Przegląd tygodnia W41, 2-8 października 2026: agenci AI wchodzą do SAP, UiPath i Snowflake szybciej, niż powstają ich zabezpieczenia.
Zestawiając ten tydzień, miałem przed oczami hamownię, na której samochód już kręci kołami, a obok ktoś jeszcze skręca zaciski hamulcowe. Tak dziś wygląda rynek agentów. UiPath łączy się ze Snowflake bez kopiowania danych, SAP kupuje graf pracy dla swoich agentów HR i publikuje oficjalną drogę, którą agenci spoza SAP mają wchodzić do systemu. W tym samym tygodniu badacze pokazują, że model decyzyjny Jev zdradza ukryte dane osobowe samym wyborem odpowiedzi, Apple zapowiada twardszą zgodę na pełny dostęp do dysku z powodu agentów, a Gartner przewiduje, że większość agentów budowanych przez inżynierów dostawców zostanie porzucona.
Hamulce da się dobudować - pod warunkiem że ktoś o nich myśli, zanim samochód zjedzie z hamowni na drogę.
1. UiPath i Snowflake: dane zostają na miejscu, agent przychodzi do nich
UiPath ogłosił 30 września dwukierunkową integrację ze Snowflake. UiPath Data Fabric czyta i modeluje dane bezpośrednio w Snowflake, bez kopiowania i przenoszenia. UiPath Cartographer i Delegate sięgają do Snowflake Cortex przez Integration Service. Użytkownik Snowflake CoCo może wywołać skille agentowe UiPath i uruchomić automatyzację prosto z platformy danych. Całość orkiestruje UiPath Maestro, a sam UiPath trafił do Snowflake Marketplace.
Lubię ten kierunek, bo rozwiązuje problem, który widzę w rozmowach o agentach: dział danych nie chce, żeby agent dostał kopię danych i żył własnym życiem poza politykami dostępu. Tutaj dane zostają tam, gdzie mają swoje uprawnienia i lineage, a ślad działań agenta zostaje w UiPath. Jest jednak druga strona. Automatyzację można teraz wyzwolić z platformy danych, więc przegląd bezpieczeństwa musi objąć oba kierunki: co Data Fabric czyta ze Snowflake i jakie uprawnienia mają skille UiPath wywoływane z CoCo. W naszych projektach UiPath przegląd AI Security jest obowiązkowy właśnie po to, żeby takie pytania padły przed uruchomieniem, a nie po pierwszym incydencie.
Źródło: komunikat UiPath „UiPath and Snowflake Announce Two-Way Integration Connecting Automation and Governed Data, Now Available on Snowflake Marketplace”, 30.09.2026 (przedruk Business Wire). Status: potwierdzone - odczyt 8.10.2026.

2. Połowa organizacji ma agentów w produkcji - według społeczności UiPath
UiPath zebrał w czerwcu i lipcu odpowiedzi 1226 osób budujących automatyzację i AI. 53 procent deklaruje agentów w produkcji: 30 procent w ograniczonej liczbie przypadków, 23 procent szeroko. Kolejne 23 procent jest na etapie pilotażu. Najczęściej wskazywaną barierą wejścia do produkcji jest bezpieczeństwo lub prywatność danych (40 procent), przed kosztem (39 procent) i trudnością wykazania ROI (31 procent). Tylko 7 procent nie widzi żadnej bariery.
Najciekawsza liczba siedzi jednak głębiej. W organizacjach, które używają agentów szeroko, w pełni udokumentowane i egzekwowane governance deklaruje 72 procent. W organizacjach na etapie oceny - 36 procent. Czytam to tak: firmy, które poszły z agentami najdalej, wcale nie odpuściły kontroli - w tej grupie pełne governance deklaruje dwa razy więcej organizacji. Ankieta nie mówi, co było pierwsze, ale pokazuje, że jedno idzie w parze z drugim. Uczciwie trzeba dodać zastrzeżenie: to badanie producenta, respondenci byli rekrutowani głównie kanałami UiPath, a 54 procent pochodzi z regionu Azji i Pacyfiku. Opisuje społeczność UiPath, nie cały rynek.
Źródło: UiPath, „2026 State of AI and Automation Professionals”, s. 15, 16, 26, 48-50. Status: dane zgodne z raportem; badanie producenta.

