---
packet: P22-AGENT-INFRA
date: 2026-09-24
---

# Заметки пакета P22-AGENT-INFRA

## Предварительная сверка с реестрами (до поиска)

Проверены `W/known-urls-v0.2-v1.0.txt`, `W/known-sources-v0.2.json`, `W/known-e4-cases.json`, `W/known-url-map.jsonl` на предмет уже известных материалов по теме (SAP/Salesforce/ERP/агенты/инциденты/откаты). Также прочитаны `cards.jsonl` пакетов P17-E2E, P03-MFG-GLOBAL, P15-MFG-2, P19-OPM-PDCA, P18-OPM-ROLES (смежные по теме в этой итерации) — пересечений по организациям не найдено. P21-AGENT-ECON на момент начала работы — без карточек (в работе), пересечений не проверял повторно.

Не дублировал: Lifetime Products / National Gallery Singapore / Ferrero (P17-E2E); Toyota / POSCO / Michelin (P03-MFG-GLOBAL); BASF / Dow / Northvolt / Bosch (P15-MFG-2); Celonis / Toyota O-Beya / Theory of Constraints / Kaizen / SAP Signavio (P19-OPM-PDCA); McKinsey/BCG/Gartner/Frontier Firm/AI CoE подходы (P18-OPM-ROLES).

**Важное наблюдение:** 4 из 5 найденных практик оказались уже известны по `known-url-map.jsonl` как case из реестра v0.2/v1.0 (Replit/SaaStr = E2-FAIL-CASE-011; BNY = E2-FIN-IT-CASE-002; Mizuho Dify Enterprise = E2-APAC-CASE-006; Woolworths Olive = IND-RETAIL-CASE-006). По каждой карточке зафиксировал `novelty: updated` с `prior_id` и явно указал в `next_action`, какое именно новое содержание добавлено (независимая перепроверка, вторая цитата, исправление причинно-следственной атрибуции и т.д.) — координатору нужно свести с прежними версиями. Только уязвимость Salesforce Agentforce «ForcedLeak» (P22-AGENT-INFRA-P01) — полностью новая карточка.

## Ход поиска и находки

1. `SAP Joule AI agent access control audit customer ERP 2025` — только вендорские материалы SAP (product pages, aimultiple.com обзор), без названного клиента с деталями. Не использовано.
2. `BNY Mellon "digital employees" payment processing AI agent Eliza access permissions audit` — вывел на CNBC (Feb 2026), использовано → P22-AGENT-INFRA-P03.
3. `"AI agent" ERP OR CRM incident "rolled back" OR "access" enterprise named company 2025 2026` — подтвердил релевантность кейса Replit/SaaStr и нашёл «ForcedLeak» (Salesforce Agentforce).
4. `ForcedLeak Salesforce Agentforce prompt injection vulnerability disclosure research` — использовано → P22-AGENT-INFRA-P01.
5. `AI agent warehouse management system WMS access rights audit named company 2025` — только вендорские страницы (Manhattan Associates ActiveWarehouse, Infor, Deposco и т.п.), ни одного названного клиента с конкретным процессом/инцидентом. Недобор по ячейке «WMS × права доступа» — после этого одного адресного поиска решил не тратить второй (результаты откровенно рекламные, вторая формулировка вряд ли даст иное).
6. `manufacturing execution system MES AI agent named company access control incident production` — аналогично, только вендорский контент (Siemens/GE Proficy/Tulip/Critical Manufacturing — общие описания продуктов, не конкретный кейс с датой и процессом). Недобор по ячейке «MES × инцидент/доступ» — один адресный поиск, решил не добивать вторым (MFG-тема уже плотно покрыта пакетами P03/P15 этой итерации).
7. `ИИ-агент 1С ERP компания внедрение права доступа аудит 2025 2026` — нашёл прототип ИИ-агента для 1С:ERP от Института искусственного интеллекта МФТИ (TAdviser, 1 декабря 2025). Прочитан полностью (`raw/tadviser-mfti-1c-erp.html`). **Карточку практики не создал**: источник прямо называет решение «прототипом», который «уже готов к пилотному внедрению в компаниях» и рекомендует «начать с пилотного проекта» — то есть это R&D/pre-pilot стадия без названного заказчика-компании, реально использующего систему в проде. Это очень хороший источник по архитектуре прав доступа для агентов над 1С (агент не выполняет код внутри 1С напрямую, что «исключает обход существующих прав доступа»; on-premise LLM; ручное одобрение каждого нового инструмента) — сохранён в `files.jsonl` (F11) как контекст на будущее, если МФТИ или партнёр объявят о реальном внедрении у названного клиента.
8. `AI agent SAP OR Oracle ERP named company Japan OR India OR Brazil governance access production 2025` — попытка региональной диверсификации (не США/Европа) вне уже найденных Японии/Австралии. Результат — только общие обзорные материалы (ISG, erp.today, aimultiple), без названного клиента в Индии/Бразилии/Японии по ERP-governance. Один адресный поиск, второй не делал — время потратил на уже найденную Mizuho (Япония) и Woolworths (Австралия), которые закрывают требование «хотя бы одна попытка на вне-США/Европы» с запасом (два разных региона).
9. `Woolworths Olive AI chatbot "angry mother" hallucination` — использовано → P22-AGENT-INFRA-P05; в ходе допроверки обнаружил важное расхождение источников (см. карточку, поле `uncertainty`): часть прессы (cxtoday) изначально подала случай как проблему безопасности генеративного ИИ, но официальный комментарий Woolworths (в NBC News) прямо говорит, что конкретно реплики про «мать» — старый человеческий сценарий, а не ИИ-галлюцинация. Отдельно The Conversation (эксперт Uri Gal) нашёл независимую, действительно ИИ-связанную проблему — неточные цены из-за слабого grounding модели на актуальной базе данных. Отражено в карточке как CONFLICT/HYPOTHESIS, не смешано в одну причину.
10. `Replit CEO Amjad Masad statement database deletion incident July 2025 apology response` — подтвердил независимое признание CEO Replit (пост в X, процитирован The Register), что усиливает статус VERIFIED для факта инцидента (P22-AGENT-INFRA-P02). Далее прочитан второй материал The Register (`raw/theregister-replit-response.html`) с деталями официального ответа компании.

Итого использовано 9 веб-поисков из бюджета 12 (WebSearch) и 17 открытий/загрузок из бюджета 22 (curl: 12, включая 1 неудачный 403 по techzine.eu, и 1 неудачный 404 по WebFetch tadviser.ru, плюс 1 неудачный 403 WebFetch по cnbc.com — все неудачные попытки посчитаны).

## Недоборы по ячейкам «регион × процесс»

- **WMS (склад) × права доступа/аудит** — 1 адресный поиск, только вендорский контент без названного клиента. Недобор, карточка не создана.
- **MES (производство) × инцидент/доступ** — 1 адресный поиск, только вендорский контент. Недобор; тема и так плотно покрыта пакетами P03-MFG-GLOBAL и P15-MFG-2 этой итерации.
- **Россия/СНГ × агент над 1С:ERP в проде у названной компании** — 1 адресный поиск нашёл только R&D-прототип МФТИ (не практика, см. выше). Второй адресный поиск не делал (счёл, что первый результат — прототип без клиента — уже достаточно ясный сигнал недобора по этой узкой ячейке в рамках оставшегося бюджета).
- **Индия/Бразилия × ERP-governance у названной компании** — 1 адресный поиск, без результата. Регион закрыт иначе — через Японию (Mizuho) и Австралию (Woolworths).

## Отклонено (не карточки)

- SAP Joule / SAP AI Agent Hub — только вендорские product pages и общие маркет-обзоры без названного клиента с конкретным процессом/эффектом. В notes как контекст: SAP заявляет ролевой доступ агентов «наравне с человеком» и полное логирование действий, но это маркетинговое заявление вендора, не проверенный кейс.
- Прототип ИИ-агента МФТИ для 1С:ERP (см. п. 7 выше) — явная R&D/pre-pilot стадия, нет названного заказчика в проде.
- techzine.eu «SAP blocks external AI agents, Salesforce and ServiceNow don't» — не прочитано (403 Forbidden при curl), URL и тема отмечены как задел на будущее в `files.jsonl` (F12, availability: blocked).

