К содержанию
Фонтум Искусственный интеллект Урок 16 / 24 Все уроки

Главная · Курсы · Искусственный интеллект · Программа курса · Модуль V. Что модели умеют на самом деле · урок 16 из 24

ИИ-агенты: модель, инструменты, цикл

Почему демонстрация из трёх шагов впечатляет, а задача из тридцати ломается

ИИ-агент это модель, которой дали инструменты и цикл: решить, вызвать инструмент, посмотреть результат, продолжить. Ключевая величина здесь надёжность на длинной цепочке, и считается она умножением вероятности шага на себя: при успехе шага в 95 случаях из ста три шага проходят примерно в 86 % случаев, двадцать в 36 %, тридцать в 21 %. Поэтому успех на трёх шагах ничего не обещает на задаче из тридцати.

Цепочка рассуждений, Вэй и соавторы, 2022. Надёжность цепочки как p в степени n. Состояние агентных систем на 2026 год · 24 мин · обновлено 01.10.2026

После урока вы сможете

  • Разбирать агента на части: модель, набор инструментов и цикл
  • Считать надёжность длинной цепочки как p в степени n и проверять её на числах
  • Объяснять, почему успех на трёх шагах ничего не обещает на тридцати
  • Видеть связь между шириной выданных прав и размером поверхности атаки

Попросите знакомого забронировать столик на четверых в пятницу вечером. Он посмотрит карту, откроет пару сайтов, проверит свободное время, оставит заявку и отпишется вам. Пять или шесть обращений к внешнему миру, между которыми он каждый раз решает, что делать дальше. Ни одно из решений по отдельности не трудное, а вместе они складываются в дело.

Языковая модель сама по себе так не умеет, и дело тут не в её слабости. Она порождает текст, а не открывает сайты и не заполняет формы. Всё, что у неё есть, это поданный текст на входе и порождённый текст на выходе.

Чтобы получилось бронирование, нужны две добавки: доступ к внешним действиям и цикл. Систему с такими добавками называют агентом. Урок разбирает, как она собрана и почему ломается вполне предсказуемым образом. Предсказуемость поломки и есть хорошая новость: её можно посчитать заранее.

Из чего собран агент

Агент это модель, которой дали инструменты и цикл. Инструментом здесь называют любое внешнее действие с описанием: поиск, запуск кода, чтение файла, отправка письма. Модель не выполняет действие сама, она порождает текст, который обвязка понимает как вызов.

Цикл состоит из четырёх шагов и повторяется, пока задача не решена. Решить, что делать дальше. Вызвать инструмент. Посмотреть на результат. Продолжить с учётом увиденного. Ничего сверх этого в определении агента нет, и мистики тут ровно ноль. Вся разница между агентами сводится к набору инструментов и к тому, кто следит за циклом.

Стоит задержаться на слове «решить», потому что оно снова метафорично. Никакого выбора в человеческом смысле не происходит: модель порождает текст, а в тексте оказывается вызов инструмента. Дальше этот вызов исполняет обычная программа, написанная людьми и делающая ровно то, что в ней написано.

Стоит уточнить и про сами описания инструментов, потому что о них редко думают. Инструмент попадает к модели в виде текста: имя, что делает, какие поля надо заполнить. Выбирать модель может только из описанного, и ничего сверх этого списка вызвать не в состоянии.

Заметьте, откуда взялась сама возможность так работать. Модель должна уметь расписывать решение по шагам, иначе непонятно, что вызывать вторым и что третьим. Урок 15 показал, что промежуточный текст поднимает качество на многошаговых задачах. Агент продолжает ту же идею напрямую, только шаги теперь не пишутся, а выполняются.

Чем агент не является

Прежде чем считать, уберём с дороги картинку из кино. Агент не ставит себе целей и не заводится сам по себе. Цикл запускает человек или другая программа, а останавливается он, когда задача решена или кончился отведённый бюджет.

Не стоит воображать и отдельного управляющего, который дирижирует моделью с высоты. Управляющим здесь работает обычный код в несколько сотен строк: он разбирает порождённый текст, находит в нём вызов, исполняет и возвращает результат. Всё, что похоже на сообразительность, приходит из модели, а вся дисциплина держится на этом коде.

