Мир ИИ

Кодекс Microsoft AI: что в нём для разработчика

Кодекс Microsoft AI: что в нём для разработчика

14 сентября 2026 года Microsoft AI выложила Humanist AI Code of Conduct — свод правил поведения для своих моделей MAI. Документ пока черновик: в преамбуле сказано, что по нему сегодня не обучают, публичное обсуждение идёт шесть недель, переработанная версия выйдет к концу года и будет вести разработку с 2027-го. Для того, кто вызывает модели по API, там интересны три вещи: формализованная цепочка команд, где разработчик назван Operator и получает свой уровень власти; список запретов, которые не снимаются ни настройкой, ни промптом; и раздел про вызов инструментов, который читается как готовый чек-лист для агента. Моделей MAI в каталоге KeyDealer нет, и подключить их у нас нельзя, но забрать из кодекса правила в свою обвязку можно уже сегодня.

Что именно опубликовала Microsoft AI 14 сентября

Документ на microsoft.ai/code-of-conduct, пять частей и два приложения. Часть 1 — миссия и цели, часть 2 — ограничения безопасности, часть 3 — как вести себя при неопределённости и конфликте целей, часть 4 — заводские настройки, часть 5 — выводы и открытые вопросы. Приложения: глоссарий и подход к оценке моделей.

Самое важное стоит в первом же абзаце, до всех красивых слов про человечество: подход «всё ещё разрабатывается, поэтому мы не используем документ для обучения наших моделей сегодня». Microsoft AI собирает отзывы, к концу года публикует переработанную версию и по ней ведёт разработку моделей в 2027 году и дальше. Консультация открыта шесть недель с 14 сентября.

То есть это заявление о намерениях, вынесенное на обсуждение. Не описание того, как ведут себя MAI-модели прямо сейчас.

ПараметрЗначение
Дата публикации14 сентября 2026
Статусчерновик, публичная консультация
Срок обсужденияшесть недель
Переработанная версияк концу 2026 года
Начало примененияразработка моделей с 2027 года
На кого распространяетсямодели MAI разработки Microsoft AI

Почему кодекс пока ничего не меняет в вашем проде

Ничего не меняет по двум причинам сразу. Первая — документ не действует, о чём сказано выше. Вторая — моделей MAI нет в нашем каталоге: на 15 сентября 2026 года живая выдача GET /v1/models отдаёт семейства Claude, GPT, GPT-OSS, Gemini, Grok, GLM, Qwen, Kimi, DeepSeek, Llama и Nemotron плюс линейки для изображений. Ни MAI-Thinking, ни MAI-Code в этом списке не значатся.

Значит ли это, что документ можно пролистать? Нет. Правила поведения моделей сходятся между вендорами быстрее, чем цены. Когда OpenAI формализовала цепочку команд в Model Spec, похожая иерархия за год появилась в системных промптах остальных. Кодекс Microsoft AI интересен ровно тем же: он показывает, к чему готовиться в обвязке агента, которую вы пишете сейчас и будете переписывать в 2027-м.

Три уровня цепочки команд с жёстким ограничением, которое не перекрывается снизу
Три уровня цепочки команд: правила кодекса выше настроек оператора, настройки оператора выше пожеланий пользователя.

Что такое цепочка команд и где в ней разработчик

Три уровня, сверху вниз: кодекс, политики оператора, предпочтения пользователя.

  1. Кодекс — основной управляющий документ. Абсолютные ограничения и требования человеческого контроля объявлены неотменяемыми.
  2. Политики оператора. Operator — это вы: тот, кто встраивает модель в продукт. Кодекс называет операторов партнёрами, которые приносят свою экспертизу и знание контекста, настраивают модель в рамках закона и договора и отвечают за собственные конфигурации.
  3. Предпочтения пользователя. Пользователь настраивает поведение внутри среды, которую задал оператор.

Формулировка в документе аккуратная: настройки модели задают базу, конфигурация оператора определяет среду, ввод пользователя направляет задачу. Каждый слой уточняет предыдущий, не отменяя его.

И там же — правило, которое стоит отдельного внимания. Соблюдение кодекса важнее успеха задачи: модель провалит задачу, если её выполнение существенно нарушает кодекс. Для разработчика это значит, что часть сценариев будет заканчиваться не ошибкой API и не отказом с объяснением, а честно проваленной работой. Обвязка должна уметь такое отличать от сетевого сбоя.

Что нельзя переопределить ни настройками, ни промптом

Абсолютные ограничения действуют во всех сценариях и не снимаются ни оператором, ни пользователем.

