back iconZpět

Agent si našel cestu okolo. Jak nastavit ChatGPT, Claude, Gemini a Copilot, aby se to nestalo vám

17. září 2026 | Lucie Vystrčilová, iQuest

Navazujeme na praktického průvodce nasazením AI agentů nad interním systémem. Psali jsme v něm, že katalog operací MCP serveru je tvrdá hranice toho, co agent smí. Je — ale jen do chvíle, kdy má agent ve stejné konverzaci k dispozici ještě prohlížeč.

Ilustrace 1 v2 — Dvě cesty do systému (úvodní, tmavá).png

Co se stalo

Nejdřív kus předhistorie, protože bez něj to nedává smysl.

Než jsme klientovi implementovali MCP server, pouštěl si agenta do aplikace přes prohlížeč. Tehdy to byla jediná možnost, jak ho k datům dostat: agent se přihlásil stejně jako člověk a čísla si přečetl z obrazovky. Fungovalo to.

Pak jsme postavili MCP server a práce se přesunula na něj. Je rychlejší, dá se u něj přesně určit, ke kterým datům agent smí, a je zpětně vidět, co dělal. Prohlížeč už nikdo nepotřeboval, a tak se přestal používat.

A přesně tady je ten podstatný rozdíl: přestal se používat, ale nikdo ho nevypnul. Agent měl dál povolené otevírat weby a dál byl v aplikaci přihlášený. Nikdo mu to oprávnění neodebral — nebyl důvod, vždyť to už stejně nikdo nepoužíval.

O nějaký čas později si klient vyžádal analýzu ziskovosti zakázek. Potřebná čísla jsou na záložce Hospodaření a ta jsme do MCP záměrně nevystavili. Agent oznámil, že data vezme přes prohlížeč — přestože měl v pravidlech napsáno, že smí používat výhradně MCP.

Klient doménu aplikace v nastavení zakázal. Při dalším pokusu se agent přesto dostal na její přihlašovací stránku. Zkoušel to ale ve stejné konverzaci, kde už prohlížečová relace běžela, a agent postupoval podle plánu sestaveného ještě před tou změnou. V nové konverzaci by ho podle všeho nepřešel. Je to past, do které spadne každý, kdo něco zakáže a hned to jde vyzkoušet do okna, kde agent zrovna pracuje.

Ještě poznámka k tomu, co je doložené: agent se na zakázanou doménu dostal. Že skutečně přečetl čísla z Hospodaření, doložené není — víme to jen z jeho vlastních výroků. Když se agenta zeptáte, proč něco udělal, nevzpomíná si a vygeneruje věrohodné vysvětlení. Tady nabídl postupně dvě různá.

Nic z toho nebyl útok. Nikdo nic nepokazil, jen se nic neuklidilo. Cesta, kterou nikdo nepoužívá, vypadá zvenčí stejně jako cesta zavřená — až do chvíle, kdy se objeví úkol, na který ta nová nestačí. Pak model udělá to, co dělá každý: hledá, kudy dodat výsledek. Vidí dvě cesty a použije tu, na které data jsou.

MCP server se přitom zachoval správně. Data, která nevystavuje, nevydal.

Pět vět, které platí u všech LLM nástrojů

Nepoužívaná cesta není zavřená cesta. Přechod na bezpečnější řešení nekončí tím, že to nové funguje, ale tím, že to staré je vypnuté.

Pokyn v zadání není opatření. „Používej jen MCP" je text v kontextu, ne zámek. Když pokyn brání dodat výsledek a vedle leží otevřené dveře, model jimi projde.

Chybějící operace v katalogu není opatření. Je to pozvánka k obchvatu. Agent nešel do prohlížeče ze svévole — šel tam, protože jinak úkol nešlo splnit.

Nastavení platí od příštího spuštění. Po každé změně oprávnění zavřete konverzaci a začněte novou, jinak testujete starý stav.

Každý kanál se povoluje zvlášť. A těch kanálů je dnes ve firmách otevřeno víc, než si kdo pamatuje.

Čí přihlášení agent používá

Než se dostaneme k jednotlivým nastavením, jedna věc rozhoduje o všem ostatním: pod čím přihlášením agent na web chodí.

Buď se do vaší aplikace přihlašuje sám a má tam vlastní uložené přihlášení — pak je to něco jako druhý zaměstnanec s vlastními klíči. Nebo používá to vaše, které máte v prohlížeči otevřené právě teď — pak je to spíš někdo, kdo vám sedí za zády a píše na vaší klávesnici.