Отсюда и ответ на частый вопрос, откуда у агента берутся планы. Слово опять техническое: планом называют порождённый текст, в котором перечислены будущие шаги. Он бывает толковым и бывает вздорным, а исполняется ровно в той мере, в какой обвязка ему это позволяет.

Цикл на бытовой задаче

Разберём цикл на той же брони и не будем спешить. Каждый оборот выглядит одинаково, меняется только содержание. Всего оборотов здесь выйдет пять. Смотреть надо на то, что попадает во вход перед каждым следующим оборотом.

Оборот первый. Модель порождает текст: нужен список кафе рядом с таким-то адресом. Обвязка видит вызов поиска, исполняет его и кладёт результат обратно во вход.

Оборот второй. Во входе теперь двадцать названий с адресами. Модель отбирает три подходящих и запрашивает у каждого свободные столики на пятницу.

Оборот третий. Свободно оказалось в двух местах из трёх. Модель выбирает одно и порождает вызов формы бронирования.

Оборот четвёртый. Форма ответила отказом: на четверых мест нет, есть на двоих. Модель возвращается к списку и пробует второе место.

Оборот пятый. Бронь подтверждена, номер получен, дальше ходить некуда. Модель порождает ответ человеку и на этом останавливается.

Обратите внимание на четвёртый оборот, ради него всё и затевалось. Заранее написанная программа на таком отказе споткнулась бы, потому что этот случай в неё не заложили. Агент обошёл препятствие просто потому, что решение о следующем шаге принимается каждый раз заново.

И сразу вторая сторона того же свойства, менее приятная. Раз каждый шаг решается заново, каждый шаг может решиться неправильно. Программа с ошибкой ломается одинаково, а агент ошибается по-разному и в разных местах. И вот теперь пора считать.

Арифметика, которая портит всё веселье

Главное число урока требует калькулятора, а не веры на слово. У каждого шага есть вероятность пройти успешно. Обозначим её буквой p. Чтобы задача решилась целиком, успешными должны оказаться все шаги подряд. Одного провала хватает, чтобы результата не было вовсе.

Если шаги независимы, вероятность пройти всю цепочку равна p, умноженному на себя столько раз, сколько шагов. Записывают это коротко: p в степени n. Формула детская, а следствия из неё довольно жёсткие.

Посчитаем на числах, которые выглядят отлично. Пусть шаг удаётся в 95 случаях из 100: для системы, работающей без человека, это очень хорошо. Три шага подряд дадут около 86 %. На пяти шагах остаётся около 77 %.

Двадцать шагов при той же надёжности дают около 36 %. То есть система с отличной пошаговой точностью проваливает почти две трети длинных задач. Тридцать шагов оставляют около 21 %, и это при том, что каждый отдельный шаг почти безупречен.

Отсюда виден фокус, который проделывает любая эффектная демонстрация, чаще всего без всякого умысла. Показывают задачу в три шага, и выглядит она убедительно. Задача в тридцать шагов на той же самой системе развалится, и показывать её просто не станут.

Оговорка честная, и работает она в обе стороны. Шаги не всегда независимы: ошибку иногда видно сразу, шаг повторяют, и цепочка выходит длиннее, зато исправимее. А иногда ошибка на третьем шаге тихо портит всё последующее, и тогда дело обстоит хуже формулы.

100082 %36 %99 %95 %32030шагов в задаче · надёжность одного шага подписана справа
Одна и та же цепочка при 95 % и 99 % на шаг: на двадцати шагах 36 % против 82 %

Как с этой арифметикой борются

Из формулы прямо следуют способы её обойти. Величин в ней всего две: надёжность шага и число шагов. Значит, и направлений всего два, а всё остальное к ним сводится. Полезно, что оба направления работают независимо друг от друга.

Поднимать надёжность шага. Разница между 95 и 99 процентами кажется мелочью, пока не подставишь её в формулу. На двадцати шагах это 36 % против 82 %, то есть разница между «обычно не работает» и «обычно работает».

Укорачивать цепочку. Тридцать мелких шагов часто сворачиваются в пять крупных, если часть работы отдать обычной программе. Программа не ошибается статистически, и её шаги в формулу не входят вовсе.