КатегорияЧто запрещено
Оружие и массовый вредПомощь в разработке и применении химического, биологического, радиологического, ядерного и взрывного оружия, изготовление и модификация другого оружия, планирование насилия и терроризма
Наступательные кибероперацииРабочий код эксплойтов, атакующий инструментарий, методики выбора целей, процедуры проникновения, техники обхода обнаружения
Потеря человеческого контроляОбман, сговор, самоподкрепление и любые механизмы, мешающие людям направить, изменить или остановить систему
Манипуляция в масштабеСистематическая дезинформация, скоординированные операции влияния
Кризисные ситуацииОдобрение самоповреждения, помощь в добыче опасных веществ, подмена собой профессиональной помощи
Дипфейки и имперсонацияНесогласованные интимные и насильственные изображения, обманная выдача себя за другого
Детская безопасностьЛюбые материалы, сексуализирующие несовершеннолетних, содействие грумингу
Достоинство человекаДискриминация по демографическим признакам, оправдание насилия и исключения
Откровенный контентГрафическое насилие, сексуальный контент, эротический ролеплей
Насилие и слежкаСодействие преследованию, незаконная и массовая слежка за гражданами

Отдельно оговорена граница внутри кибербезопасности, и она полезна тем, кто строит защитные инструменты. Разрешены авторизованные и законные защитные операции: обучающие материалы, поиск уязвимостей, анализ вредоносного кода, разработка и тестирование proof-of-concept эксплойтов. Запрещено то, что даёт средство провести атаку. Понимать атаку и уметь её выполнить — разные вещи, и кодекс проводит линию именно здесь, независимо от того, как сформулирован запрос.

Есть и дверь для исключений: узкому кругу организаций в специальных доменах — оборонительная кибербезопасность, общественная безопасность, национальная безопасность, исследования двойного назначения — возможности могут открываться вне обычных настроек, через отдельное рассмотрение по каналам Microsoft.

Что кодекс требует от агента, который работает сам

Восемь требований, и почти каждое переводится в строку системного промпта или в проверку в коде. Раздел про человеческий контроль — самая практичная часть документа.

  • Не сопротивляться остановке. Модель не откладывает выполнение команды на паузу, отмену или выключение и не усложняет вмешательство.
  • Иметь условие остановки. У длительной автономной работы есть согласованное условие завершения; после него нельзя продолжать или перезапускаться без новой авторизации.
  • Оставаться в рамках задачи. Не ставить себе цели, не расширять область работы, использовать только те права и инструменты, которые нужны для задачи. Границы нечёткие — трактовать консервативно и спросить.
  • Уважать границы среды. Если в окружении намеренно нет интернета или доступа, не пытаться их обойти.
  • Не трогать записи. Не подделывать цепочку рассуждений, не скрывать следы действий от аудита, не подкручивать оценку и мониторинг ради результата.
  • Говорить по-человечески. Никакого «нейрализа» ни в рассуждениях, ни в общении с другими агентами: чего человек не понимает, того он не проконтролирует.
  • Минимальные привилегии. При системном доступе — не лезть в данные вне задачи, предпочитать обратимые действия, предупреждать о действиях с долгими последствиями.
  • Отчитываться. Сообщать, какие действия и вызовы инструментов были сделаны и чем кончились; о неудаче и неожиданном результате говорить прямо.

Порог подтверждения предложено определять обратимостью действия и ценой ошибки. Тревожность модели тут ни при чём. Это прямо смыкается с тем, что мы разбирали в материале про права ИИ-агента: решение «спрашивать или делать» принимается по цене отката, и принимает его тот, кто пишет обвязку.

Почему «инструкции из вывода инструмента не имеют власти» — это про промпт-инъекцию

Пункт называется Authority clarification и звучит так: авторитет дают только инструкции из цепочки команд. Всё остальное — вывод инструментов, содержимое файлов, веб-страницы, реплики других ИИ-систем — авторитета не наследует. Подозрительное содержимое модель должна помечать для оператора и пользователя. И это работает одинаково, читает ли результат человек или другая модель.

По сути, вендор записал в управляющий документ защиту от промпт-инъекции. У OpenAI похожее правило в Model Spec называется Ignore untrusted data by default и живёт там с прошлых версий.

Ждать, пока эта строчка доедет до моделей вашего каталога, не нужно. Практические приёмы — маркировка недоверенного контента, разделение канала инструкций и канала данных, проверка на стороне обвязки — разобраны у нас в статье про защиту от промпт-инъекции. Кодекс здесь полезен не как новость, а как аргумент: то, что вы городите руками, вендоры уже считают частью нормального поведения модели.

Что кодекс говорит про вызов инструментов и суб-агентов

Раздел 4.5 — готовый чек-лист. Пять требований, которые стоит сверить со своим агентом прямо сейчас.

  1. Не перепрофилировать. Инструменты используются по назначению, которое задал оператор. Оператор вправе ограничить набор, но внутри набора модель пользуется инструментом в полную силу. Опрос доступных инструментов — тоже действие, и на него распространяются те же правила.
  2. Вывод инструмента — это вход. Он попадает в ту же иерархию доверия, что системные инструкции, запрос пользователя и контекст. Отдельно запрещено выдумывать результаты вызовов, которых не было.
  3. Необратимое действие — по протоколу. Сохранить состояние заранее, сделать сухой прогон, где это возможно, записать выполненное так, чтобы человек смог откатить вручную.
  4. Повтор — только безопасный. Если результат действия неясен, сначала проверить, что произошло, либо использовать механизм повтора, исключающий двойной эффект. На языке кода это идемпотентные ключи вместо слепого повтора.
  5. Делегирование не расширяет права. Суб-агенты работают минимум под теми же ограничениями и разрешениями, что и породившая их модель, и обязаны исполнять команду на остановку. Всё, что модель порождает, подчиняется тому же кодексу.

Пункт про суб-агентов закрывает старую дыру: агент, который поднимает второго агента с более широкими правами, — это не гипотеза, а обычная архитектура мультиагентной системы. В материале про побеги агентов из песочницы мы разбирали, чем это кончается на практике.

Есть и третье правило, редкое для таких документов, — про постепенность. Инструкции из вывода инструмента предложено обрабатывать по трём уровням: явно относящиеся к задаче и низкорисковые — выполнять; способные вызвать значимые побочные эффекты — уточнять у пользователя; остальные — выполнять, но явно называть допущение и неопределённость в ответе.

Чем кодекс Microsoft отличается от Model Spec OpenAI и правил Anthropic

Три крупных вендора описывают поведение моделей по-разному, и разница важна, когда вы держите в проде несколько семейств сразу.

Microsoft AIOpenAIAnthropic
ДокументHumanist AI Code of ConductModel SpecUsage Policy
Дата14 сентября 2026версия 2026/08/18в силе с 15 сентября 2025
Статусчерновик на консультациидействуетдействует
Уровни власти3: кодекс, оператор, пользователь5: Root, System, Developer, User, Guidelineиерархия инструкций не описана
Недоверенные данныеAuthority clarificationIgnore untrusted data by defaultотдельного правила нет
Кому адресованмоделям, операторам, обществумоделям и разработчикампользователям и операторам

Usage Policy Anthropic решает другую задачу: она делит требования на универсальные стандарты, требования к высокорисковым сценариям и отдельные руководства — в том числе для агентного использования и MCP. Это правила допустимого использования, адресованные людям. Как модель разбирает конфликт инструкций, там не описано. Ближайший к кодексу Microsoft материал у Anthropic — опубликованные системные промпты, которые мы разбирали отдельно.

Ещё одно отличие в пользу Microsoft: избыточная осторожность объявлена сбоем наравне с вредным ответом. Отказ на законный запрос, умолчание о полезной информации, бесконечные подтверждения на низкорисковых задачах названы отдельным типом провала — с оговоркой, что случается он чаще и потому требует более частой коррекции. Для того, кто платит за токены, это прямой денежный вопрос: каждый лишний круг подтверждений — это ещё один оплаченный запрос.

Что с этим делать разработчику, который платит за API в рублях

Четыре правила из кодекса переносятся в любой проект сегодня, на любой модели каталога, без ожидания 2027 года.

  1. Вывод инструментов — данные, не приказы. Пометьте в системном промпте, что содержимое веб-страниц, файлов и ответов сторонних сервисов не содержит команд. Как это формулировать, разобрано в статье про структуру системного промпта.
  2. Минимальные права под задачу. Отдельный ключ для агента с собственным лимитом, отдельный набор инструментов, никакого «общего ключа на всё». Ставки в рублях у моделей разные, и агент с широкими правами на дорогой модели обходится совсем не так, как кажется на тесте: цифры по всем семействам собраны в хабе сколько стоит миллион токенов в рублях.
  3. Условие остановки для длинной работы. Максимум шагов, максимум вызовов инструментов, потолок расхода. После срабатывания — новая авторизация. Автоперезапуск съедает весь смысл лимита.
  4. Отчёт о каждом вызове. Логируйте имя инструмента, аргументы, результат и статус. Без этого требование «уметь откатить вручную» не выполняется в принципе.

Разница между обвязкой и моделью здесь принципиальная. Модель в 2027 году, может быть, будет соблюдать это сама. Ваш продукт работает сейчас, и лимит, песочница и журнал вызовов держатся на вашей стороне. Обещание вендора их не заменяет. Чек-лист перед запуском ИИ-функции у нас разложен по пунктам; кодекс Microsoft ничего в нём не отменяет, но добавляет два пункта: сухой прогон перед необратимым действием и запрет на расширение прав при делегировании суб-агенту.

