Przejdź do treści

Przegląd tygodnia W39: kto podpisuje decyzję agenta

Dziesięć pozycji z okna 18-24.09.2026: agent AI jako uprzywilejowany aktor w SAP, mitygacja przed poprawką, premiery UiPath FUSION 2026, nadzór nad agentami w kwadrancie Gartnera, Claude Opus 5.5 i decyzje typowane.

Dziesięć pozycji z tygodnia 18-24 września 2026, z komentarzem, co każda zmienia w Waszych systemach.

UiPath przeniósł na FUSION 2026 do ogólnej dostępności narzędzia, które do niedawna miały status preview. Anthropic obniżył cenę modelu klasy frontier. Agenci coraz częściej działają na produkcji i dostają uprawnienia do systemów firmy.

W dziesięciu pozycjach tego tygodnia wraca jedno pytanie: agent, model albo narzędzie proponuje - kto tę propozycję zatwierdza i gdzie zostaje ślad. Współzałożyciel SecurityBridge nazywa to zasadą „human in the lead”. Daniel Dines, założyciel UiPath, stawia to jako warunek wdrożenia. Praktycy modelu Jev zapisują to jako regułę, że model proponuje, a kod decyduje.

1. Agent AI w SAP to uprzywilejowany aktor

Ivan Mans, współzałożyciel SecurityBridge, opublikował 10 września w Forbes Technology Council tekst o agentach AI jako nowej powierzchni ataku w SAP. Teza brzmi: agent w SAP S/4HANA, SAP BTP czy SAP Joule działa wewnątrz zaufanych przepływów, z poświadczeniami nadanymi w dobrej wierze. Pytanie przestaje brzmieć „czy wpuścimy atakującego”, a zaczyna „co agent w środku może zrobić i czy potrafimy to udowodnić”.

Autor opisuje trzy wzorce ryzyka. Pierwszy: prompt injection przenosi się do wnętrza granicy zaufania, bo agent czyta dane, które ktoś mógł spreparować. Drugi: eskalacja uprawnień przestaje być zdarzeniem i staje się stanem - agent łączący wiele wywołań API składa poziom dostępu, którego nie dostał żaden człowiek. Trzeci: łańcuch dostaw oprogramowania obejmuje artefakty wygenerowane i skonfigurowane przez AI.

Odpowiedź, którą proponuje, leży w warstwie aplikacji, nie modelu: samoochrona aplikacji monitorująca działania inicjowane przez agenta, bezpieczeństwo API z zasadą najmniejszych uprawnień i analiza składu oprogramowania obejmująca kod z AI. Guardraile modelu ograniczają to, co agentowi się każe, a nie to, do czego przejęty agent ma dostęp. Do tego zasada „human in the lead”: agent przygotowuje, a działanie o skutkach autoryzuje nazwany człowiek, który podpisuje ślad audytowy.

Co z tego wynika: artykuł kończy się pytaniem dla zarządu, które warto zadać przed każdym wdrożeniem agenta na danych SAP: które decyzje pozwalamy AI podejmować na produkcji i kto je podpisuje. Według autora odpowiedź „nie wiemy” oznacza, że wdrożenie nie jest gotowe.

Źródło: Ivan Mans, „Agentic AI Is The New Attack Surface: How Can SAP Application Security Teams Repel It?”, Forbes Technology Council, 10.09.2026. Status: potwierdzone - artykuł otwarty 24.09.2026, trzy wzorce ryzyka, zasada i pytanie dla zarządu zgodne z tekstem.

Ramię robota pracuje wewnątrz zamkniętej klatki serwerowej, z jego przegubu zwisa identyfikator dostępu na smyczy, a krzesło nadzorcy stoi puste

2. Najpierw mitygacja, potem poprawka

W wywiadzie dla TechIntelPro z 21 września Ivan Mans przestawia rozmowę o bezpieczeństwie SAP z widoczności na redukcję ryzyka. Punktem wyjścia jest priorytet według wykorzystywalności, a nie według oceny CVSS. Luka z oceną 9,8 w nieużywanym komponencie bez ekspozycji jest mniej pilna niż luka z oceną 7,0 na bramie Fiori wystawionej do internetu i wykorzystywanej w praktyce.

