[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"glossary-blast-radius::ru":3,"gloss-cluster-blast-radius::ru":26,"gloss-next-blast-radius::ru":9},{"slug":4,"category":5,"name":6,"definition":7,"meta_desc":8,"faq":9,"schema_markup":9,"related":10},"blast-radius","security","Радиус поражения","Радиус поражения — это масштаб ущерба, который способен нанести один сбой, одна ошибка или один скомпрометированный ключ, прежде чем что-то его остановит. Это способ спрашивать не «насколько вероятно, что здесь сломается», а «как далеко это дойдёт, когда сломается», и второй вопрос обычно полезнее: вероятность ошибки на достаточно длинном горизонте стремится к единице, а вот дальность этой ошибки вы можете спроектировать.\n\nМера применима ко всему, что способно отказать. Утёкший API-ключ с правами на всю организацию достаёт до каждого рабочего пространства; тот же ключ, ограниченный одним проектом, достаёт до одного проекта. Миграция, выполненная на общей базе, трогает всех арендаторов; та же миграция на разделённых данных — одного. Автоматизация с правом отправлять письма от чьего угодно имени способна опозорить компанию; та же автоматизация, ограниченная одним ящиком, — нет. В каждой паре вероятность сбоя одинакова, а последствия различаются на порядки.\n\nРычаги здесь непримечательны и хорошо известны. Выдавайте учётные данные узко и на короткий срок, чтобы утечка была ограничена и по охвату, и по времени. Разделяйте среды и арендаторов, чтобы сбой не мог уйти вбок. Ставьте лимиты на всё, что потребляет ресурсы: неограниченный цикл — это авария, нанесённая себе самому. Раскатывайте изменения постепенно, потому что плохой релиз, доехавший до малой доли трафика, — это инцидент, а доехавший до всех — простой. Требуйте для разрушительных операций второго участника или отдельного осознанного шага: разница между поправимой и непоправимой ошибкой часто равна одному подтверждению.\n\nИИ-системы изменили форму этой задачи вполне конкретно. У ассистента, который только отвечает, радиус ограничен тем, что он может прочитать, — а это уже больше, чем полагает большинство команд, стоит поисковому индексу обойти всё, что видел сервисный аккаунт. У агента, который действует, радиус ограничен его правами и способностью крутиться в цикле, и до этой границы он доходит быстрее человека. Широкие права на запись, выданные ради удобства на этапе прототипа, — самый частый способ, которым маленький ИИ-проект обзаводится большим радиусом поражения, а прототип — ровно то место, где такие права выдают и забывают.\n\nУ сдерживания есть цена, и притворяться иначе — значит проектировать то, чему никто не следует. Узкие права означают больше учётных данных в управлении, изоляция — больше инфраструктуры, поэтапная раскатка — более медленные релизы. Смысл в том, чтобы тратить эту цену там, где последствия велики: на действиях, которые двигают деньги, удаляют данные, пишут клиентам или пересекают границу арендатора, — а не равномерно повсюду, потому что именно так программы сдерживания превращаются в бумажную работу и перестают быть защитой.","Радиус поражения — насколько далеко достаёт один сбой или утёкший ключ. Сузить его можно проектным решением, а не мерами, добавленными после инцидента.",null,[11,14,17,20,23],{"slug":12,"name":13},"agent-sandbox","Песочница агента",{"slug":15,"name":16},"break-glass-access","Аварийный доступ (break-glass)",{"slug":18,"name":19},"incident-management","Управление инцидентами",{"slug":21,"name":22},"least-privilege","Принцип наименьших привилегий (Least Privilege)",{"slug":24,"name":25},"tenant-isolation","Изоляция арендаторов (Tenant Isolation)",[27,31,33,36,39,42,45,49,52,55,58,61],{"slug":28,"category":5,"name":29,"updated_at":30},"audit-log","Журнал аудита (Audit Log)","2026-08-24T02:46:37+00:00",{"slug":15,"category":5,"name":16,"updated_at":32},"2026-08-24T02:46:38+00:00",{"slug":34,"category":5,"name":35,"updated_at":32},"bridge-letter","Бридж-письмо (bridge letter)",{"slug":37,"category":5,"name":38,"updated_at":32},"business-associate-agreement","Соглашение с бизнес-партнёром (BAA)",{"slug":40,"category":5,"name":41,"updated_at":30},"byok","Собственный ключ шифрования (BYOK)",{"slug":43,"category":5,"name":44,"updated_at":32},"cve","CVE (идентификатор уязвимости)",{"slug":46,"category":5,"name":47,"updated_at":48},"data-classification","Классификация данных","2026-08-24T03:30:02+00:00",{"slug":50,"category":5,"name":51,"updated_at":32},"data-loss-prevention","Предотвращение утечек данных (DLP)",{"slug":53,"category":5,"name":54,"updated_at":32},"data-minimization","Минимизация данных",{"slug":56,"category":5,"name":57,"updated_at":32},"data-poisoning","Отравление данных (Data Poisoning)",{"slug":59,"category":5,"name":60,"updated_at":32},"data-processing-agreement","Соглашение об обработке данных (DPA)",{"slug":62,"category":5,"name":63,"updated_at":30},"data-retention","Политика хранения данных (Data Retention)"]