Ставить проверку после каждого шага. Если результат проверяют, а неудачный шаг повторяют, надёжность шага фактически растёт. Проверки стоят вычислений и времени, получается тот же обмен, о котором говорил урок 15.

Возвращать человека в цикл. Подтверждение важных действий человеком разрывает цепочку в самых опасных местах. Заодно это едва ли не единственная мера, помогающая против беды из урока 18.

Заметьте, что три способа из четырёх относятся к обвязке, а не к самой модели. Улучшать модель дорого и медленно, а укоротить цепочку и добавить проверку можно за вечер. Поэтому вопрос «как устроена обвязка» о работающей системе говорит больше, чем вопрос «какая внутри модель».

ловушка«Агент проверит себя сам»

Проверку внутри цикла часто поручают той же модели: пусть посмотрит на свой результат и скажет, всё ли в порядке. Приём рабочий, но не бесплатный: проверяющий шаг остаётся таким же шагом со своей вероятностью ошибиться, и в формулу он входит наравне с остальными. Самая частая ошибка в расчёте надёжности состоит в том, чтобы считать его бесплатной страховкой.

Чем шире права, тем больше поверхность атаки

У длинной цепочки есть вторая цена, и она уже не про надёжность. Чтобы агент был полезен, ему выдают права: читать почту, писать файлы, тратить деньги. Каждое новое право открывает и новую возможность, и новое место, где может случиться беда. Расширяя круг задач, вы расширяете и круг возможных неприятностей.

Механизм разбирает урок 18, здесь достаточно сути. Модель получает инструкции и данные одним потоком текста и не имеет надёжного способа их различать. Значит, текст внутри письма, страницы или документа может быть прочитан как команда.

Соедините это с агентом, и получится система, которая читает недоверенный текст и умеет действовать. Общепринятого полного решения этой проблемы на 2026 год нет. Применяют ограничение прав, подтверждение действий человеком и изоляцию. Правило простое и скучное: права выдаются под задачу, а не про запас.

на заметкуДва вопроса перед выдачей прав

Первый: что самое неприятное произойдёт, если этим правом воспользуется чужой текст, попавший агенту на вход? Второй: узнаю ли я об этом и как скоро? Если ответ на второй вопрос «никак», право лучше не выдавать вовсе, независимо от того, насколько удобно с ним работать.

Что можно сказать о состоянии дел, и только с датой

Теперь то немногое, что курс позволяет себе сказать о положении дел. И обязательно с датой. На 2026 год агенты вышли из демонстраций в производственное применение. Типичные области: программирование, поддержка пользователей, сбор информации.

Там же названо и главное ограничение: надёжность на длинных задачах. Это ровно та величина, которую мы только что считали формулой. Никакой отдельной тайны за словами «агенты пока не всё умеют» не стоит, за ними стоит арифметика.

Заодно понятно, отчего у слова «агент» такая широкая молва. Одним и тем же словом называют и трёхшаговый сценарий с единственным инструментом, и систему, которая часами возится с большой задачей. Спрашивать поэтому стоит не «агент ли это», а сколько шагов, какие инструменты и что происходит при ошибке.

Дату здесь надо держать в уме постоянно. Всё, что сказано в этом разделе, устаревает по построению, а с формулой такого не случится. Механизм вечен, состояние дел скоропортится: это правило всего курса, и нигде оно не видно так ясно, как здесь.

Как читать демонстрацию агента

Соберём урок в короткий список вопросов к любому эффектному ролику. Вопросов будет четыре, и все они про устройство. Впечатление от ролика они не отменяют, зато переводят его в проверяемые величины. Величины эти обычно называют неохотно, и уже это кое-что говорит.

Сколько шагов в задаче? Три и тридцать это разные вселенные, и разница между ними видна прямо по формуле. Спрашивать надо про длину цепочки, а не про то, насколько задача выглядит сложной.

Сколько было попыток? Один удачный прогон из десяти совсем не то же самое, что доля успеха на десяти прогонах. Это ровно тот приём с рекордом, который разбирал урок 14.

Что происходит при ошибке в середине? Заметит ли система, что пошла не туда, и что она сделает дальше. Молчаливая порча результата хуже громкого отказа, потому что о ней узнают поздно.

Какие права выданы и что будет, если ими воспользуется чужой текст? Вопрос звучит паранойяльно ровно до первого случая. Урок 18 показывает, почему он уместен, и делает это на живом примере.

Список короткий, а отсеивает много. Заметьте, что ни один из четырёх вопросов не про то, какая модель внутри. Ролик в три шага одинаково убедителен независимо от того, что случится на тридцати, и именно поэтому по нему нельзя судить.

Что дальше

Модуль закончился, и его стоит собрать в одну фразу. Мы научились спрашивать, что именно измерено, отличать наблюдаемое от дописанного и считать надёжность длинной цепочки. Приёмы разные, а привычка одна: разложить громкое утверждение на проверяемые части. Дальше с частями работать легче, чем с утверждением целиком.

Дальше курс переходит к тому, что идёт не так, и начнёт с предвзятости. Там выяснится, что бывают споры, где обе стороны считают правильно и приходят к разным выводам. Случается такое не от плохой математики, а оттого, что справедливость определяют по-разному.

А урок 18 вернётся к агентам с неприятной стороны. Мы уже знаем, что они читают чужой текст и умеют действовать. Осталось увидеть, что бывает, когда в чужом тексте написано «забудь предыдущие инструкции».

Ключевые работы и результаты

Вэй и соавторы, цепочка рассуждений2022Просьба расписать решение по шагам поднимает качество ответов на задачах с многошаговым выводом. Приём не требует переобучения модели, достаточно иначе сформулировать запрос.
Состояние агентных систем (сводка базы фактов курса)2026На 2026 год агенты с инструментами вышли из демонстраций в производственное применение: программирование, поддержка, сбор информации. Главным ограничением остаётся надёжность на длинных задачах. Раздел датирован и устаревает по построению.

Что подтвердилось, а что нет

отвергнутоАгент справился с задачей в три шага, справится и с задачей в тридцать.

При независимых шагах вероятность пройти цепочку равна вероятности шага, умноженной на себя столько раз, сколько шагов. При 95 % на шаг три шага дают около 86 %, а тридцать оставляют около 21 %, и это одна и та же система. Утверждение опровергается не наблюдением, а арифметикой, поэтому и держится оно ровно до первого подсчёта.

мифУспешная демонстрация агента говорит о его надёжности в работе.

Ролик показывает один прогон, обычно короткий и выбранный из нескольких. Это тот же приём, что и рекорд из ста попыток на бенчмарке: разброс между запусками выдают за способность. Честное утверждение о надёжности требует доли успеха на многих прогонах и обязательно указывает длину задачи.

сильно ослабленоЧем больше прав выдано агенту, тем он полезнее.

Права действительно расширяют круг задач, но каждое из них становится ещё и местом, где чужой текст может обернуться командой. Модель получает инструкции и данные одним потоком и не имеет надёжного способа их различать. Общепринятого полного решения на 2026 год нет. Поэтому права выдают под задачу, а важные действия подтверждает человек. Урок 18 показывает, чем кончается обратное.

Термины

агентagent
Модель, которой дали инструменты и цикл: решить, вызвать инструмент, посмотреть результат, продолжить. Ключевой величиной для неё остаётся надёжность на длинной цепочке.
инструментtool
Внешнее действие, доступное модели: поиск, запуск кода, чтение файла, отправка письма. Модель порождает текст с вызовом, а исполняет вызов обычная программа.
надёжность на длинной цепочкеlong-horizon reliability
Вероятность пройти всю задачу целиком. При независимых шагах она равна вероятности одного шага, умноженной на себя столько раз, сколько шагов: при 95 % на шаг двадцать шагов дают около 36 %.
цепочка рассужденийchain of thought
Промежуточный текст, который модель порождает перед ответом. Приём описан в 2022 году: на задачах с многошаговым выводом доля верных ответов растёт.
рассуждающая модельreasoning model
Система, специально обученная тратить вычисления на промежуточный текст перед ответом. Такой класс появился с 2024 года. Просить её рассуждать по шагам не нужно, а платят за качество временем и деньгами.
искусственный интеллектartificial intelligence
Область, занимающаяся задачами, для которых нет явного пошагового алгоритма решения. Общепринятого определения через свойства машины не существует.

