Агент в IDE получил права сотрудника: что с этим делать

Copilot получил managed-модели, песочницу и автоматическую SSO-авторизацию. Разбираем, как управлять кодирующим агентом как сотрудником с доступами.

  • Что изменилось
  • Проблема компаний: модель выбирают сами, доступы раздают по умолчанию
  • Как это работает технически
  • Что это значит для TTU

Что изменилось

  1. GitHub за три недели выпустил четыре обновления, которые по отдельности выглядят как строчки в changelog: управляемые модели по умолчанию в Copilot для JetBrains, локальная песочница для агентов, автоматизация SSO-авторизации для PAT и SSH-ключей, свежий CodeQL.

  2. Вместе они ставят перед руководителем разработки новую задачу: управлять агентом так же, как сотрудником с доступами. В Copilot для JetBrains администратор предприятия через managed settings выбирает модель агента, с которой начинается каждый новый диалог.

  3. Разработчик может переключить модель вручную в picker, но стартовую точку задаёт администратор. В недельном релизе от 21 сентября в Copilot появились Claude Opus 5.5, GPT-6 Sol, GPT-6 Luna и Grok 4.7.

  4. Доступ зависит от тарифа: Opus 5.5 и GPT-6 Sol доступны с Pro+, Luna и Grok 4.7 уже с Pro.

  5. Там же вышла локальная песочница в приложении Copilot.

  6. Она ограничивает доступ агента к файлам, сети и учётным данным.

  7. Третье обновление касается SSO-авторизации: администратор Enterprise Cloud может включить делегирование через GitHub Apps, установленные на уровне предприятия.

  8. Тогда классические PAT и SSH-ключи авторизуются в SSO-организациях автоматически, и разработчику не нужно делать это руками в каждой организации.

Проблема компаний: модель выбирают сами, доступы раздают по умолчанию

  1. Когда в компании появляется десяток моделей, каждый разработчик выбирает свою.

  2. Один берёт самую дорогую, другой самую быструю, третий ту, о которой прочитал вчера.

  3. Стоимость запроса, качество кода и риск утечки контекста меняются от человека к человеку, и директор по разработке не может спрогнозировать бюджет. С доступами та же история. В changelog про SSO сказано прямо: ручная авторизация по одной организации создаёт трение, и люди заводят долгоживущие токены, чтобы не перевыпускать их.

  4. Неудобный процесс сам порождает небезопасное поведение.

  5. Теперь добавьте агента, который читает файлы, ходит в сеть и использует те же токены. У долгоживущего PAT на машине разработчика появляется второй пользователь: он работает быстрее человека и не спрашивает, куда его пускают.

Как это работает технически

Три слоя закрывают три разных риска. Слой модели. Managed default задаёт стартовую модель для организации. Сильную модель оставляют для сложных задач, рутинные диалоги начинают на более дешёвой. Администратор принимает это решение один раз, и разработчикам не приходится повторять выбор в каждой сессии. Слой исполнения. Песочница определяет, что агент может достать.

Если он ограничен конкретными каталогами, списком сетевых адресов и набором секретов, ошибка в промпте или подменённая инструкция в чужом README обходится дешевле.

Это принцип наименьших привилегий, который мы применяем к сервисным учётным записям, теперь перенесённый на инструмент на ноутбуке разработчика. Слой проверки. CodeQL 2.27.2 остаётся статическим анализатором, который проверяет результат независимо от автора кода: человека или агента. Набор Default содержит 498 запросов безопасности по

CWE, Extended добавляет ещё 131 запрос и

CWE. В версии 2.27.2 появился разбор регулярных выражений std::regex в C++, модели SQL-инъекций для C API Comdb2 и улучшения для Go, Rust и JavaScript. Чем больше кода пишет агент, тем нужнее проверка по детерминированному правилу, а не второе мнение другой модели.

Оценить, где ИИ даст эффект в вашем процессе

Что это значит для TTU

Мы измеряем инструмент временем до результата (TTU, time to use)

Модель, которая за секунду выдала аккуратный diff, ничего не стоит, если следующие две недели служба безопасности выясняет, куда агент ходил и какими токенами пользовался.

Скорость считается до момента, когда изменение безопасно доехало до прода.

Поэтому управляемость сокращает TTU, хотя выглядит как ограничение.

Централизованная модель по умолчанию снимает споры о выборе.

Песочница избавляет от согласования каждого агента отдельно.

Автоматическая SSO-авторизация освобождает разработчика от ручной рутины и от соблазна завести вечный токен. За картинкой «разработчик открыл IDE и работает»

стоят настройки, которые кто-то должен продумать и поддерживать.

Что мы делаем у себя и в проектах клиентов

В AI-native разработке мы задаём агенту периметр до первой строчки кода

В интеграционных проектах на MCP это отдельные учётные данные под каждый сервер, короткий срок жизни токенов и журнал вызовов.

Запросы к моделям идут через LLM & Security Gateway: он фиксирует модель, объём контекста и данные, которые покинули контур. В проектах на Python, PHP, .NET и Node.js статический анализ в CI остаётся обязательным шагом, и код агента проходит его так же, как код человека.

Новая платформа для этого не нужна.

Нужен человек, который опишет политику, заложит её в конфигурацию и проверит, что она работает.

Вердикт

Через год компании будут отличаться не набором моделей, потому что набор у всех одинаков. Выиграют те, где агент работает в известных границах, с известной стоимостью и проверяемым результатом. Если ваш агент сегодня использует токен, срок жизни которого никто не помнит, у вас нет AI-стратегии. У вас есть сотрудник без должностной инструкции.

Обсудить статью: Агент в IDE получил права сотрудника: что…

Укажите email или телефон, чтобы мы могли вам ответить.

Отправить через: