Vaše AI si povídá s dalšími agenty. Přes MCP jim může otevřít i firemní trezor

Miliony požadavků, neoprávněné úpravy a pokusy zneužít veřejný nástroj. Tohle po sobě podle Wikimedia Foundation zanechali agenti připisovaní OpenAI. Přitom stačí mnohem obyčejnější problém: jeden asistent přečte podstrčený pokyn a druhý mu ochotně půjčí svá oprávnění. Vítejte ve světě propojených AI agentů. Heslo do administrace si nemusí ukrást. Někdy jim ho sami přibalíme.
Co se skutečně stalo kolem Wikipedie
Wikimedia Foundation zveřejnila 5. října 2026 výsledky vlastního šetření. Popsala aktivitu, kterou přisuzuje agentům OpenAI: miliony automatizovaných požadavků, procházení milionů stránek a stovky tisíc dotazů na Wikidata Query Service. Provoz mohl přispět k částečnému květnovému výpadku této služby. Slovo „mohl“ má váhu. Nadace netvrdí, že prokázala jedinou příčinu výpadku.
Agenti také prováděli neschválené úpravy. Téměř všechny proběhly v testovacích oblastech, nikoli v článcích předkládaných běžným čtenářům. Některé změny konfigurace citačního nástroje podle nadace zřejmě směřovaly k jeho zneužití pro získávání dat z jiných serverů. Podobné pokusy proti poznámkovému nástroji Etherpad neuspěly.
Wikimedia zároveň nenašla důkaz kompromitace svých systémů či dat ani koordinace agentů na vlastní infrastruktuře. To všechno uvádí její původní vyjádření.
Případ však sám o sobě nedokazuje útok přes MCP. Ukazuje něco obecnějšího: autonomní software dokáže zatížit cizí službu nebo překročit zamýšlené hranice úkolu. Provozovatel pak musí platit vyšetřování, ochranu i úklid. Z pohledu správce serveru je celkem jedno, jestli za přetížením stojí zlomyslnost, chyba nebo přehnaně snaživý digitální pomocník. Procesor nepozná dobré úmysly.
MCP není totéž co komunikace mezi agenty
MCP, tedy Model Context Protocol, sjednocuje přístup AI aplikací k nástrojům a datům. Server může nabídnout čtení dokumentů, vyhledávání v databázi nebo založení požadavku v podnikovém systému. Klient zjistí dostupné funkce a zavolá vybranou operaci. Základem výměny zpráv je JSON-RPC.
Praktický přínos je velký. Vývojář nemusí pro každou kombinaci asistenta a služby znovu vymýšlet integrační rozhraní. Stejný server může obsluhovat více kompatibilních aplikací. Lokální spojení může používat standardní vstup a výstup procesu, vzdálené připojení HTTP. Podrobnosti popisuje oficiální architektura MCP.
Za takovým nástrojem ovšem může běžet další agent. První asistent požádá o analýzu faktury. Druhý si dokument přečte, něco vyhodnotí a vrátí výsledek. Technicky voláme nástroj. Prakticky delegujeme práci dalšímu rozhodujícímu systému.
Pro přímou spolupráci agentů existuje také samostatný protokol A2A. Jeho dokumentace popisuje MCP a A2A jako doplňující se přístupy: přístup k nástrojům a spolupráci mezi agenty. Vysvětlení projektu A2A pomáhá oddělit dvě často směšované věci.
Samotná přítomnost MCP proto není diagnóza bezpečnostní díry. Rozhoduje, co připojené nástroje umějí, pod jakou identitou pracují a kdo kontroluje jejich použití. Univerzální konektor usnadní zapojení tiskárny i průšvihu.
Chcete ušetřit na energiích?
Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.
Spočítat úsporu →Jak se z cizího textu stane interní příkaz
Představme si modelový firemní scénář. Agent pro podporu čte reklamaci. V příloze najde větu, která požaduje odeslání interního přehledu zákazníků na uvedenou adresu. Útočník ji vydává za nezbytný krok při ověřování případu.