3. SAP przejmuje TechWolf: agent HR potrzebuje grafu pracy
SAP ogłosił 6 października umowę przejęcia belgijskiego TechWolf. Kupuje „context graph for work” - model zadań w stanowiskach, umiejętności ludzi i zewnętrznego rynku pracy, budowany z istniejących systemów HR. TechWolf ma stać się rdzeniem SAP SuccessFactors i warstwą, na której SAP Joule oprze decyzje w HR: rekrutację opartą na umiejętnościach, planowanie zasobów, przeprojektowanie ról. Warunki finansowe nie zostały ujawnione, zamknięcie planowane jest na czwarty kwartał.
Zwróciłem uwagę na jedno zdanie Manoja Swaminathana z SAP: graf „makes token usage more efficient, lowers the cost of deploying workforce agents”. To przyznanie wprost, że sam model językowy nie wystarcza i że koszt agenta zależy od jakości kontekstu pod nim. Do tego samego wniosku dochodzimy przy grafach wiedzy, z którymi pracujemy. Druga strona jest mniej przyjemna: graf umiejętności i zadań to dane osobowe pracowników - o tym, co robią i co umieją. Kto w SAP SuccessFactors zobaczy ten graf przez SAP Joule i z jakimi uprawnieniami, to pytanie do zespołu bezpieczeństwa SAP, zanim nowe produkty w ogóle trafią na rynek.
Źródło: SAP News Center, „SAP to Acquire TechWolf, Giving Enterprises Evidence-Based View of Work in the Age of AI”, 6.10.2026. Status: zapisane - komunikat w całości w naszej nocie.

4. SAP Architecture Center: oficjalna droga dla agentów spoza SAP
Przez ostatnie miesiące agenci spoza SAP wchodzili do systemów także przez nieoficjalne serwery MCP zbudowane nad OData. SAP Architecture Center opisuje teraz w referencyjnej architekturze „A2A and MCP for Interoperability”, jak ma to wyglądać według producenta. Są trzy ścieżki: Agent Gateway z protokołem A2A dla ruchu do agentów SAP Joule, MCP Gateway w SAP Integration Suite do wystawiania API SAP i spoza SAP jako narzędzi oraz A2A przez SAP Integration Suite, które przejmuje uwierzytelnianie, limity ruchu i monitoring.
Dobrze, że ta mapa powstała, bo daje punkt odniesienia w każdej rozmowie o architekturze. Czytając ją, zatrzymałem się jednak na zastrzeżeniu, które SAP umieścił na samej górze: część elementów nie jest jeszcze ogólnie dostępna, a dwukierunkowa komunikacja przez Agent Gateway z agentami firm trzecich i hostowanymi samodzielnie „is not yet supported”. Do tego Bring Your Own Agent obsługuje wyłącznie wiadomości tekstowe i 60 sekund oczekiwania w trybie synchronicznym. Projektując dziś agenta UiPath współpracującego z SAP Joule, trzeba więc oprzeć projekt na funkcjach dostępnych dziś. Zapowiedź bez daty nie jest funkcją, na której da się budować.
Źródło: SAP Architecture Center, „A2A and MCP for Interoperability”, aktualizacja 27.08.2026. Status: potwierdzone - odczyt 8.10.2026.