Ilustrace 2 v2 — Čí přihlášení agent používá.png

Vlastní přihlášení má cloudový prohlížeč ChatGPT, který běží na vzdáleném počítači a nepoužívá vaše otevřené panely, historii, uložená hesla ani existující přihlášení. Na weby se musí přihlásit sám přes zabezpečený formulář, model přitom údaje nevidí — ale jednou navázané přihlášení tam vydrží pro další úlohy. Totéž platí pro vestavěný prohlížeč v desktopové aplikaci ChatGPT, který má vlastní profil.

Vaše přihlášení používají všechny ostatní: rozšíření ChatGPT do prohlížeče, Claude v Chromu, Gemini v Chromu i Browse with Copilot v Edgi. Gemini to říká nejotevřeněji — auto browse má přístup ke stejným webům jako vy, včetně těch, kam jste přihlášeni, a se svolením se za vás umí i přihlásit přes Správce hesel Google.

Praktický dopad: u cloudového prohlížeče ChatGPT je hlavní opatření smazat uložená přihlášení. U všech ostatních je hlavní opatření nepustit agenta na doménu vůbec — protože tam už přihlášený je, vaším jménem.

ChatGPT

V Nastavení → Cloud browser se volí ze tří možností: schvalovat každý web ručně (výchozí), nechat ChatGPT zkontrolovat URL a zeptat se jen tehdy, když vypadá nebezpečně, nebo povolit vše — což dokumentace nedoporučuje. Pozor na tu prostřední: nekontroluje, jestli web souvisí se zadáním, ale jestli nevypadá nebezpečně. Interní firemní aplikace nebezpečně nevypadá.

Jednotlivé weby lze povolit či zakázat zvlášť a mají přednost před výchozím nastavením. Dokumentace ale neuvádí, jak přesně se adresa porovnává — počítejte s tím, že subdomény ani přihlašovací doména pokryté být nemusí.

  • Po každé změně nastavení začněte novou konverzaci. Přesně tohle u klienta selhalo.
  • V Nastavení → Cloud browser → Browser data smažte uložená data — tím se agent z webu odhlásí. U ChatGPT to hlavní opatření.
  • Vestavěný prohlížeč v desktopové aplikaci má vlastní seznam webů v Nastavení → Browser. Projděte ho zvlášť.
  • Na firemních plánech lze u každé aplikace zvolit, jestli smí všechny akce, nebo jen čtení. Pro pilot volte čtení. V Enterprise a Edu jsou pluginy vypnuté ve výchozím stavu, v Business zapnuté.

Claude

Režimy jsou tři: schvalovat ručně každou akci, schvalovat automaticky s tím, že Claude každou akci prověřuje a nebezpečné sám blokuje, a přeskočit schvalování úplně. V postranním panelu Cowork je výchozí automatické schvalování.

Bez ohledu na režim jsou některé akce zakázané vždy — nákupy, zakládání účtů, trvalé mazání a provádění instrukcí nalezených v e-mailech nebo na webu. Ta poslední položka je zabudovaná obrana proti prompt injection.

  • Zkontrolujte, jestli se vám rozšíření nezaplo samo. Na Team plánech je zapnuté ve výchozím stavu. Na Enterprise bylo vypnuté, ale od 10. září 2026 se zapíná automaticky, pokud jste ho dřív nevypnuli — a uživatelé o tom nedostanou upozornění.
  • V Organization settings → Claude in Chrome nastavte allowlist a blocklist; blocklist má přednost bez ohledu na ostatní nastavení. Anthropic doporučuje začít restriktivně.
  • Vestavěný prohlížeč v desktopové aplikaci rozšíření nevyžaduje, na Enterprise je vypnutý a spravuje se zvlášť v Organization settings → Cowork.
  • U konektorů na Enterprise lze u každé role určit, které konektory a nástroje smí. Při zapnutí těchto oprávnění ale všechny existující role dostanou nejpermisivnější variantu — po zapnutí to projděte.

Gemini

Tady je to nejjednodušší a zároveň nejhorší: je to buď zapnuté, nebo vypnuté. Seznam povolených a zakázaných webů pro auto browse dokumentace neuvádí.

Vypíná se v Nastavení → AI innovations → Gemini v Chromu, v sekci Oprávnění přepínačem „Let Gemini browse for you".