Kolejność pracy, którą proponuje: najpierw mitygacja - wirtualna łata, ograniczenie usługi ICF, blokada destynacji RFC, zaostrzenie autoryzacji - a dopiero potem właściwa poprawka z testami regresji. Według rozmówcy mitygacja często usuwa 80 procent ryzyka w ciągu godziny, bez dotykania kodu i transportów. Rozmówca zaznacza też, że większość podatności SAP zostawia przy wykorzystaniu ślady, więc monitoring pozwala zaplanować poprawkę na okno serwisowe zamiast na noc.

Detekcja w SIEM, zgłoszenie w ServiceNow, poprawka w SAP - trzy narzędzia i trzy osoby do zamknięcia jednego ustalenia. Mans nazywa to problemem własności. Druga obserwacja: RISE zmienia to, kto prowadzi system, a nie to, kto ponosi skutki incydentu.

Co z tego wynika: zanim kupicie kolejne narzędzie detekcji, ustalcie, kto jest właścicielem zamknięcia ustalenia od alertu do poprawki. Bez tego szybsza detekcja daje tylko dłuższą kolejkę.

Źródło: „How Do You Turn SAP Security Visibility Into Real Risk Reduction?”, TechIntelPro, rozmowa z Ivanem Mansem, 21.09.2026. Status: potwierdzone - wywiad otwarty 24.09.2026. Liczba 80 procent to deklaracja rozmówcy, nie pomiar.

Stalowa opaska naprawcza na rurze pod ciśnieniem, obok na wózku leży nowy odcinek rury przygotowany na okno serwisowe

3. Pakiet ABAP na dysku, system SAP nietknięty

abap-adt-cli to otwarte narzędzie wiersza poleceń, które pobiera cały pakiet ABAP na laptopa jako zwykłe pliki, pozwala edytować go dowolnym narzędziem i przesyła zmiany z powrotem do systemu w ramach wskazanego transportu. Działa na ADT REST API, z którego korzysta Eclipse, więc według autora w systemie SAP nie trzeba niczego instalować. Wymaga systemu z włączonym ADT (według autora to standard w SAP NetWeaver i SAP S/4HANA) oraz użytkownika z uprawnieniem S_DEVELOP.

Dwa szczegóły mają znaczenie w pracy zespołowej. Edycja jednej metody zapisuje w transporcie wpis tej metody, a nie blokadę całej klasy, więc druga osoba może pracować nad inną metodą w swoim transporcie. Według README hasło trafia do pęku kluczy systemu operacyjnego, nigdy do pliku.

Autor deklaruje też, że źródło nie przechodzi przez model, transfer to zwykłe HTTPS między komputerem a systemem SAP, a asystent AI czyta pliki z dysku. To brakujące ogniwo między agentem kodującym a systemem SAP - kod leży lokalnie.

Co z tego wynika: uprawnienie S_DEVELOP i zapis do transportu z laptopa to realna zmiana powierzchni ryzyka. Zanim narzędzie trafi do zespołu, właściciel systemu musi to zatwierdzić, a kod narzędzia przejść przegląd - to projekt jednego autora, bez wsparcia producenta.

Źródło: repozytorium vaibhavgoel-github-1986/abap-adt-cli na GitHub, README, odczyt 24.09.2026. Status: potwierdzone co do opisu w dokumentacji; narzędzia nie uruchamialiśmy. Repozytorium założone 13.09.2026, licencja MIT według README (bez osobnego pliku licencji).

Dłoń w rękawicy wysuwa tacę z komponentami przez stalową śluzę podawczą w ścianie pomieszczenia czystego na blat obok zamkniętego laptopa

4. Agent jako zasób do odtworzenia

Help Net Security publikuje co tydzień przegląd premier produktów bezpieczeństwa. W wydaniu z 18 września cztery z sześciu pozycji dotyczyły agentów AI jako osobnego zasobu. Cohesity Agent Resilience odkrywa, chroni i odtwarza infrastrukturę stojącą za agentami. Akuity Agentic Control Plane nadaje agentom kontekst operacyjny i uprawnienia w procesie dostarczania oprogramowania. Tuskira Vector prowadzi autonomiczny red teaming zewnętrznej powierzchni ataku. Dataminr Advanced for Corporate Security stosuje agentowe AI w ochronie ludzi, lokalizacji i operacji.

Wzorzec jest czytelny: agent przestał być funkcją w narzędziu bezpieczeństwa i stał się czymś, co trzeba spisać, objąć uprawnieniami, chronić i umieć przywrócić. Kopia zapasowa przestaje dotyczyć samych danych.

Co z tego wynika: plan ciągłości działania, który nie mówi, jak przywrócić agenta po przejęciu albo awarii, ma lukę. Spis agentów, ich uprawnień i zależności idzie przed wyborem produktu - bez niego nie wiadomo, co chronić.

