Due diligence AI-агентов

Вы проверяете каждого сотрудника. А AI-агента, которому доверили почту, CRM и файлы, не проверил никто.

AI-агент — это цифровая идентичность, способная действовать. Он получает разрешения уровня сотрудника без какой-либо предварительной проверки. ProfCheck — независимая третья сторона, которую вы нанимаете, чтобы проверить его до запуска, с проверкой аналитиком, так же как мы проверяем людей.

ProfCheck AI agent screening: an AI agent passing a verification gate beside an AI Agent Dossier listing origin, permissions, external connections and security risk.
Пробел

Три причины, почему вашего агента на самом деле никто не проверил.

Любой инструмент внутренний

Рынок полон ПО, которое вы запускаете на собственных агентах. Ни одно из них не является независимой проверкой агента, созданного кем-то другим.

Самовыданный паспорт не проверка

Удостоверение, которое оператор выдаёт своему агенту, — это самодекларация. Это противоположность тому, чтобы внешняя сторона проверила, что агент действительно может сделать.

Фактические разрешения шире заявленных

«Никогда не отправляет письма» — это инструкция, а не разрешение. Если scope позволяет отправку, одна внедрённая строка сводит обещание на нет.

Для кого это

Для команды, которая выдаёт агенту доступ.

Безопасность, GRC и закупки

Те, кто подключает стороннего AI-агента и отвечает за то, к чему он получает доступ.

Агенты, подключённые к реальным системам

Агенты, подключённые к почте, CRM, финансам или файловым системам, работающие с живыми данными.

Этап онбординга поставщика

Шаг перед подключением агента и продления киберстрахования, которые требуют оценку рисков в деле.

Аудит и надзор совета директоров

Аудит DORA или рисков третьих сторон, или совет директоров, спрашивающий, была ли проведена due diligence до внедрения.

Что мы проверяем

Всю операционную сущность, а не только модель.

Permission Intelligence

Фактические возможности против заявленной цели. Каждый инструмент и scope классифицируются по восьмиступенчатой лестнице автономности, от чтения до авторизации.

Permission Attack Graph

Цепочки от недоверенного ввода, входящего письма или загруженной веб-страницы, к действию, которое отправляет, записывает или передаёт, с мерами, которые действительно работают.

Поставщик и цепочка поставок

Кто стоит за агентом: его создатель, поставщик модели, серверы MCP и сторонние инструменты, и кто может изменить их после проверки.

Семь доменов риска

Идентичность, разрешения, автономность, цепочка поставок, раскрытие данных, поведение и мониторинг, сведённые в один профиль риска.

В соответствии с указанными стандартами

Сопоставлено с OWASP Agentic Top 10, NIST AI RMF и CSA Agentic IAM, аналогом санкционных и наблюдательных списков в мире агентов.

Как это работает

От манифеста к решению, за дни.

1. Вы передаёте нам Manifest

OAuth scopes, инструменты, серверы MCP, System Prompt и краткое описание сценария использования.

2. Мы сопоставляем фактическое с заявленным

И строим Permission Attack Graph цепочек, пересекающих границу доверия.

3. Аналитик проверяет и оценивает

Семь доменов риска по OWASP, NIST и CSA, каждый вывод привязан к своему основанию.

4. Вы получаете отчёт для принятия решения

Профиль риска, рекомендации по сокращению разрешений и Agent Passport на одной странице.

  • Доставка в течение нескольких рабочих дней
  • Зашифрованный PDF, один пароль на отчёт
  • Только статический анализ. Мы никогда не запускаем вашего агента или его учётные данные
  • Ни один отчёт не выходит без проверки аналитиком
Что вы получаете

Отчёт, на который можно опереться.

  • Профиль риска агента по семи доменам, оценка от 0 до 100 с уровнем риска
  • Permission Attack Graph с цепочками, которые важны
  • Критические выводы, выделенные отдельно
  • Конкретные рекомендации по сокращению разрешений
  • Agent Passport на одной странице, который сопровождает агента

ProfCheck предоставляет доказательства и рекомендации. Решение подключать ли агента и с какими разрешениями остаётся за вами.

Прежде чем выдать доступ следующему агенту, проверьте его.

Опишите вашего агента и его доступ, и мы определим проверку.