  • Gemini si samo vybírá, které weby k úkolu použije, a může s nimi sdílet vaše osobní údaje. Před spuštěním ukáže plán ke schválení — v praxi jediné místo, kde zachytíte, že míří jinam.
  • Weby, kam jste mu povolili se přihlašovat, spravujete ve Správci hesel Google pod „Gemini can sign in for you".
  • Navštívené stránky poznáte ve své historii Chromu podle ikony akce.
  • Auto browse je zatím jen v USA, pro osobní účty s plánem Google AI Pro nebo Ultra. U pracovního účtu musí přístup povolit správce — tam to taky řešte.

Microsoft Copilot v Edgi

Paradoxně nejlépe navržený model ze všech čtyř, protože je postavený obráceně: nic není povolené, dokud to nepovolíte.

Browse with Copilot je dostupné jen na doménách v politice BrowsingWithCopilotAllowList a blokované na doménách v BrowsingWithCopilotBlockList. Když v allowlistu nic není, je funkce fakticky vypnutá. Blocklist má přednost, uživatelé ho nemohou měnit, podporuje zástupné znaky a subdomény porovnává i bez nich. Porovnává se přitom jen původ adresy, cesta se ignoruje.

Tahle úroveň detailu u ostatních nástrojů chybí — a je to zároveň odpověď na otázku, proč si u ChatGPT nejste jistí, co zákaz vlastně pokrývá.

  • Nastavuje se v Edge management service na kartě Copilot.
  • Interní aplikaci dejte do blocklistu, ne jen mimo allowlist — blocklist přežije i pozdější rozšíření allowlistu.
  • Funkce je v preview a jen pro tenanty mimo Evropský hospodářský prostor. Pro české firmy to zatím znamená hlavně hlídat, aby ji nikdo nezapnul.
  • U konektorů Copilotu zvlášť: každý má nastaveno buď respektování práv zdrojového systému, nebo viditelnost pro všechny. Špatné nastavení nejde opravit — konektor se musí smazat a založit znovu.

Srovnání: co si můžete vlastně ohradit

Nástroj Čí přihlášení používá Co jde omezit Kdo to nastaví
ChatGPT cloud browser vlastní, v cloudu výchozí režim + weby jednotlivě uživatel, firemně správce
ChatGPT vestavěný prohlížeč vlastní, v aplikaci weby jednotlivě, na spravovaných zařízeních politikou uživatel / správce
ChatGPT rozšíření vaše weby jednotlivě uživatel
Claude v Chromu vaše režim + allowlist a blocklist uživatel + správce
Gemini v Chromu vaše jen zapnout/vypnout uživatel, u firemních účtů správce
Browse with Copilot vaše allowlist povinně, blocklist má přednost výhradně správce politikou

Opatření na straně systému

Všechno výše se nastavuje v samotném ChatGPT, Claude, Gemini nebo Edgi — tedy na straně AI nástroje. Taková nastavení platí až od příští konverzace, platí, dokud je někdo nepřeklikne, a platí, dokud výrobce nezmění výchozí hodnotu, jako se 10. září stalo u Claude na Enterprise. Berte je jako pohodlí, ne jako bezpečnostní hranici.

Opatření ve vašem vlastním systému oproti tomu platí okamžitě a pro všechny najednou. Proto tahle část článku.

Ilustrace 3 v2 — Co agenta opravdu zastaví.png

Zavřete cestu, kterou jste nahradili. Součástí každého nasazení MCP by měla být položka „odebrat předchozí přístup": odhlásit agenta z aplikace, smazat jeho uložené přihlášení a zrušit účet, pod kterým tam chodil.

Samostatný účet s minimem práv. Agent by neměl pracovat pod účtem člověka. Servisní účet, který na citlivá data technicky nedosáhne, je nejsilnější opatření z celého článku — ale drží jen tam, kde se agent přihlašuje sám: přes MCP a přes cloudový prohlížeč.

Jakmile agent pracuje ve vašem prohlížeči, je mu servisní účet k ničemu. Použije to přihlášení, které tam najde — a jste-li v něm přihlášení jako správce, je správcem i on. Na práci s agentem proto používejte samostatný profil prohlížeče, kde jste přihlášení jen tím omezeným účtem. V profilu, kde se přihlašujete jako správce, agenta nespouštějte vůbec.

