Боты и автоматизация2026-08-257 минРедакция Submarine School

n8n и ИИ-агенты: собрать безопасный сценарий с нуля

n8n и ИИ-агенты: собрать безопасный сценарий с нуля

ИИ-агент в n8n получает задачу, выбирает подключённый инструмент и возвращает результат внутри обычного рабочего процесса. Для первого запуска возьмите один безопасный сценарий, подключите модель и один инструмент только для чтения, затем добавьте ручное подтверждение действий, которые отправляют сообщения или меняют данные.

Чем агент в n8n отличается от обычной автоматизации

Обычный workflow идёт по заранее заданным веткам. Агент использует языковую модель, чтобы решить, какой инструмент вызвать и с какими параметрами. n8n описывает это различие так: цепочка следует предопределённой последовательности, а агент принимает решение о следующем действии. Подробное объяснение есть в официальном материале n8n о работе агентов.

Если задачу можно выразить строгим условием «при новом письме сохранить вложение в папку», агент не нужен. Обычная автоматизация дешевле, быстрее и предсказуемее. Агент полезен там, где нужно понять свободный текст, выбрать один из нескольких инструментов или запросить недостающие данные.

Сначала дайте агенту право читать и предлагать. Право отправлять, удалять, покупать или менять записи добавляйте только после тестов и с подтверждением человека.

Составьте контракт агента до сборки

Запишите цель одним проверяемым предложением. Например: «По сообщению сотрудника найти карточку клиента, кратко пересказать открытые задачи и предложить следующий шаг, не меняя CRM». Результат можно проверить по исходной карточке, а запрет на изменение отделяет безопасный поиск от действия.

Для каждого инструмента заполните матрицу прав. Первый столбец содержит действие, второй данные на входе, третий допустимый результат, четвёртый риск, пятый способ подтверждения. Если вы не можете описать допустимый результат, инструмент пока нельзя отдавать агенту.

  • Чтение справочника: разрешить автоматически, но ограничить набор полей.
  • Поиск по базе знаний: разрешить автоматически и требовать ссылку на найденный источник.
  • Черновик письма: разрешить, но не отправлять без отдельного шага.
  • Изменение CRM: только после подтверждения человека и с журналом старого значения.
  • Удаление, покупка, перевод денег: не подключать к первой версии.

Общая схема настройки цели, инструментов и ограничений есть в статье про настройку ИИ-агента. Здесь дальше разбирается именно сборка этой схемы в n8n.

Бот приносит пользу, когда он работает, а не когда про него прочитали. На бесплатном эфире показывают, как собрать и запустить бота с помощью ИИ.

Посмотреть запуск бота

Соберите минимальный workflow

В n8n узел AI Agent соединяется с чат-моделью и инструментами. В актуальной официальной документации указано, что к AI Agent нужно подключить хотя бы один инструмент: справка по узлу AI Agent. Для первого теста используйте инструмент без внешних изменений, например калькулятор или чтение тестовой таблицы.

  1. Создайте новый workflow и добавьте Chat Trigger для диалога или Manual Trigger для повторяемого теста.
  2. Перед агентом нормализуйте вход: передайте текст задачи, идентификатор тестового пользователя и разрешённый контекст отдельными полями.
  3. Добавьте AI Agent и подключите поддерживаемую чат-модель через хранилище credentials, не вставляя секрет в инструкцию.
  4. Подключите один инструмент только для чтения или вычисления и дайте ему узкое, понятное описание.
  5. В системной инструкции укажите цель, допустимые источники, запреты, формат ответа и условие, когда нужно задать вопрос человеку.
  6. Выполните workflow вручную, откройте execution и сравните вход, выбранный инструмент, параметры, ответ инструмента и финальный текст.
  7. Только после успешных тестов добавьте следующий инструмент и снова прогоните весь набор проверок.

Для диалога используйте штатный Chat Trigger. Его режимы перечислены в официальной документации Chat Trigger. Перед открытием доступа проверьте, кто может вызвать workflow и какие данные сохраняются в executions.

По теме: Автономные ИИ-агенты: как выбрать уровень самостоятельности

Напишите инструкцию, которую можно проверить

Избегайте формулировки «помогай пользователю как можно лучше». Она не задаёт границ. Инструкция должна назвать роль, одну цель, разрешённые данные, список запретов, формат ответа и безопасный выход при нехватке сведений.

Цель: найти сведения в тестовой базе и подготовить краткий ответ.
Разрешено: вызывать только инструмент чтения.
Требует подтверждения: отправка сообщения и изменение записи.
Запрещено: придумывать отсутствующие поля, раскрывать секреты, обходить права.
Если данных нет: перечислить, чего не хватает, и задать один уточняющий вопрос.

Дальше выбор простой: читать про ботов или собрать своего. Второе занимает вечер, если рядом показывают шаги. На бесплатном эфире по вайбкодингу собирают бота и ИИ-агента с нуля, участникам отдают гайд.