## Использованные модели/инструменты

WebSearch + WebFetch (Claude Code) + `curl -L` с User-Agent браузера для сохранения оригиналов в `raw/`. Для статей The Register страницы отдавались полностью несмотря на пометку `paywall: internal` в JS-метаданных — текст статьи целиком присутствовал в HTML и был прочитан (`reading_scope: full_text`), это не обход пейволла: страница отдала контент без каких-либо ограничений/логина.

## Доработка (по W/findings/V7-M2.json и V7-summary.txt, координатор)

Прежняя версия сохранена как `cards.v1.jsonl`. Бюджет доработки — 0 поисков, 0 открытий (все правки — по уже сохранённым `raw/*` и локальным реестрам `known-url-map.jsonl`/`known-e4-cases.json`, без новых веб-запросов).

- **P01 (ForcedLeak)**: `deployment_stage` R&D/PoC-исследование вместо production (сам продукт Agentforce — в проде, но конкретный кейс — PoC-атака исследователей без названного атакованного клиента); `claims[0]` сужен до «существование уязвимости и исправление подтверждены Salesforce», механизм и CVSS 9.4 — самооценка Noma (CVE не присваивался); добавлена коммерческая заинтересованность Noma в `uncertainty`; убрано «кодировал» (в тексте — вставка данных в URL запроса изображения); `country_basis` → unknown.
- **P02 (Replit/SaaStr)**: `stage_marker_quote` заменена на дословную цитату из F02 («Replit's AI-assisted coding tool deleted a production database...»); убрано упоминание «planning-only mode» (в источнике его нет; оставлены только Docs-search fix и staging environments); `deployment_stage` production → pilot (личный эксперимент одного пользователя, а не эксплуатационная практика); тег `rollback` заменён на `data_loss`/`incident`; убран домысел в `authority`; в `next_action` перечислены все прежние ID кейса — E2-FAIL-CASE-011 (основной prior_id), W8-FIELD-WORK-4-03, E2-US-OPS-CASE-002 (AIID incident 1152), CAND-b1ed1053c262e420.
- **P03 (BNY)**: `effects` по $3.8 млрд/19% выручки — VERIFIED → SOURCE_CLAIM (один источник, CNBC); слова CFO — USER_STATEMENT → SOURCE_CLAIM; разведены функции «цифровых сотрудников» (платёжные операции) и прочих «AI solutions in production» на Eliza; дата источника BNY уточнена (datePublished 2025-10-20 из разметки страницы) вместо «unknown»; добавлена сверка с известным материалом E2-FIN-IT-SRC-003-MAT-03 (140 «цифровых сотрудников», Business Insider/AOL) — цифра расходится с 134 (CNBC) и «более 100» (BNY, окт. 2025), нужна сверка дат.
- **P05 (Woolworths Olive)**: разведены стадии — базовый Olive (телефонная линия) в проде, агентный шопинг-слой Gemini — план («customer rollout is expected to begin later this year»), `agent_role`/`authority` переписаны в будущем времени со статусом плана; добавлена отдельная claim-запись со статусом CONFLICT (версия cxtoday про генеративный ИИ vs официальная версия Woolworths про старый человеческий сценарий); находка про цены The Conversation разделена на SOURCE_CLAIM факта (Uri Gal лично перепроверил) и HYPOTHESIS причины (слабый grounding — условная формулировка самого автора); убрано слово «вручную», отсутствующее в источнике.

Прочие minor-замечания сводки (P25/P27, не относящиеся к этому пакету) не адресовались — вне зоны ответственности P22-AGENT-INFRA.

Валидатор после доработки: `python3 W/scripts/validate_cards.py W/packets/P22-AGENT-INFRA` → 0 проблем.
