ИИ-агенты
📅 2026-08-16 ⏱️ 12 мин Dean Dean

Как остановить ИИ-агента на Android: аварийная остановка и изоляция

Пошаговый порядок: остановить ИИ-агента на Android, заблокировать новые действия, отозвать разрешения, проверить выполненные эффекты и безопасно восстановить контроль.

Пошаговая схема остановки ИИ-агента на Android с изоляцией задач, отзывом разрешений и безопасным восстановлением
📋 Ключевые выводы
  • Чтобы остановить ИИ-агента на Android, сначала заблокируйте новые действия: остановите активную задачу и очередь, включите deny-all для действий, затем при необходимости отключите сеть или принудительно остановите приложение.
  • Аварийная остановка ИИ-агента прекращает дальнейшую работу, но не отменяет уже выполненные внешние эффекты: отправленные сообщения, измененные настройки, созданные события и действия в сервисах проверяются отдельно.
  • Изоляция ИИ-агента работает слоями: задача, очередь, инструмент, plugin или Skill, Android-приложение, runtime permissions, special access, account credential и сеть.
  • В FoneClaw мы строим Android-контроль вокруг видимых задач, approvals, stop, retry, permission recovery и восстановления с более узким scope.

Первые действия: как сразу остановить ИИ-агента на Android

Если нужно остановить ИИ-агента на Android прямо сейчас, действуйте в таком порядке. Сначала остановите активную задачу внутри приложения агента. Затем остановите очередь или ожидающие задачи, если они есть. После этого переключите действия агента в режим запрета, deny-all или аналогичный режим, где новые tool actions не запускаются без вашего решения. Если агент продолжает вызывать внешние эффекты, временно отключите сеть, включите авиарежим или принудительно остановите приложение через настройки Android.

Главная цель первой минуты — остановить новые эффекты до глубокого расследования. Не начинайте с удаления истории, очистки данных или переустановки, пока не понимаете, что уже произошло. Сначала зафиксируйте время, примерное действие, экран, имя приложения и видимый результат. Эти детали помогут позже отличить запланированный шаг, попытку выполнения и уже завершенный внешний эффект.

Аварийный выключатель, stop button, force stop или авиарежим делают разные вещи. Stop внутри агента обычно прекращает текущую задачу и новые шаги. Force stop прерывает выполнение приложения на устройстве. Авиарежим режет сетевые вызовы и может остановить связь с внешними сервисами. Ни один из этих шагов сам по себе не возвращает отправленное сообщение, не удаляет запись у получателя, не отменяет уже созданный заказ и не восстанавливает внешний аккаунт. Остановка и восстановление — разные фазы.

Если ситуация похожа на обычный сбой, а не на инцидент, используйте более мягкую диагностику. Мы подробно разбираем такой сценарий в руководстве Диагностика и восстановление телефонного ИИ-агента: как найти причину сбоя и безопасно повторить шаг. Текущая статья нужна для containment: когда сначала нужно остановить новые действия, а уже затем разбираться.

  1. Остановите активную задачу: нажмите stop, cancel или pause в интерфейсе агента.
  2. Остановите очередь: отмените ожидающие задачи, повторные попытки и фоновые workflows.
  3. Запретите новые действия: включите deny-all или временно отключите tools, plugins, Skills и automation.
  4. Ограничьте устройство: при продолжающихся эффектах включите авиарежим или force stop для приложения.
  5. Сохраните evidence: запишите время, экран, уведомления и видимые изменения до cleanup.

Как выбрать правильный слой изоляции ИИ-агента

Изоляция ИИ-агента работает слоями. Узкий слой лучше, когда он действительно останавливает риск: вы сохраняете evidence, не ломаете unrelated функции и быстрее понимаете причину. Широкий слой нужен, когда новые эффекты продолжаются или неизвестно, через какой канал агент действует. Правильный вопрос звучит так: какой самый узкий control прекращает следующий опасный шаг?