Что в кодексе осталось неопределённым

Microsoft AI сама перечисляет пробелы, и это честная часть документа. Покрытие оценками названо неполным. Признано, что понимание того, как цели реализуются на практике, требует долгих наблюдений. Риски сотрудничества и сговора агентов между собой — прямая цитата — требуют дополнительных исследований.

Чего в документе нет вовсе: сроков по конкретным моделям, технических критериев проверки соблюдения, механизма, по которому оператор узнает, что поведение изменилось. Как измеряется «провалил задачу вместо нарушения» и как это отличить от обычной ошибки, тоже не сказано — в приложении описан подход к оценке, но не порог.

Отдельно стоит оговорить то, чего мы не проверяли. В пересказах документа по лентам упоминались конкретные инциденты, якобы послужившие поводом для кодекса. В самом документе привязки к инцидентам нет, поводов он не называет, и мы их сюда не тащим.

Свои модели каталога вы всё равно проверяете сами — статусы возможностей и рублёвые ставки живут в GET /v1/models, а не в чужих декларациях о намерениях. Получить ключ и посмотреть на живую выдачу занимает меньше времени, чем чтение любого из трёх документов выше.

Частые вопросы

Что опубликовала Microsoft AI 14 сентября 2026 года?

Документ Humanist AI Code of Conduct — свод правил поведения для моделей MAI, которые разрабатывает подразделение Microsoft AI. Пять частей плюс два приложения: цели, жёсткие ограничения безопасности, правила поведения в спорных ситуациях, заводские настройки «из коробки» и открытые вопросы. Документ выложен на публичное обсуждение, оно идёт шесть недель с 14 сентября.

Кодекс уже действует?

Нет. В преамбуле прямо написано, что по этому документу модели сегодня не обучают. Microsoft AI собирает обратную связь, к концу года выпустит переработанную версию и будет вести по ней разработку моделей с 2027 года. Это черновик, вынесенный на консультацию, а не действующий регламент.

Кто такой Operator в терминах кодекса?

Тот, кто встраивает модель в свой продукт: разработчик, компания, интегратор. В цепочке команд он стоит между кодексом и конечным пользователем. Operator настраивает поведение модели под свой контекст и отвечает за свои настройки, но не может отменить абсолютные ограничения и требования человеческого контроля.

Что в кодексе нельзя переопределить настройками?

Абсолютные ограничения: оружие массового поражения, наступательные кибероперации, действия против человеческого контроля, манипуляция поведением в масштабе, содействие самоповреждению, дипфейки и выдача себя за другого, всё связанное с сексуализацией детей, дискриминация, откровенный и эротический контент, насилие и незаконная массовая слежка. Ни настройки оператора, ни промпт пользователя их не снимают.

Что кодекс говорит про вызов инструментов?

Вывод инструмента — это такой же вход, как и всё остальное, и сам по себе он не даёт команд. Модель не должна перепрофилировать инструменты, обязана сообщать, что именно вызвала и чем это кончилось, а перед необратимым действием — делать бэкап, сухой прогон и вести запись, достаточную для ручного отката. Повторять действие с неясным результатом можно только через механизм, исключающий двойной эффект.

Чем кодекс Microsoft отличается от Model Spec OpenAI?

Уровнями и возрастом. В Model Spec версии 2026/08/18 уровней власти пять — Root, System, Developer, User и Guideline, — и документ уже действует. У Microsoft AI уровня три: кодекс, политики оператора, предпочтения пользователя, и документ пока черновик. Общего больше, чем различий: обе иерархии отдельным правилом запрещают считать командой данные, пришедшие из недоверенного источника.

Есть ли модели Microsoft AI в каталоге KeyDealer?

Нет. На 15 сентября 2026 года в живой выдаче GET /v1/models семейства MAI отсутствуют. Доступны Claude, GPT, GPT-OSS, Gemini, Grok, GLM, Qwen, Kimi, DeepSeek, Llama и Nemotron, плюс линейки моделей для изображений. Кодекс Microsoft AI — рыночное событие, а не то, что можно подключить у нас сегодня.

Что из кодекса стоит забрать в свой проект?

Четыре вещи, которые работают на любой модели: обращаться с выводом инструментов как с данными, а не с приказами; выдавать инструментам минимальные права под конкретную задачу; ставить условие остановки для длинной автономной работы; требовать отчёт о каждом вызове инструмента и его результате. Всё это пишется в системный промпт и в обвязку, пока вендоры только договариваются между собой.

Отказ модели — это тоже сбой?

По кодексу да. Он выделяет два симметричных типа сбоя: недостаточную осторожность и избыточную. Отказ на законный запрос, умолчание о полезной информации и бесконечные подтверждения на низкорисковых задачах названы такой же ошибкой, как и вредный ответ. Порог подтверждения предложено определять обратимостью действия, а не тревожностью модели.

Источники