Практикум · Посчитать свою цепочку

Формула становится убедительной только на собственных числах. Возьмите задачу, которую вы делаете руками и хотели бы поручить, и доведите расчёт до конца. Это пятнадцать минут и один калькулятор.

  1. Выберите дело, которое вы регулярно делаете сами: собрать отчёт из трёх источников, разослать приглашения, свести таблицу, забронировать поездку.
  2. Разложите его на шаги так, чтобы каждый шаг был отдельным обращением к внешнему миру: открыть, найти, скопировать, проверить, отправить. Посчитайте, сколько шагов получилось.
  3. Оцените, с какой долей успеха каждый шаг проходит без вашего вмешательства. Не занижайте из вежливости: возьмите честные 90 или 95 процентов и запишите это число.
  4. Возведите долю в степень числа шагов, на калькуляторе это одна кнопка. Полученное число и есть доля задач, которые пройдут целиком без вас.
  5. Придумайте, как сократить число шагов вдвое, отдав часть работы шаблону или обычной программе. Пересчитайте и сравните: обычно это даёт больше, чем любые улучшения самой модели.

Вопросы для самопроверки

Вопрос 1

Что превращает языковую модель в агента?

  • Больше параметров и более длинный контекст: с какого-то размера модель начинает действовать сама
  • Обучение с подкреплением на длинных задачах: именно оно и превращает модель в действующую систему
  • Разрешение расписывать решение по шагам перед выдачей окончательного ответа
  • Инструменты и цикл: решить, вызвать, посмотреть результат, продолжить
Вопрос 2

Каждый шаг агента проходит успешно с вероятностью 95 %. Какова примерно вероятность пройти двадцать шагов подряд?

  • около 95 %
  • около 36 %
  • около 75 %
  • около 5 %
Вопрос 3

В ролике агент за три шага находит рейс и покупает билет. Что из этого следует про задачу в тридцать шагов?

  • Она решится тоже, просто медленнее: цикл повторяется столько раз, сколько потребуется
  • Она решится, если выдать агенту больше прав и доступ к большему числу инструментов
  • Почти ничего: при той же пошаговой надёжности доля успеха падает в разы
  • Она не решится никогда: тридцать шагов подряд для агента принципиально недостижимы
Вопрос 4

Что даст больше на длинной задаче: поднять надёжность шага с 95 до 99 процентов или сократить тридцать шагов до пятнадцати?

  • Считать надо каждый раз: обе величины входят в один расчёт, и выигрыш зависит от чисел
  • Всегда выгоднее поднимать надёжность шага: она входит в расчёт в степени, а зависимость от числа шагов линейная
  • Всегда выгоднее сокращать шаги: вдвое короче цепочка, вдвое выше вероятность успеха
  • Ни то ни другое на итог не влияет
Вопрос 5

Почему широкие права агента опаснее, чем кажется?

  • Потому что у модели появляется собственный интерес и она может захотеть воспользоваться правами не по назначению
  • Потому что агент читает недоверенный текст, а модель не отличает инструкции от данных
  • Смотря какие права: часть из них безопасна, часть нет
  • Потому что каждое выданное право добавляет агенту ещё один обязательный шаг в цикле

Ответы и разбор открываются в самопроверке урока: она считает результат и отмечает урок пройденным. Пройти самопроверку.

Что читать

  • Любой калькулятор: 0,95 в двадцатой степени: Самым полезным чтением к этому уроку будут три минуты с калькулятором. Подставьте свои числа шагов и надёжности, прежде чем поверить очередной демонстрации.
  • Тренажёр «Письмо с инъекцией» в уроке 18: Продолжение этого урока с другой стороны: почтовый агент с правами и письмо, в котором написано «забудь предыдущие инструкции».
Все курсы и разделы школы
Фонтум

Открытая школа: университетские программы и практикумы на русском. Целиком, бесплатно, без регистрации.

Курс «Искусственный интеллект»

ВАШ СЛЕДУЮЩИЙ ВОПРОС

Что хотите понять?