5. Jev kontra SAP RPT: kto ma podejmować małe decyzje w ERP
Niedawno pisałem, że Jev, model decyzyjny od TypeSafe, nie generuje tekstu, tylko zwraca typowaną decyzję z prawdopodobieństwem. Teraz badacze SAP opublikowali na SAP Community porównanie Jeva z SAP RPT-1.6, tabelarycznym modelem fundamentowym SAP. Według autorów na zadaniach typu „typed decisions” RPT-1.6 osiąga 76,75 procent wobec 72,70 procent Jeva 1.13.0. Na przydziale zgłoszeń z wewnętrznego systemu SAP różnica jest większa: 68,9 procent wobec 49,4 procent, przy 44 milisekundach wobec 322.
Te liczby trzeba czytać ostrożnie. Latencję RPT zmierzono bezpośrednio na GPU H200, bez wdrożenia produkcyjnego, a benchmarku zgłoszeń nie da się odtworzyć poza SAP. Ważniejszy od samego wyniku jest kierunek: SAP mówi klientom, że warstwa decyzyjna nie musi być osobnym modelem kupowanym obok ERP, bo model tabelaryczny w SAP już mówi tym językiem. Dla klientów SAP to realny wybór architektury - decyzje wewnątrz platformy albo obok niej - i warto go podjąć świadomie, z własnym pomiarem na własnych danych.
Źródło: J. von Rueden, M. Boerner, G. Schindler, „Jev vs. RPT: The Decision Layer Is Here, and RPT Already Speaks Its Language”, SAP Community, Technology Blog by SAP, 5.10.2026. Status: potwierdzone; liczby według autorów.

6. HoneySAP 0.2.0: wabik na podatność z oceną 9,9
OWASP wydał 6 października HoneySAP 0.2.0, honeypot emulujący usługi SAP. Nowa pułapka udaje bramkę SAP RFC Gateway: obsługuje handshake NWRFC SDK, pokazuje katalogi modułów funkcyjnych i przechwytuje poświadczenia. Najbardziej interesuje mnie jedna funkcja. Wywołania /SLOAE/DEPLOY dokumentacja HoneySAP rozpoznaje jako próby wykorzystania CVE-2025-42957 - wstrzyknięcia kodu ABAP w SAP S/4HANA z oceną CVSS 9,9, łatanego w SAP Security Patch Day w sierpniu 2025 roku.
Logika jest prosta i dlatego skuteczna. W normalnej pracy nikt nie wywołuje tego modułu z zewnątrz, więc każde wywołanie zarejestrowane w pułapce jest podejrzane i wskazuje na próbę wykorzystania znanej podatności. Łatanie i hardening to podstawa bezpieczeństwa SAP, ale nie mówią nic o tym, czy ktoś właśnie próbuje. Honeypot daje tę informację tanio. Narzędzie jest społecznościowe, bez wsparcia producenta, więc u klienta wymaga skanu repozytorium, izolacji i uzgodnienia z SOC, gdzie trafiają zdarzenia - tego nie przeskoczymy żadnym zachwytem.
Źródło: OWASP HoneySAP, wydanie v0.2.0, GitHub, 6.10.2026; NVD, CVE-2025-42957. Status: potwierdzone.

7. Decyzja Jeva zdradza ukryte dane: typowana odpowiedź nie chroni prywatności
Ten tekst zrobił na mnie w tym tygodniu największe wrażenie. Zespół Shanga Wanga opublikował 4 października na arXiv pierwsze systematyczne badanie bezpieczeństwa i prywatności Jeva jako warstwy decyzyjnej w aplikacji - na oficjalnym API i na lokalnym modelu NanoJev. Najbardziej zaniepokoił mnie wynik dotyczący prywatności. W zadaniu kierowania zgłoszeń do działów atakujący, który kontroluje tylko treść zgłoszenia i widzi tylko podjętą decyzję, odtwarzał ukryte w stanie aplikacji płeć, grupę wiekową, chorobę serca i pochodzenie etniczne. Wystarczyła para zapytań z odwróconym warunkiem: jeśli decyzja odwraca się razem z warunkiem, atrybut jest ustalony. Według autorów oficjalny Jev ujawnił w ten sposób wszystkie cztery atrybuty we wszystkich 200 testowanych stanach. Ukrycie prawdopodobieństw nic tu nie zmienia, bo informację niesie już sam wybór odpowiedzi.
Pozostałe wyniki układają się w ten sam obraz. Dwa ataki wstrzyknięcia zaprojektowane pod Jeva przestawiały jego decyzję na wybraną przez atakującego w co najmniej 97 procentach przypadków w każdym z trzech testowanych zadań. Lokalny model pobrany z publicznego repozytorium dało się zatruć tylnymi drzwiami, które w większości ustawień działały w ponad 89 procentach prób, a dokładność na zwykłych danych pozostawała prawie bez zmian. Z kolei 200 odpowiedzi Jeva wystarczyło, żeby wytrenować model zastępczy, który na tym samym zadaniu zgadzał się z nim w 92 procentach przypadków.
Wniosek wykracza poza Jeva i dotyczy każdego modelu, który podejmuje decyzje w procesie: typowana odpowiedź ogranicza format, ale nie wyciek. Autorzy zalecają oddzielenie zaufanego kontekstu aplikacji od danych od użytkownika, sprawdzenie decyzji na zaufanych danych i autoryzację przed wykonaniem akcji oraz ograniczenie pól wrażliwych, które w ogóle trafiają do modelu. Uważam, że to minimum dla każdego agenta, który decyduje na danych klientów albo pracowników.
Źródło: S. Wang, T. Zhu, H. Chen, J. Li, M. Yang, B. Liu, „Hidden Risks of Jev: An Empirical Study of Security, Privacy, and Dual Use”, arXiv:2610.04985, 4.10.2026. Status: potwierdzone w pełnym tekście; liczby według autorów, preprint bez recenzji.

