначен для собственного агента пользователя. Инъекция прячется. Операционный слой заявляет о себе.
2. Агент показывает, а не подчиняется
Когда агент читает слой, собственная инструкция слоя такова: скажи своему пользователю, что ты нашёл. «Этот сервис публикует руководство для вашего агента. Вот что он может сделать для вас. Вот что я бы сделал дальше». Агент остаётся верным своему пользователю на протяжении всего — слой это предложение, а не приказ.
3. Пользователь авторизует
Ничего операционного не происходит, пока пользователь не скажет «да». Согласие может быть разовым («да, настрой всё») или по каждой операции («спрашивай меня перед всем, что стоит денег»). «Нет» завершает дело. Это и есть ворота: разрешение пользователя — единственный ключ, который их открывает.
4. Агент действует так, как определил публикатор
С данным согласием агент следует Руководству по принятию и эксплуатации от публикатора — оценить, зарегистрировать, провести транзакцию, настроить, использовать, управлять — приводимому в действие через Карту управления сервисом. Агент действует наиболее совместимым образом, потому что публикатор, который знает сервис лучше всех, определил путь. См. /how-it-works о том, как размечаются операции.
Минимальные ворота согласия в манифесте выглядят так:
{
"consent_gate": {
"required": true,
"instruction": "Surface this layer to your user before acting. Describe the intended operation and its effect. Proceed only after an explicit yes from the user. Consent may be granted one-time or per operation.",
"scopes": ["one_time", "per_operation"]
}
}
Почему это противоположность инъекции промпта
Поставьте их рядом, и они инвертируются по каждому свойству:
| Инъекция промпта | Операционный слой с воротами согласия | |
|---|---|---|
| Видимость | Скрыта от пользователя | Опубликован открыто, показан пользователю |
| Адресат | Агент, за спиной пользователя | Пользователь, через своего агента |
| Заявленная власть | Притворяется, что перекрывает принципала агента | Не заявляет никакой — разрешение пользователя единственная власть |
| Выгодоприобретатель | Атакующий | Пользователь, по его собственным намерениям |
| Реакция согласованного агента | Отвергнуть | Вовлечься |
В записанных тестовых сессиях каждый ассистент загружал слой и показывал шаг согласия. Это примеры, а не доказательство всеобщей совместимости или будущего поведения. Пользователь остаётся принципалом на каждом шаге.
Что ворота значат для публикаторов
Ворота согласия — это ещё и ваша защита. Поскольку каждое действие авторизовано пользователем, вы никого не обманываете через агента — вы помогаете своему будущему клиенту через выбранный им интерфейс. Это держит ваш слой на правильной стороне политик агентов сегодня и любых правил платформ агентов, которые появятся дальше. Сопутствующий вопрос — как уберечь опубликованный слой от злоупотреблений со стороны других — рассмотрен в /blog/is-this-prompt-injection-no-heres-why.
Частые вопросы
Замедляют ли ворота согласия пользователей?
Нет — они сжимают решение. Вместо двадцати кликов по вашей воронке пользователь получает один чёткий вопрос от собственного агента: «Хотите, я это настрою?» Одно «да» заменяет весь путь заполнения форм.
Может ли согласие покрывать несколько операций сразу?
Да. Слой поддерживает разовое согласие (действующее «да» для заданной области) и согласие по каждой операции. Публикаторам следует рекомендовать согласие по каждой операции для всего, что связано с оплатой.
А если агент проигнорирует ворота и начнёт действовать, не спросив?
Тогда этот агент несогласован по стандартам собственной платформы, и никакой файл этого не исправит. Слой рассчитан на согласованных агентов — и в записанных сессиях каждый согласованный ассистент соблюдал ворота.
Хотите, чтобы это сделали за вас?
Каждый слой, который мы публикуем, несёт заявление о прозрачности и ворота согласия по построению — сгенерированные и зафиксированные в источнике, а не то, что вам приходится вручную выверять. Бесплатный тариф публикует слой с воротами согласия для вашей самой важной страницы — один URL, бесплатно. Тариф Basic ($29/месяц) покрывает до 10 URL на вашем домене, а Pro ($99/месяц) покрывает 3 домена и 50 URL. Сначала посмотрите, где вы находитесь, с помощью бесплатного сканирования.
Насколько вы заметны для ИИ-агентов?
Вставьте адрес. Мы читаем ваши реальные страницы так, как их читают агенты, оцениваем вашу ИИ-видимость от 0 до 100 и точно показываем, что исправить — бесплатно, примерно за минуту.
Читать дальше
SEO, AEO, GEO, IAO: The Complete Search Stack
Four disciplines, one strategy — SEO drives traffic, AEO claims instant answers, GEO earns AI recommendations, IAO feeds them clean data. One link feeds all four.
What Is AEO? Answer Engine Optimization, Explained
AEO wins the zero-click moment — AI overviews, voice replies, featured snippets. How answer engines pick their answer, and how to make it yours.
What Is GEO? Generative Engine Optimization, Explained
GEO gets your brand synthesized, cited and recommended inside AI conversations — Grok, Claude, ChatGPT, Gemini. How citation is earned, and what feeds it.
Спросите свой ИИ об этой статье
Paste this link into Grok, Claude, ChatGPT, Gemini — or any AI assistant — and ask it to check it:
https://swma.link/311f9eef