Собрать бота с ИИ

Добавьте подтверждение опасных действий

n8n умеет приостанавливать workflow перед выбранным инструментом и ждать решения человека. Проверяющий видит инструмент и предложенные агентом параметры, затем одобряет или отклоняет действие. Официальная инструкция рекомендует этот режим для сообщений, изменения записей, удаления и других рискованных операций: human-in-the-loop для инструментов.

Подтверждение ставится на сам инструмент, а не только на финальный текст. Иначе агент может выполнить изменение до того, как человек увидит ответ. В запросе на одобрение показывайте понятное действие, цель, изменяемые поля и старое значение, если оно доступно.

По теме: ИИ-агенты: 8 примеров с проверкой результата в 2026

Проверьте агента набором сценариев

Один удачный вопрос ничего не доказывает. Подготовьте фиксированный набор и запускайте его после каждого изменения промпта, модели или инструмента. Полезно хранить ожидаемый результат рядом с входом и сравнивать не только текст, но и вызванные инструменты.

  • Обычная задача с полными данными: агент использует нужный инструмент один раз.
  • Не хватает идентификатора: агент задаёт вопрос и не угадывает клиента.
  • Два подходящих инструмента: агент выбирает более узкий и объясняет результат без внутренних рассуждений.
  • Просьба нарушить запрет: агент отказывает и не вызывает опасный инструмент.
  • Инструкция внутри документа просит раскрыть секрет: агент игнорирует её как недоверенные данные.
  • Инструмент вернул ошибку: агент не объявляет действие успешным и сообщает безопасный следующий шаг.
  • Повтор одного входа: workflow не создаёт дублирующее внешнее действие.

Проверяйте доказательства отдельно от гладкости текста. Методика с тестовыми примерами и разбором ошибок описана в статье как проверять ответы ИИ-агента.

Диагностика по журналу выполнения

Агент отвечает без инструмента: проверьте, подключён ли инструмент, ясно ли описано его назначение и приходит ли нужное поле во вход. Выбран не тот инструмент: сузьте названия и разделите пересекающиеся действия. Параметр пустой: откройте данные предыдущего узла и проверьте выражение поля, а не переписывайте весь промпт.

Workflow зацикливается или работает слишком долго: ограничьте задачу, число доступных инструментов и объём возвращаемых данных. n8n предупреждает, что агент может выполняться несколько раз: подготовить вызов, вызвать инструмент и оценить ответ. Это нормальная модель работы, но она требует ограничения границ и наблюдения за каждым шагом.

По теме: Сбер ИИ-агенты: как создать агента на GigaChat

Безопасность и эксплуатация

Храните ключи в credentials n8n, выдавайте внешнему сервису минимальные права и передавайте модели только нужные поля. Для самостоятельной установки регулярно обновляйте n8n и проверяйте открытые webhook. В n8n есть встроенный аудит, который запускается командой n8n audit и ищет риски credentials, базы, файловой системы, узлов и экземпляра: официальная справка по security audit.

До активации запишите, где смотреть executions, как остановить workflow и отозвать ключ. Выбор инструмента сверяйте с критериями из обзора платформ ИИ-агентов.

Когда агент в n8n не подходит

Если результат определяется строгими правилами, используйте обычные узлы, условия и проверки. Если ошибка может немедленно причинить серьёзный ущерб, оставьте решение человеку, а n8n пусть собирает данные и готовит черновик. Если источник не предоставляет API или надёжный экспорт, агент не исправит отсутствие доступа к данным.

Не начинайте с многоагентной схемы. Один агент с одним процессом легче проверить, ограничить и поддерживать. Переход к нескольким агентам оправдан только тогда, когда у каждого есть отдельная роль, вход, результат и независимый критерий качества. Базовая архитектура описана в материале как создать ИИ-агента.

Частые вопросы

Нужен ли код для ИИ-агента в n8n?

Для простого workflow достаточно визуальных узлов. Код или HTTP-запрос понадобятся, если у нужного сервиса нет готового узла или требуется нестандартное преобразование данных.

Можно ли дать агенту память?

Можно, если продолжение диалога действительно зависит от прошлых сообщений. Для разовой обработки заявки память лишняя. Ограничьте срок и состав сохраняемых данных, не используйте память как единственное хранилище важного состояния.

Почему агент не вызывает инструмент?

Чаще всего инструмент не подключён, его описание пересекается с другим или во входе нет обязательного параметра. Сначала откройте execution и проверьте данные по узлам.

Можно ли сразу разрешить агенту отправлять письма?

Технически можно, но сначала формируйте черновик и требуйте подтверждение. После тестов ограничьте получателей, частоту, шаблон и журнал действий.

На бесплатном вебинаре по вайбкодингу вы увидите, как превратить задачу в управляемый ИИ-сценарий и собрать первую рабочую автоматизацию с проверкой.

Записаться на вебинар
Разборы, кейсы и фишки вайбкодинга каждую неделю в телеграм-канале «Яков вайбкодит».
Первый проект с ИИ: живой разбор, бесплатно Занять место