Первый слой — задача и очередь. Если агент пишет черновик, ищет данные, готовит маршрут или выполняет несколько шагов подряд, stop task часто достаточно, чтобы прервать дальнейшую работу. Если есть очередь, повторные попытки или multi-conversation execution, остановите не только видимую задачу, но и ожидающие элементы. Иначе агент может завершить текущий шаг, а затем продолжить из другого task slot.

Второй слой — tool, plugin, Skill или workflow. Агент может быть безопасным в чате, но рискованным при доступе к SMS, почте, календарю, файлам, настройкам, браузеру, location или внешнему API. Если проблема связана с конкретным инструментом, отключите этот capability layer. Это сохраняет возможность читать историю и анализировать incident, не оставляя агенту путь к новым действиям.

Третий слой — Android-приложение и разрешения. Здесь вы управляете доступом к camera, microphone, location, contacts, files, calendar, notifications и другим runtime permissions. Официальное руководство Android Developers о runtime permissions описывает важный принцип: приложения работают в ограниченной sandbox, а отозванные разрешения убирают соответствующий доступ. Special permissions управляются отдельными процессами, поэтому не все важные доступы видны в обычном списке разрешений.

Четвертый слой — special access, аккаунты, credentials и сеть. Notification access, Accessibility, Display over other apps, battery optimization exceptions, VPN, device admin и сторонние account integrations могут жить вне обычного экрана permissions. Если агент мог обращаться к внешним сервисам, проверьте связанные аккаунты, API tokens, OAuth-доступ, cloud sessions и веб-авторизации. Sandbox на телефоне не содержит автоматически все удаленные эффекты.

Архитектурную разницу между sandbox, Android-разрешениями и внешними интеграциями мы раскрываем в статье Песочница AI-агента и разрешения телефона: почему безопасным агентам нужны границы. Она полезна, когда нужно понять, почему один переключатель редко покрывает все пути выполнения.

СлойЧто останавливаетКогда использовать
ЗадачаТекущий план и следующие шаги внутри агентаКогда риск связан с одной активной командой
ОчередьОжидающие задачи, retries и workflowsКогда агент работает в фоне или по нескольким сессиям
Tool, plugin, SkillКонкретный capability: SMS, почта, файлы, календарь, настройкиКогда проблема привязана к одному типу действия
Android permissionsДоступ приложения к данным и датчикам устройстваКогда нужно убрать camera, microphone, location, contacts или files
Special accessAccessibility, notifications, overlays и другие расширенные доступыКогда обычный список permissions не объясняет поведение
Credentials и сетьУдаленные аккаунты, API и cloud effectsКогда действие могло уйти за пределы телефона

Как отозвать разрешения ИИ-агента и special access на Android

Чтобы отозвать разрешения ИИ-агента на Android, откройте Settings, затем Apps, выберите приложение агента и проверьте Permissions. Названия пунктов отличаются у Google Pixel, Samsung, Xiaomi и других производителей, но логика похожа: выбрать приложение, открыть доступы, убрать все, что не нужно для текущего восстановления. Начинайте с высокочувствительных разрешений: microphone, camera, location, contacts, files and media, calendar, phone, SMS и notifications.

Затем откройте Privacy dashboard. Официальная справка Android Help о Privacy dashboard описывает, что он показывает недавний доступ приложений к разрешениям и позволяет перейти к управлению доступом. Это не полный журнал всех действий агента, но полезная временная карта: какое приложение недавно использовало location, microphone, camera или другие разрешения. Сохраните timestamps до cleanup.

Special access проверяется отдельно. Откройте Settings, Apps, Special app access или похожий пункт. Проверьте Notification access, Accessibility, Display over other apps, Install unknown apps, Modify system settings, Device admin apps, VPN и Battery optimization exceptions. В справке Android Help о restricted settings отдельно отмечено, что Accessibility может читать экранный контент и взаимодействовать с приложениями. Такой доступ нужен некоторым легитимным функциям, но в incident-response режиме его стоит проверить одним из первых.

Force stop, Disable и Uninstall решают разные задачи. Force stop прерывает работу приложения на устройстве до следующего запуска. Disable доступен не для всех приложений и выключает системный компонент или предустановленное приложение. Uninstall удаляет приложение с устройства, но не отзывает автоматически remote OAuth tokens, не удаляет отправленные сообщения и не отменяет действия, уже завершенные во внешнем сервисе. После удаления все равно проверьте аккаунты и внешние эффекты.

Приоритет отзыва зависит от риска. Если агент мог слушать или записывать, сначала microphone и camera. Если мог отправлять или читать личное, сначала SMS, contacts, notifications, files, calendar и email integrations. Если мог действовать на экране, проверьте Accessibility и overlays. Если мог менять состояние в сети, проверьте account sessions, API tokens и connected apps.

Как проверить, что ИИ-агент уже изменил

После остановки новых действий постройте временное окно. Запишите, когда началась задача, когда вы заметили проблему и когда остановили агента. Затем проверьте поверхности с наибольшими последствиями: сообщения, звонки, email, календарь, заметки, файлы, downloads, browser history, платежные приложения, карты, системные настройки, уведомления, cloud accounts и внешние сервисы. Не полагайтесь только на chat history агента: она может показать намерение и часть шагов, но не всегда доказывает завершение действия.

Разделяйте локальные и удаленные эффекты. Локальное изменение может быть настройкой Android, скачанным файлом, созданной заметкой или измененным разрешением. Удаленный эффект может жить в почтовом сервисе, календаре, мессенджере, магазине, CRM, storage, social app или account dashboard. Локальная остановка приложения не всегда влияет на удаленную систему, куда запрос уже ушел.

Сохраняйте evidence спокойно и минимально. Снимок экрана, timestamp, имя приложения, получатель, тема письма, созданное событие, измененная настройка и системное уведомление обычно полезнее, чем большой экспорт личных данных. Не удаляйте logs и историю до понимания, что именно нужно восстановить. Cleanup без проверки может убрать подсказки, которые помогают отличить попытку от завершенного действия.

Для долгосрочной безопасности важны identity, permissions и audit trail. Мы подробно разбираем это в статье Идентичность ИИ-агента: разрешения, аудит и подтверждение инструментов. В текущем runbook практический вывод такой: у каждого эффекта должен быть владелец, время, канал выполнения и способ проверки.

  • Коммуникации: SMS, мессенджеры, email, call log, contacts.
  • Планирование: календарь, reminders, tasks, notes, alarms.
  • Файлы: загрузки, общие файлы, облачное хранилище, фотографии, вложения.
  • Система: разрешения, специальные возможности, уведомления, геолокация, Wi-Fi, Bluetooth, режим «Не беспокоить».
  • Внешние сервисы: connected apps, OAuth grants, sessions, API keys, purchase or publish history.

Как остановить и изолировать задачу FoneClaw

В FoneClaw мы проектируем остановку вокруг видимого управления задачей. Если активная задача ведет себя не так, как вы ожидали, сначала остановите ее в интерфейсе. Затем проверьте очередь и ожидающие элементы, чтобы новые шаги не продолжились из другой сессии. После этого переключите действия в запретительный режим или отключите конкретные tools, workflows, plugins или Skills, которые связаны с риском.

Для supported workflows FoneClaw дает пользователю контроль на нескольких уровнях: активная задача, tool approval, per-tool enablement, capability layer, permission recovery и Android-разрешения. Это помогает не выключать весь телефонный сценарий, если достаточно остановить конкретный инструмент, например communication, calendar, file, screen или system control. Когда нужен полный containment, используйте широкий путь: stop task, stop queue, deny actions, disable capability, revoke Android permissions и затем inspect effects.

Остановка предотвращает дальнейшую работу, но завершенные внешние эффекты проверяются отдельно. Если сообщение уже отправлено, событие создано, настройка изменена или внешний сервис получил запрос, восстановление выполняется в соответствующем приложении или аккаунте. Мы строим FoneClaw так, чтобы чувствительные шаги оставались видимыми и permission-aware, потому что лучший момент контроля находится до финального действия.

Если нужно понять, какой слой отвечает за конкретную возможность, используйте руководство Инструменты, плагины, навыки и сценарии FoneClaw: как выбрать слой. Актуальные capabilities мы поддерживаем на странице Функции FoneClaw, а установку и совместимость — на странице Загрузка FoneClaw. После containment повторяйте задачу только с более узким scope и явным подтверждением следующего шага.

Как безопасно восстановиться после containment

Recovery начинается после проверки эффектов. Сначала исправьте то, что уже изменилось: отмените событие, удалите ошибочный черновик, отправьте уточнение получателю, верните настройку, закройте сессию, отмените заказ или восстановите файл из backup. Если были затронуты credentials, смените пароль, отзовите OAuth-доступ, удалите API token, проверьте активные sessions и включите дополнительную защиту аккаунта.

Затем восстановите возможности по одному слою. Не включайте все разрешения сразу. Начните с read-only проверки: открыть экран, прочитать состояние, показать план, подготовить черновик без отправки. После каждого шага смотрите evidence: что агент увидел, что предложил, какой tool запросил, где требуется approval. Такой restart позволяет вернуть полезность без повторения того же риска.

Когда будете готовы повторить задачу, используйте canary task: низкорисковый сценарий с коротким scope. Например, попросите агента найти событие календаря, но не менять его; подготовить SMS, но не отправлять; открыть карту, но не запускать заказ; проверить настройку, но не менять. Если canary проходит правильно, возвращайте один capability за раз.

Подход Anthropic к trustworthy agents выделяет human control, secure interactions, transparency и privacy как базовые принципы агентных систем. В практике Android containment это превращается в простые действия: пользователь видит план, управляет разрешениями, понимает границы tools и восстанавливает доступ постепенно. Если у вас несколько сессий или очередей, полезно свериться с материалом Очередь задач ИИ-агента на Android: сессии и статусы: он помогает не пропустить waiting task после остановки активной задачи.

Когда удалить приложение, сообщить о проблеме или обратиться за помощью

Удаление приложения оправдано, когда агент продолжает действовать после stop, непонятно использует special access, запрашивает чрезмерные разрешения, связан с подозрительными plugins или меняет данные вне ожидаемого scope. Перед удалением сохраните минимальные evidence: время, экран, название приложения, действие, разрешения и внешний эффект. После удаления проверьте connected accounts и remote sessions.

Эскалация нужна при финансовых действиях, компрометации аккаунта, workplace data, intimate content, угрозе безопасности, malware-признаках или persistent access. В таких случаях обращайтесь к сервису, работодателю, администратору аккаунта или профильному каналу помощи. В support не отправляйте пароли, seed phrases, полные личные документы и unrelated sensitive content. Дайте только то, что помогает расследованию: timestamp, action type, app name, device model, Android version, screenshots без лишних данных и список уже отозванных разрешений.

Для более широкого взгляда на риски открытых телефонных агентов и безопасные границы используйте риски безопасности phone agent и более безопасный путь FoneClaw. Главное правило остается спокойным: сначала остановить новые эффекты, затем проверить завершенные действия, потом восстанавливать доступ по одному слою.

Частые вопросы

Сначала остановите активную задачу в приложении агента, затем отмените очередь и ожидающие задачи. Включите deny-all или запрет действий, отключите опасные tools, plugins или Skills. Если новые эффекты продолжаются, включите авиарежим или выполните Force stop приложения через настройки Android.
Аварийный выключатель останавливает новые шаги или текущую работу агента на выбранном слое: задача, очередь, инструмент, приложение или сеть. Он не является универсальным undo и не возвращает автоматически внешние действия, которые уже завершились.
Нет. Stop, Force stop или отключение сети прекращают дальнейшую работу, но уже отправленные сообщения, созданные события, измененные настройки, опубликованные материалы и действия во внешних сервисах нужно проверять и исправлять отдельно.
Сначала отзывайте доступы с высокими последствиями: microphone, camera, location, contacts, SMS, phone, files, calendar и notifications. Затем проверьте special access: Accessibility, Notification access, Display over other apps, Device admin, VPN и connected account permissions.