Źródło: Help Net Security, „New infosec products of the week: September 18, 2026”, 18.09.2026. Status: potwierdzone - lista produktów zgodna ze źródłem. Określenie „nowa kategoria” to nasza obserwacja z jednego tygodnia premier, nie ocena produktów.

Dwa identyczne ramiona robotów w celi produkcyjnej, jedno pracuje przy linii, drugie czeka w ochronnym stelażu jako rezerwa

5. UiPath FUSION 2026: z pilotażu na produkcję

Na konferencji UiPath FUSION 2026 w Las Vegas UiPath ogłosił 23 września ogólną dostępność kilku produktów, które do tej pory miały status preview. UiPath Cartographer tworzy i utrzymuje mapę pracy firmy (Map of Work) na podstawie dokumentów, systemów i ludzi, a każdy fakt w mapie ma źródło i osobę weryfikującą. W Cartographer działa Process Atlas z 83 procesami zatwierdzonymi przez ekspertów w siedmiu branżach. Ogólnie dostępne są też UiPath for Coding Agents oraz UiPath Delegate, opisywany przez producenta jako nadzorowany agent na pulpicie do zadań, które ludzie wykonywaliby ręcznie.

Maestro dzieli się na dwa produkty: Maestro Orchestrate dla procesów długotrwałych i Maestro Automate dla krótkich przepływów agentów i API. Automate jest dostępny w Automation Cloud, w planach Community i płatnych; dostępność w Automation Suite producent podaje jako do potwierdzenia. Automation Suite dostaje pełny stos agentowy na Linuksie, także on-premises.

Drugi obszar ogłoszeń dotyczy nadzoru nad agentami. Model Hub pokazuje, jakie modele są używane, gdzie i jak trasowane. Runtime Checker sprawdza zachowanie agenta wobec polityk w trakcie działania. Do tego guardrail LLM-as-Judge, Compliance Packs mapujące standardy regulacyjne na kontrole oraz polityki tożsamości i dostępu. Decision Ledger, czyli rejestr decyzji z produkcji, pozostaje w preview i w planach rozwoju, bez daty ogólnej dostępności.

Daniel Dines w artykule z tego samego dnia stawia warunek wprost: bez odpowiedzialnego właściciela mapy pracy nie ma wdrożenia agentowego.

Co z tego wynika: rozmowa o automatyzacji agentowej przesuwa się z pytania „czy to działa” na pytanie „kto jest właścicielem mapy i kto podpisuje decyzję agenta”. Warunki licencyjne i dostępność w regionie UE wymagają osobnego sprawdzenia - ogłoszenie ich nie przesądza.

Źródła: UiPath, „The biggest product announcements from UiPath FUSION 2026” i komunikat prasowy o aktualizacjach platformy, 23.09.2026; strona produktu Maestro Automate; Daniel Dines, „Every company already has a map of work. Most can’t see it.”, LinkedIn, 23.09.2026. Status: potwierdzone u producenta 24.09.2026. Ogólna dostępność Maestro Orchestrate nie jest w tych materiałach ogłoszona - piszemy tylko o podziale produktu.

Dłoń kładzie ostatni element na szczegółowej makiecie całego zakładu, a za przeszkloną ścianą widać prawdziwy zakład

6. Nadzór nad agentami jako kryterium kategorii

14 września Gartner opublikował Magic Quadrant for Business Orchestration and Automation Technologies i ocenił 20 dostawców. UiPath znalazł się w ćwiartce liderów - o samym wyróżnieniu pisaliśmy w osobnym wpisie.

Dla tego wydania ważniejsza jest definicja kategorii. BOAT to według Gartnera skonsolidowana platforma, która orkiestruje i automatyzuje procesy oraz zadania o różnym stopniu autonomii i złożoności. Warunkiem jest natywna orkiestracja agentów AI, nadzór nad nimi i koordynacja wielu agentów naraz, przy łączności przez Model Context Protocol, API i interfejs użytkownika.

Co z tego wynika: nadzór nad agentami nie jest dodatkiem do platformy, tylko progiem wejścia do kategorii. Przy wyborze platformy do automatyzacji agentowej pytajcie najpierw o nadzór - kto widzi, co agent zrobił, kto może go zatrzymać i gdzie zostaje ślad - a dopiero potem o liczbę funkcji.