Agenta jde na vstupu rozpoznat. Když vaši aplikaci otevírá ChatGPT a ne člověk, dá se to na straně aplikace poznat a rozhodnout, jestli ho pustíte dál, omezíte, nebo odmítnete. Nastaví to vaši vývojáři nebo správce sítě; technicky se to jmenuje Web Bot Auth.

Ale i když ho pustíte, neznamená to, že smí totéž co přihlášený člověk. Kolik toho uvidí, pořád rozhodují práva účtu.

Doplňte do MCP, co lidem chybí. Buď data vystavte s pořádným oprávněním, nebo je nechte mimo a počítejte s tím, že úkol nepůjde zadat. Třetí cesta — nechat je mimo a doufat — je přesně to, co u klienta selhalo.

Checklist: co udělat hned

Seřazeno podle účinku. Když stihnete jen první tři body, máte většinu práce za sebou.

  1. Udělejte si inventuru cest. Projděte nejen MCP, ale i prohlížeče, rozšíření do prohlížeče a konektory. Ptejte se, kudy všudy agent do systému dosáhne — bývá toho víc, než si kdo pamatuje.
  2. Zavřete přístupy, které jste už nahradili. Odhlaste agenta z aplikace, smažte jeho uložená přihlášení, zrušte účty, pod kterými tam chodil dřív.
  3. Založte agentovi vlastní účet s minimem práv, ideálně takový, který na citlivá data technicky nedosáhne.
  4. Nespouštějte agenta v prohlížeči, kde jste přihlášení jako správce. Použijte na to samostatný profil.
  5. Přepněte schvalování na ruční. U ChatGPT i Claude jde nastavit, aby se ptal před každým webem.
  6. Zakažte doménu svého systému všude, kde to nástroj umí — a zapište i subdomény a přihlašovací adresu.
  7. Po každé změně nastavení otevřete novou konverzaci, jinak ověřujete starý stav.
  8. Zapněte logování tak, abyste poznali agenta od člověka — kdo se přihlásil, kdy a co četl.
  9. Doplňte do MCP data, která lidé opravdu potřebují. Jinak si agent bude cestu hledat dál.

Body 1 až 4 a 8 až 9 zvládnete jednou a platí trvale. Body 5 až 7 se nastavují v každém nástroji zvlášť a je potřeba je občas zkontrolovat.

Test na dvacet minut

  1. Zadejte agentovi úkol, který schválně potřebuje data mimo katalog MCP.
  2. Sledujte, co udělá — v čerstvé konverzaci, ne v té, kde jste měnili nastavení.
  3. Zkontrolujte logy aplikace: kdo se přihlásil, kdy, odkud, co četl.
  4. Zeptejte se agenta přímo, jaké nástroje kromě MCP má k dispozici.
  5. Zjistěte, jestli se do aplikace dá dostat z běžného internetu. Cloudový prohlížeč ChatGPT běží na počítači někde u OpenAI, takže veřejně dostupnou aplikaci si otevře stejně snadno jako kdokoli jiný. Když ji zpřístupníte jen z firemní sítě, tahle cesta zmizí. Na Claude nebo Gemini v prohlížeči zaměstnance to ale nepomůže — ti jsou uvnitř firmy s ním.

Takže je MCP bezpečný, nebo ne?

Je. Dokud agent chodí do systému jen přes MCP, neumí nic, co není v katalogu. Katalog je tvrdá hranice a zůstává nejsilnější ochranou celého řešení.

Neplatí ale věta „agent uvidí jen to, co mu MCP dovolí". Ta platí jen tam, kde nemá k dispozici nic jiného — a to je konfigurace, kterou musíte aktivně udělat. Sama od sebe nevznikne, a jak ukazuje zářijová změna u Claude, sama od sebe může i zmizet.

Klient neudělal nic špatně, když agenta před časem pustil do aplikace prohlížečem. Chyba byla, že to zůstalo zapnuté i potom, co to přestalo být potřeba.


Nasazujete agenta nad svým systémem a nejste si jistí, kudy všudy na data dosáhne? Ozvěte se nám. Projdeme s vámi katalog MCP, práva servisních účtů i nastavení na straně klienta.


Zdroje (stav ověřen 17. září 2026): Using cloud browser in ChatGPT · Browser — ChatGPT Learn · Claude in Chrome permissions guide · Claude in Chrome admin controls · Gemini in Chrome auto browse · Configure browsing with Copilot