Agent Capability Recertification в 2026: как периодически пересматривать права агента, а не только выдавать их
Agent capability recertification в 2026: как регулярно подтверждать нужность и безопасность capability grants, чтобы права агента не разрастались из-за забытого прошлого.
Agent capability recertification в 2026 нужен потому, что даже capability с expiry не решают всю проблему. У части прав срок жизни длинный: weekly grants, tenant-specific access, broad tool bundles, privileged workflows. Со временем бизнес-контекст меняется, процессы переписываются, команды забывают, зачем конкретный агент вообще получил этот набор возможностей. Без recertification capability inventory начинает описывать историю старых решений, а не текущую потребность системы.
Recertification — это регулярная проверка: нужен ли агенту этот capability по-прежнему, в таком же объёме и на тех же условиях.
Самый вредный anti-pattern - хорошо настроить выдачу capability, но никогда не пересматривать уже активные grants. Тогда permission debt просто накапливается медленнее, но всё равно накапливается.
def needs_recertification(grant, now):
return grant["next_recertification_due"] <= now
Практический совет: capability governance становится зрелым не тогда, когда права аккуратно выдаются, а тогда, когда старые права системно исчезают, если они больше не нужны.