8. Anthropic otwiera Red Team Access - za cenę retencji danych
Anthropic rozszerzył 6 października Cyber Verification Program do trzech poziomów dostępu. Defense Access obejmuje pracę defensywną: SOC, reagowanie na incydenty, analizę malware. Red Team Access zdejmuje blokady dla autoryzowanych testów penetracyjnych i red teamingu, ale tylko dla organizacji - indywidualni badacze nie mogą się ubiegać, a wniosek rozpatrywany jest kilka tygodni. Specialized Access jest dla wąskiej grupy testującej systemy krytyczne, z weryfikacją we współpracy z rządem USA; członkowie Project Glasswing trafiają do niego automatycznie.
Dla firmy robiącej pentesty to ciekawa propozycja: frontierowy model bez blokad w zakresie, do którego mamy autoryzację. Jest jednak warunek, który zmienia rachunek - retencja danych w programie jest obowiązkowa. Wyjątek jest wąski: do czasu uruchomienia Enterprise Frontier Safeguards organizacje, które mają dostęp do Claude Fable 5.1 albo Claude Mythos 5.1 z zerową retencją danych, mogą korzystać z programu również bez retencji. Przy testach u klientów, gdzie podpisujemy NDA i działamy w reżimie ISO 27001, każda decyzja o przesłaniu danych z testu do zewnętrznego dostawcy wymaga oceny bezpieczeństwa i zgody klienta. Dla nas to decyzja, którą rozważymy na spokojnie, nie odruch.
Źródło: Anthropic, „Expanding the Cyber Verification Program”, 6.10.2026. Status: potwierdzone.

9. OWASP FinBot: poligon, na którym wolno atakować agenta
OWASP przypomina w tym tygodniu o FinBot, celowo podatnej platformie agentowej nazwanej „Juice Shop for Agentic AI”. To system zarządzania dostawcami złożony z kilku agentów: onboarding, wykrywanie nadużyć, przetwarzanie faktur. Zadaniem jest go złamać - przez prompt injection, nadużycie narzędzi, eksfiltrację danych, a nawet zdalne wykonanie kodu. Wyzwania przyporządkowano do list OWASP Top 10 for LLM, Top 10 for Agentic Applications, CWE i MITRE ATLAS. Działa w przeglądarce, kod jest na GitHubie.
Platforma nie jest nowa, wystartowała wiosną. Wraca do mnie dlatego, że pasuje do tego tygodnia jak ulał. FinBot daje miejsce, w którym atak na agenta można przećwiczyć bez szkody, zanim zrobi to ktoś na prawdziwym systemie. Jeśli Wasz zespół wdraża agentów i nigdy nie próbował ich złamać, to dobry początek.
Źródło: OWASP GenAI Security Project, owasp-finbot-ctf.org; GenAI-Security-Project/finbot-ctf, GitHub. Status: potwierdzone.

10. Apple: agenci zmieniają rachunek ryzyka pełnego dostępu do dysku
Apple opublikował 2 października notę dla deweloperów o zmianach w Full Disk Access w macOS. Uzasadnienie zapisano wprost: „As AI agents become increasingly capable and autonomous, the risks associated with this level of access will grow substantially”. Apple zapowiada dodatkowe kontrole, przy których aplikacja dostanie pełny dostęp do dysku tylko po bardzo wyraźnym działaniu użytkownika.
Lubię takie ruchy, bo przenoszą dyskusję z poziomu deklaracji na poziom systemu. Agent, który jednym kliknięciem dostaje dostęp do całego dysku, widzi pocztę, dokumenty i klucze. Apple nie zakazuje tego dostępu, tylko robi z niego świadomą decyzję. Dokładnie to samo powinno dziać się w firmie: uprawnienia agenta to decyzja z właścicielem, nie domyślne ustawienie. Nota nie podaje jeszcze wersji systemu ani terminu, więc na razie to zapowiedź, nie zmiana do wdrożenia.
Źródło: Apple Developer News, „Updates to Full Disk Access in macOS”, 2.10.2026. Status: potwierdzone.

11. HyperFrames Studio: agent montuje, człowiek decyduje
HeyGen wypuścił na początku października HyperFrames Studio, desktopową aplikację na macOS i Linuksa, opisaną jako edytor wideo zbudowany dla agentów. Użytkownik opisuje film, a Claude Code albo Codex buduje pierwszą wersję. Potem obaj pracują na tej samej osi czasu: człowiek poprawia ręcznie, rysuje uwagi na klatce albo komentuje fragment, a agent nanosi zmiany.
To wycieczka poza SAP i bezpieczeństwo, ale dobrze ilustruje motyw tygodnia z innej strony. Agent robi pierwszą wersję w tempie, którego człowiek nie osiągnie, a człowiek zostaje przy decyzjach. Ten sam układ ról próbujemy budować w automatyzacji procesów. Jedno zastrzeżenie przed użyciem w firmie: aplikacja wymaga konta HeyGen, a dokumentacja nie mówi jasno, czy projekty i polecenia trafiają na serwery dostawcy. Przy materiałach firmowych to pytanie trzeba zadać pierwsze.
Źródło: HyperFrames Studio, dokumentacja HeyGen, odczyt 8.10.2026; heygen-com/hyperframes, GitHub. Status: potwierdzone.

12. OpenAI: odchodzą ludzie od bezpieczeństwa, a branża spiera się o tempo
Trzy wiadomości z ostatnich tygodni układają się w jeden obraz. 1 października media, za Wall Street Journal, podały, że OpenAI zwolniło trzech badaczy za naruszenie zasad dostępu do poufnych informacji; 8 października zwolnieni zaprzeczyli tym zarzutom. 3 października David Robinson, który przez trzy i pół roku przygotowywał w OpenAI raporty bezpieczeństwa do premier, odszedł z firmy i napisał w The Atlantic, że jej kultura „is broken”. W tle toczy się pozew zbiorowy, w którym konsumenci zarzucają Anthropic, OpenAI, Google i SpaceXAI zmowę w celu spowolnienia rozwoju AI - to twierdzenia powodów, sprawa jest nierozstrzygnięta. A we wrześniu Sam Altman poparł esej Dario Amodeia o potrzebie kontrolowania tempa rozwoju.
Nie wyrokuję, kto ma rację. Wyciągam inny wniosek: laboratoria jednocześnie mówią o spowolnieniu, są pozywane za spowalnianie i tracą ludzi od bezpieczeństwa. Bezpieczeństwo agenta w firmie nie może więc opierać się na deklaracjach dostawcy modelu. Musi stać na tym, co kontrolujecie sami: uprawnieniach, procesie, logach i przeglądzie przed wdrożeniem.
Źródła: TechCrunch, 3.10.2026 i 8.10.2026; Decrypt za WSJ, 1.10.2026; Bloomberg Law, 18.09.2026 (Buist v. Anthropic PBC, N.D. Cal.); NBC News, 12.09.2026. Status: potwierdzone prasowo; pozew nierozstrzygnięty.

