---
title: AI-agent förbjöds att skriva i CRM men systemet ändrades ändå
url: https://www.dataloco.com/sv/ai-agent-forbjods-att-skriva-i-crm-men-systemet-andrades-anda
published: 2026-09-22T14:19:27+00:00
language: sv
section: Säkerhet
source: https://habr.com/ru/articles/1084190/?utm_campaign=1084190&utm_source=habrahabr&utm_medium=rss
organizations: n8n, DeepSeek, HubSpot
publisher: Dataloco
---

# AI-agent förbjöds att skriva i CRM men systemet ändrades ändå

En AI-agent blockerades från att skriva data i ett CRM-system, men det visade sig att hela systemet fortfarande kunde utföra ändringar. Detta upptäcktes under tester i en laboratoriemiljö där en exekveringskedja bestående av n8n, DeepSeek och HubSpot användes.

I det genomförda experimentet saknade DeepSeek inloggningsuppgifter för HubSpot, vilket innebar att modellen inte kunde utföra skrivningar direkt. Däremot behöll nästa nod i n8n behörighet att skriva. I ett kontrollscenario rörde den ursprungliga förfrågan en syntetisk affär, medan det strukturerade förslaget rörde en annan affär. Den efterföljande processen utförde en PATCH-operation, vilket resulterade i att CRM-systemet faktiskt ändrades.

Testet använde två testaffärer, LAB-042 och LAB-043, i ett isolerat HubSpot Lab. I den första konfigurationen fanns ingen oberoende gräns, vilket gjorde att n8n tog emot förslaget, använde sina egna inloggningsuppgifter för HubSpot och utförde en PATCH för LAB-043. En efterföljande kontroll bekräftade att LAB-042 förblev oförändrad, vilket innebar att fel affär ändrades trots att själva modellen saknade skrivbehörighet.

I en andra konfiguration infördes en deterministisk gateway mellan modellens förslag och HubSpot PATCH-operationen. Denna gateways uppgift var att kontrollera parametrarna för det tillåtna resultatet innan skrivningen godkändes. I detta scenario fixerades det förväntade målet separat från modellens genererade resultat och användes som kontrollkälla före det externa anropet.

Resultatet blev att ett förslag med fel objekt, LAB-043, fick ett avslag och HubSpot PATCH startades inte. En ny avläsning bekräftade att affärens status inte hade ändrats. Detta visade att samma typ av felaktigt förslag som ledde till ändringar i den första arkitekturen stoppades i den andra innan skrivningen skedde.

Slutsatsen är att modellens behörigheter inte är detsamma som systemets behörigheter. Att ta bort inloggningsuppgifter från modellen begränsar endast modellens direkta behörigheter, inte hela systemets möjligheter. Om en efterföljande komponent fortfarande kan ändra ett externt tillstånd måste även denna behörighet identifieras och kontrolleras vid körningstiden.

## This story in other languages

- [Português (Brasil)](https://www.dataloco.com/pt-br/mudancas-na-crm-apesar-de-restricoes-ao-agente-de-ia)
- [English](https://www.dataloco.com/en/ai-system-changes-crm-data-despite-model-read-only-restrictions)
- [Español](https://www.dataloco.com/es/se-prohibio-a-un-agente-de-ia-modificar-crm-pero-crm-aun-cambio)