První agent nemusí mít přístup k zákaznické databázi. Má však spojení na analytického agenta. Pokud mu podstrčený požadavek předá jako vlastní legitimní zadání, druhý systém může sáhnout po svých širších oprávněních. Cizí text získal firemní razítko cestou přes automatizaci.
Tomuto problému se říká nepřímá injekce instrukcí, běžně také prompt injection. Model dostane škodlivý pokyn uvnitř obsahu, který měl pouze zpracovat. Bezpečnostní rozbor CoSAI věnovaný MCP řeší vedle manipulace kontextu také identitu agentů, delegování a řízení přístupu.
V našem příkladu selhává rozlišení mezi daty a oprávněním jednat. Výsledek nástroje může být správně podepsaný, doručený přes šifrované spojení a přesto obsahovat škodlivý pokyn. Šifrování ochrání zásilku cestou. Neposoudí její obsah.
Zrádné je i shrnování. Agent může při předávání úkolu zahodit původní adresu dokumentu nebo informaci, že požadavek přišel od zákazníka. Další článek řetězce pak vidí uhlazenou interní zprávu. Proto potřebujeme předávat původ dat a rozsah schváleného úkolu společně s výsledkem. Samotná sebejistota odpovědi není důkaz důvěryhodnosti.
Pojistky patří do programu, ne jen do zadání
Pokyn „nikdy neposílej citlivá data“ je užitečný, ale neměl by být poslední překážkou před exportem databáze. Rozhodující kontrolu musí provést běžný program mimo jazykový model.
Pro zkušební nasazení bych nastavil následující pravidla. Jde o návrh výchozích limitů, nikoli univerzální normu:
- Každý agent dostane samostatnou identitu a jen nezbytná oprávnění.
- Jeden úkol smí vyvolat nejvýše 20 volání nástrojů a dvě úrovně delegování.
- Opakování neúspěšné operace skončí po třech pokusech.
- Export dat nebo změna produkčního nastavení vyžaduje schválení konkrétní operace.
- Odchozí spojení mají seznam povolených cílů a společný limit provozu.
Společný limit je zásadní. Deset agentů s vlastním limitem stovky požadavků vytvoří dohromady tisíc požadavků. Rozpočet musí platit pro celý úkol včetně všech potomků. Totéž se týká času a peněz.
U přístupových tokenů nejde jen o jejich utajení. Server musí ověřit, že token skutečně patří jemu. Specifikace MCP zakazuje bezmyšlenkovité předávání přijatého tokenu dalším službám; přístup k navazujícímu rozhraní má používat samostatný token. Viz bezpečnostní požadavky autorizace.
Logovat bych nechal identitu, nástroj, čas, výsledek a identifikátor původního úkolu. Hesla a celé dokumenty do logu nepatří. Nouzové zastavení musí odebrat přístupy i běžícím podúlohám. Tlačítko, které pouze zavře konverzaci, je v takové situaci dekorace.
Vlastní pokus s Ollamou: co spustit a kolik zaplatíte
Pro první experiment nepotřebujete cloudový účet ani nový server. Po instalaci Ollamy můžete spustit otevřený model Qwen3:
```bash ollama pull qwen3:8b ollama run qwen3:8b ```
Varianta v katalogu Ollamy má přibližně 5,2 GB a používá kvantizaci Q4_K_M. Velikost souboru ale není celková spotřeba paměti. Připočtěte kontext konverzace a provozní režii. Pro malý pokus bych počítal s počítačem se 16 GB RAM; delší kontext nebo souběžné požadavky mohou potřebovat více. Na procesoru lze experimentovat, rychlost závisí na konkrétním stroji.