Źródło: Gartner, „Magic Quadrant for Business Orchestration and Automation Technologies”, 14.09.2026, licencjonowany przedruk (odczyt 19.09.2026). Status: potwierdzone.

GARTNER is a registered trademark and service mark, and MAGIC QUADRANT is a registered trademark of Gartner, Inc. and/or its affiliates in the U.S. and internationally and are used herein with permission. All rights reserved. Gartner does not endorse any vendor, product or service depicted in its research publications and does not advise technology users to select only those vendors with the highest ratings or other designation. Gartner research publications consist of the opinions of Gartner’s research organization and should not be construed as statements of fact. Gartner disclaims all warranties, expressed or implied, with respect to this research, including any warranties of merchantability or fitness for a particular purpose.

Obrotnica w nowej lokomotywowni, od której promieniście rozchodzą się tory, pomost ustawia jedną lokomotywę na przypisany tor

7. Claude Opus 5.5 i tańszy długi kontekst

22 września Anthropic wypuścił Claude Opus 5.5. Cennik API w dokumentacji producenta: 4 USD za milion tokenów wejścia i 20 USD za milion tokenów wyjścia, wobec 5 i 25 USD dla Claude Opus 5 - w obu przypadkach o 20 procent mniej. Kontekst miliona tokenów jest w cenie standardowej.

Największa zmiana dotyczy odczytu z bufora podręcznego: 0,20 USD za milion tokenów wobec 0,50 USD, czyli o 60 procent mniej. Tanieją więc przede wszystkim długie sesje agentowe, w których ten sam kontekst wraca w każdym kroku. Anthropic podaje dodatkowo, że w jego testach koszt typowych zadań spada o około 40 procent, bo model zużywa mniej tokenów - to pomiar producenta, nie nasz.

Co z tego wynika: tańszy model frontier oznacza więcej agentów w produkcji, a więc więcej decyzji, które ktoś musi podpisać. Przesuwa się też próg opłacalności modeli lokalnych przy obciążeniach z długim, powtarzanym kontekstem - rachunek trzeba policzyć od nowa.

Źródła: Anthropic, cennik w dokumentacji platformy Claude, odczyt 24.09.2026; strona premiery Claude Opus 5.5, 22.09.2026. Status: ceny i data premiery zostały potwierdzone u producenta; różnice procentowe przeliczyliśmy w tej sesji.

Dwa silniki elektryczne na stole probierczym w nowym laboratorium, starszy duży i nowszy, bardziej zwarty, z zapaloną bursztynową kontrolką

8. Model proponuje, kod decyduje

15 września TypeSafe AI wyszedł z trybu stealth z rundą 40 mln USD prowadzoną przez DCVC i modelem Jev. To model klasy „System One”: przyjmuje nieustrukturyzowany stan i zwraca typowaną decyzję z rozkładem prawdopodobieństwa - wybór z zamkniętej listy, ocenę według zdefiniowanych kryteriów albo prawdopodobieństwo, że zdanie jest prawdziwe. Nie generuje tekstu. Producent podaje 70-500 ms na całe zapytanie i cenę 42 USD za miliard tokenów wejścia.

W tydzień po premierze powstała fala otwartych implementacji tej samej idei, także do uruchomienia lokalnie na Apple Silicon, oraz narzędzi na API, między innymi do kompaktowania kontekstu asystentów kodujących. Najczęściej wskazywane zastosowania to trasowanie zapytań i modeli, kontrola pobierania w RAG, przestawianie kolejności wyników, eskalacja do człowieka i wybór kolejnego kroku agenta. Wspólny mianownik: to decyzje, nie teksty.

Nota inżynierska o budowie systemów na Jevie formułuje zasadę: model proponuje gałąź, kod decyduje, czy wolno ją wykonać. Progi pewności zależą od konsekwencji decyzji - etykieta niskiego ryzyka może przejść automatycznie, a publikacja, płatność, usunięcie danych i wysyłka wiadomości wymagają kontroli deterministycznych, często zatwierdzenia przez człowieka. Prawdopodobieństwo nigdy nie omija uprawnień, budżetów ani limitów.

Co z tego wynika: duża część tego, co agent robi między wywołaniami narzędzi, to decyzje, za które płacimy dziś jak za pisanie. Ważniejsza od ceny jest jednak zasada podziału odpowiedzialności - daje się zapisać jako wymaganie w architekturze agenta niezależnie od tego, jaki model wybierzecie. To, że model nie generuje tekstu, wyklucza błędy typu, nie błędy osądu.