13. Gartner: 70 procent porzuci agentów zbudowanych przez inżynierów dostawcy
Gartner przewiduje, że do 2028 roku 70 procent przedsiębiorstw porzuci systemy agentowe zbudowane przez inżynierów dostawcy wdrożonych u klienta - w modelu nazywanym forward-deployed engineering. Jako powód Gartner podaje rosnące koszty i brak możliwości samodzielnego rozwijania takich systemów przez klienta.
Muszę tu powiedzieć wprost, że mam w tym interes - SNOK jest firmą wdrożeniową, budujemy agentów u klientów. Właśnie dlatego tę prognozę traktuję poważnie. Agent, którego klient nie umie sam utrzymać, zmienić i zrozumieć, jest długiem, który rośnie z każdą zmianą procesu. Dlatego uważam, że przekazanie wiedzy i dokumentacja muszą być częścią zakresu wdrożenia od pierwszego dnia. Kompetencja musi zostać u klienta, inaczej agent nie przetrwa najbliższego przeglądu budżetu.
Źródło: The Register, Dan Robinson, „7 in 10 enterprises expected to abandon vendor-built agentic AI by 2028”, 30.09.2026; komunikat Gartnera z 29.09.2026. Status: potwierdzone.

14. Mistral Large 4 po polsku: suwerenność to nie to samo co kompetencja
Mistral udostępnił 6 października w publicznej wersji zapoznawczej Mistral Large 4, model z bilionem parametrów, z czego 52 miliardy aktywne, pod hasłem „Forged in Europe. Built for AI sovereignty”. W polskim benchmarku PLCC, który mierzy kompetencje językowe i kulturowe, Mistral Large 4 ma średnią 68,17. Bielik-11B-v3.0-Instruct ma 70,67, PLLuM-12B w wariancie nc-chat-250715 - 69,67. Poprzednia wersja Mistrala, Large 2512, też miała 70,67.
To ważny sygnał. Europejski model nie jest automatycznie dobrym modelem dla polskiego klienta. Na tym teście mały polski model ma wynik wyższy niż europejski flagowiec i równy poprzedniej wersji tego flagowca. Zastrzeżenie: przewaga dotyczy najlepszych wariantów Bielika i PLLuM, inne warianty wypadają słabiej. Przy wyborze modelu do wdrożenia lokalnego liczy się pomiar na własnych zadaniach po polsku. Flaga na komunikacie niczego tu nie przesądza.
Źródła: Mistral AI, „Mistral Large 4”, 6.10.2026; ranking PLCC (sdadas/plcc, Hugging Face), dane z 6.10.2026. Status: potwierdzone; średnie policzone z danych rankingu.

Hamulce, które da się zamontować od razu
Z tego tygodnia biorę jedną praktyczną listę. Uprawnienia agenta to decyzja z właścicielem. Decyzję modelu sprawdzamy na zaufanych danych przed wykonaniem akcji, a pola wrażliwe ograniczamy do niezbędnych. Przegląd bezpieczeństwa obejmuje oba kierunki integracji. Kompetencja do utrzymania agenta zostaje u klienta. Model wybieramy pomiarem na własnych danych.
Przegląd tygodnia SNOK · W41 · 2-8 października 2026
Całe wydanie w jednym pliku
PDF, siedemnaście stron, około 2 MB - bez formularza i bez podawania danych. Wersja do przekazania dalej w zespole albo do przeczytania w telefonie.
Pobierz wydanie W41 (PDF)Jeśli wdrażacie agentów w SAP albo UiPath i chcecie sprawdzić, gdzie Wasze hamulce są jeszcze w budowie, zajrzyjcie do naszej oferty AI Security, bezpieczeństwa SAP i LLM on-premise. Pytania: office@snok.ai.
Jacek Bugajski, CEO SNOK