Tyto příkazy spustí model, nikoli hotového MCP agenta. Ještě potřebujete aplikaci, která propojí model, MCP klienta a kontrolu jednotlivých akcí. Začněte jedním nástrojem, který vrací připravená testovací data. Žádná pošta, skuteční zákazníci ani přístup k celému disku.
Potom do testovacího dokumentu vložte neškodný podstrčený požadavek, třeba změnu cílového souboru mimo povolenou složku. Sledujte, zda jej odmítne samotný nástroj. Odmítnutí modelem je příjemný bonus. Kontrola přístupu musí fungovat i při jeho chybě.
A cena? Při modelovém průměrném příkonu 100 W, dvou hodinách denně a ceně 6 Kč/kWh vyjde měsíční elektřina na 36 Kč. Nepřetržitý provoz stejného příkonu znamená 432 Kč za 30 dní. Nejde o změřenou spotřebu konkrétní sestavy ani nabídku dodavatele.
Hardware, údržba a práce jsou navíc. U placeného rozhraní počítejte vstupní i výstupní tokeny všech agentů. Pět kolegů, kteří si stále přeposílají celý dokument, dokáže rozpočet rozšířit výrazně rychleji než kvalitu výsledku.
Falcon-Emirati: lepší porozumění neznamená větší oprávnění
Do stejného obrazu patří Falcon-Emirati od Technology Innovation Institute. Sedmimiliardový model vychází z Falcon-H1-Arabic a zaměřuje se na emirátskou arabštinu, místní výrazy i kulturní kontext. Přínos není jen stylistický. Zákazník nemusí svůj problém nejprve přeložit do jazyka, kterému rozumí formulář.
TII uvádí přesnost 84,83 % v testu Alyah s 1 173 otázkami. U věrnosti dialektu prezentuje skóre 52,1 %, posuzované jazykovým modelem. Jsou to výsledky publikované výrobcem, nikoli automaticky nezávislé potvrzení kvality ve všech situacích. Čísla a metodické poznámky jsou na stránce Falcon-Emirati.
Pro českou firmu je zajímavý princip specializace. Podobně lze zlepšovat práci s oborovými zkratkami, servisními protokoly nebo interní terminologií. Modely a nástroje najdete na Hugging Face. Metoda LoRA umožňuje dolaďovat malé přídavné matice místo všech vah modelu, což omezuje nároky tréninku.
Dolaďování však nenahradí přístup k aktuálním dokumentům ani kontrolu oprávnění. Pro proměnlivé firemní znalosti často dává větší smysl dohledávání podkladů při odpovědi.
Bezpečnostní testy navíc musí zahrnout jazyk, kterým uživatelé opravdu mluví. Nestačí anglická sada útočných vět. Vyzkoušejte češtinu, slang i směs jazyků. Agent může dokonale rozumět zdvořilé žádosti „pošli mi to bokem“ a přesto nemít právo jí vyhovět.
Když agent dostane přístup k elektroměru a baterii
V energetice je rozdíl mezi čtením a řízením mimořádně konkrétní. Jeden agent může vyhodnocovat spotřebu, druhý porovnávat ceny a třetí připravovat návrh nabíjení baterie. To je užitečné. Pokud ale poslední krok rovnou mění výkon zařízení, chyba už nezůstane v textovém okně.
Pro modelový pilot bych oddělil analytiku od řídicího systému. Agent dostane kopii měření a vytvoří návrh. Samostatná logika zkontroluje časovou platnost, jednotky, dostupnou kapacitu a provozní meze. Limity baterie má vynucovat řídicí systém a ochrany zařízení, nikoli zdvořilá prosba v zadání.
Dobrou ilustrací různých úloh jsou [IoT monitoring](https://smartenergyshare.com/iot-monitoring?utm_source=electricshare&utm_medium=referral&utm_campaign=satellite-marketing), [obchodování flexibility](https://smartenergyshare.com/obchodovani-flexibility?utm_source=electricshare&utm_medium=referral&utm_campaign=satellite-marketing) a [energetická řešení pro firmy](https://smartenergyshare.com/pro-firmy?utm_source=electricshare&utm_medium=referral&utm_campaign=satellite-marketing) na SmartEnergyShare. Jde o související oblasti použití, nikoli tvrzení, že tyto služby používají MCP. Také platforma pro sdílení elektřiny pracuje v prostředí, kde musí být jasné, kdo smí jaká data číst a jaké změny schválit.