Źródła: TypeSafe AI, komunikat z 15.09.2026 i strona produktu; nota robocza „Jev Engineering”, wrzesień 2026. Status: runda, założyciele, cena i opóźnienie potwierdzone u producenta 24.09.2026 jako jego deklaracje; relacje użytkowników o kosztach i przyspieszeniach nie weszły do wpisu, bo nie są zmierzone niezależnie.

Szybki sorter paczek w nowym centrum logistycznym, ramię zwrotnicy kieruje jedno pudełko na boczny tor, pozostałe jadą prosto

9. Decyzje typowane bez wysyłania danych

Demonstracja „Parallel Constrained Decoding” na Hugging Face pokazuje ten sam mechanizm w wersji lokalnej. Silnik oparty na MLX ocenia wszystkie pola schematu JSON jednocześnie, zamiast generować tokeny po kolei. Autor podaje pomiary na Apple M4 Max z modelem Qwen2.5-1.5B w kwantyzacji czterobitowej: 75 ms zamiast 420 ms przy trasowaniu oszustw w fintechu i 68 ms zamiast 380 ms przy audycie bezpieczeństwa kodu, w obu przypadkach dla czterech pól. Przy schemacie z 28 polami przyspieszenie rośnie do około siedmiokrotnego. Do tego pełna poprawność składniowa schematu i ocena pewności dla każdego pola.

Decyzję typowaną da się policzyć w całości na komputerze, bez wysyłania treści do zewnętrznego API. To ścieżka dla danych, które nie mogą wyjść poza organizację.

Co z tego wynika: przyspieszenie dotyczy mechaniki dekodowania, nie jakości osądu. Mały model dostrojony do instrukcji to nie model wyspecjalizowany w decyzjach - czas i trafność trzeba zmierzyć osobno, na przykładach z Waszego zastosowania.

Źródło: „Parallel Constrained Decoding”, Hugging Face Spaces (drinkmoonshine), karta modelu i README, odczyt 24.09.2026, licencja Apache 2.0. Status: liczby zgodne ze źródłem; to pomiary autora demonstracji, niezależnie niepotwierdzone.

Zbliżenie na dziesiątki złoconych igieł testowych dociskających jednocześnie zieloną płytkę drukowaną

10. Otwarte wagi, licencja badawcza

20 września zespół Qwen wydał Qwen-Image-2.1, jeden model do generowania i edycji obrazów. Część wizualna ma 7 mld parametrów, enkoder tekstu to Qwen3-VL 8B, model obsługuje natywną przezroczystość i do dziesięciu obrazów referencyjnych. Kwantyzacje przygotowane przez społeczność uruchamiają go według autorów na karcie z 12 GB pamięci.

Licencja to Qwen Research License, która w klauzuli o zakresie użycia dopuszcza wyłącznie cele niekomercyjne i wymaga osobnej licencji komercyjnej od producenta. Grafika marketingowa, okładka wpisu czy ilustracja oferty są użyciem komercyjnym. Wyniki porównawcze publikuje sam zespół Qwen we własnym benchmarku - to nie jest pomiar niezależny, więc go nie przytaczamy.

Co z tego wynika: „otwarte wagi” nie znaczą, że decyzja o użyciu w firmie należy do Was. Licencję czytamy przed testem, nie po wdrożeniu. To nie jest porada prawna - treść licencji interpretuje prawnik.

Źródła: karta modelu Qwen/Qwen-Image-2.1 na Hugging Face, repozytorium QwenLM i plik licencji (data wydania 20.09.2026), odczyt 24.09.2026. Status: potwierdzone.

Profesjonalna kamera filmowa na stole studyjnym, przypięta do blatu stalową linką zabezpieczającą

Jedno pytanie na ten tydzień

Z dziesięciu pozycji tego tygodnia wynika jeden krok do wykonania przed produkcją: przypisać każdej decyzji agenta nazwanego właściciela. Nie zespołowi, nie dostawcy platformy, tylko osobie, która wie, co agent może zrobić, może go zatrzymać i odpowiada za ślad jego działań. Brak takiej listy potrafi wyjść dopiero przy pierwszym audycie albo incydencie.

Jak pomagamy: w ofercie SNOK znajdziecie ocenę bezpieczeństwa agentów AI, ochronę SAP z SecurityBridge oraz wdrożenia UiPath Maestro. Porozmawiajmy o Waszym przypadku.

Spodobał się artykuł? Proszę podać go dalej:

Skontaktuj się z nami