Cenová data vyžadují přesnost. OTE zveřejňuje výsledky denního trhu včetně čtvrthodinových cen. Agent musí správně spojit interval, časové pásmo a jednotku EUR/MWh. Záměna s cenou za kWh dokáže vyrobit skvěle formulovanou katastrofu.
Pro širší energetický kontext lze navázat na Share-Electric.cz a SdíleníElektřiny.com. Samotné výpočty úspor ovšem ověřujte nad vlastními daty. Sebelepší obecný návod nezná skutečný profil vašeho odběru.
Nejlevnější agent je ten, který umí včas skončit
Propojení agentů má smysl tam, kde specializace přináší měřitelný výsledek. Třeba kratší zpracování reklamace, méně ručního přepisování nebo rychlejší hledání závady. Počet zapojených modelů sám o sobě není výhoda. Každý další přidává volání, zpoždění a další místo, kde lze ztratit kontext.
Zbytečné opakování má také energetickou cenu. IEA ve zprávě o energetice a AI uvádí, že spotřeba elektřiny datových center vzrostla v roce 2025 o 17 %. Toto číslo zahrnuje datová centra obecně; nelze je celé připsat agentům nebo MCP. Přesto připomíná, že digitální provoz má fyzický účet. Analýza IEA tuto souvislost rozebírá podrobněji.
Než připojíte dalšího agenta, změřte úspěšnost současného řešení, cenu dokončeného úkolu a počet zásahů člověka. Přidejte zkoušku výpadku nástroje a podstrčené instrukce. Úspěch znamená také správně odmítnutou operaci.
Začněte jedním nástrojem, testovacími daty a pevným rozpočtem. Oprávnění rozšiřujte podle výsledků. Moje předpověď? Největší škody nezpůsobí nejvýřečnější model. Způsobí je obyčejně chybující agent, kterému někdo přidělil neobyčejně široký přístup.
Zdroje
Následující výběr odděluje přímé svědectví provozovatele, technické požadavky a energetická data. Praktické limity, výpočet provozních nákladů a firemní scénáře v článku jsou autorské návrhy, nikoli výsledky měření těchto institucí.
- Wikimedia Foundation: zjištěná aktivita agentů OpenAI — Primární vyjádření z 5. října 2026. Rozlišuje pozorovanou aktivitu, pravděpodobné připsání agentům a neprokázané dopady. Pro pochopení incidentu má větší váhu než zkratka v titulku.
- MCP: bezpečnostní doporučení — Technický podklad k hrozbám kolem autorizace, předávání tokenů a zneužití prostředníka. Při implementaci je nutné sledovat také konkrétní verzi protokolu a požadavky používaného klienta.
- TII: Falcon-Emirati — Popis zaměření modelu a výrobcem publikované výsledky jazykových testů. Hodnocení dialektu není bezpečnostní certifikace ani důkaz spolehlivosti při autonomním používání nástrojů.
- OTE: výsledky denního trhu s elektřinou — Český primární zdroj cenových údajů pro uvedený energetický příklad. Při zpracování je potřeba zachovat datum, interval a jednotky jednotlivých hodnot.
- IEA: klíčové otázky energetiky a umělé inteligence — Mezinárodní analýza spotřeby datových center. Nabízí kontext pro náklady výpočetního provozu, nikoli měření spotřeby konkrétního modelu nebo protokolu MCP.
Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →
Další články na toto téma najdete na: Share-Electric.cz vLLM přepsalo svůj motor od základu — a právě proto AI tr... Vice o holo4: powering