Агентные ИИ-платформы в ВКР: как превратить no-code-кейс Tasklet в защищаемый ML-проект
Журналист ZDNet с тридцатилетним стажем собрал рабочее приложение за пять минут — и назвал это «мечтой no-code, которая сбылась». Речь о платформе Tasklet: agentic AI-инструменте, который сам проектирует, генерирует и разворачивает небольшие служебные приложения по текстовому описанию. Для выпускника направления «Прикладная информатика», «ИИ и машинное обучение» или «Программная инженерия» это не просто новость. Это готовый тематический каркас: агентные пайплайны, генерация кода, автоматический деплой, observability. Такой набор в 2026 году защищается на ГЭК заметно лучше, чем очередная CRUD-система на Django. Ниже — как разложить тренд на три темы ВКР, что писать по главам, какие метрики считать и где чаще всего «сыпятся» студенты.
Три темы ВКР, которые прямо вытекают из статьи
| Тема | Актуальность (отсылка к кейсу) | Цель | Задачи | Структура по главам |
|---|---|---|---|---|
| Агентный ИИ-ассистент для автоматизации офисных задач малого предприятия | Кейс Tasklet доказывает: рынок ждёт агентов, собирающих инструмент за минуты, а не за спринты | Спроектировать и оценить агентный пайплайн на базе LLM для типового бизнес-процесса | 1) обзор agentic-фреймворков; 2) выбор LLM и механизма function calling; 3) сборка прототипа; 4) замер качества и стоимости | Гл.1 — анализ предметной области, ISO/IEC 25010; Гл.2 — архитектура и реализация; Гл.3 — тестирование и метрики |
| Сравнительный анализ no-code и pro-code подходов к разработке ИИ-сервисов | Автор статьи прямо утверждает: no-code догнал pro-code по выразительности | Количественно сравнить подходы по трудозатратам, TCO и качеству результата | 1) выбор эталонного кейса; 2) две реализации; 3) снятие метрик; 4) выводы о применимости | Гл.1 — обзор платформ и критериев; Гл.2 — две реализации; Гл.3 — сравнительный эксперимент |
| Оценка безопасности LLM-агентов в задачах автоматической генерации кода | Чем автономнее агент, тем выше риск prompt-инъекций, утечек и неконтролируемых вызовов | Построить модель угроз и оценить защищённость типового агента-генератора кода | 1) OWASP LLM Top 10; 2) стенд с атаками; 3) метрики защищённости; 4) рекомендации по guardrails | Гл.1 — угрозы и стандарты; Гл.2 — проектирование стенда; Гл.3 — эксперименты и выводы |
Глава 1: как встроить материал статьи в теоретическую часть
Первая глава — это не пересказ новости. Это анализ. Возьмите кейс Tasklet как отправную точку и разверните его в академическую рамку. Что сюда положить:
- Классификация agentic AI. Разложите архитектуры агентов по уровням автономии (реактивные, с планировщиком, self-correcting). Покажите, к какому классу относится Tasklet.
- Стандарт ISO/IEC 25010 как сетку критериев качества: функциональная полнота, производительность, удобство использования, безопасность. Именно по нему вы будете потом строить метрики в третьей главе.
- OWASP Top 10 for LLM Applications — обязательный раздел, если тема хоть косвенно касается генерации кода. Берите категории LLM01 (prompt injection), LLM02 (insecure output handling), LLM06 (excessive agency).
- Обзор платформ: Sber GigaChain, YandexGPT API, LangChain/LangGraph, AutoGen, CrewAI. Плюс сам Tasklet как пример closed-source агентной платформы.
Хороший приём — построить C4-диаграмму context level: «пользователь → агентная платформа → внешние LLM → целевая система». Одна картинка закрывает половину вопросов на защите про архитектуру.
Глава 2: проектирование и реализация — где живёт инженерия
Здесь нужен работающий прототип, а не «концепция». Минимально достаточный пайплайн строится из четырёх компонентов: планировщик, инструменты (tools), память, наблюдаемость. Планировщик отвечает за декомпозицию задачи, tools — за вызовы функций, память хранит контекст, observability — снимает метрики через OpenTelemetry.
Ниже — минимальный конфиг агента, который можно положить в приложение ВКР и защитить как «инженерное решение»:
# agent_config.yaml — конфиг агента-генератора небольших приложений
agent:
name: vkr-assistant
llm: local-or-mistral-api
planner: react # Reason + Act
tools:
- name: scaffold_form
description: "Собирает HTML/JS-форму по JSON-схеме"
- name: deploy_sandbox
description: "Разворачивает артефакт в изолированном контейнере"
- name: run_tests
description: "Прогоняет smoke-тесты сгенерированного приложения"
guardrails:
max_steps: 8
disallow_patterns: ["os.system", "subprocess", "eval", "rm -rf"]
human_approval: ["deploy_sandbox"]
observability:
exporter: otlp
endpoint: http://otel-collector:4317
traces: ["plan", "tool_call", "llm_request"]
memory:
backend: vector_store
schema: ["task", "step", "artifact", "metric"]
Обязательно нарисуйте две диаграммы: UML sequence для сценария «пользователь → агент → 3 tool call → артефакт» и BPMN для бизнес-процесса, который агент автоматизирует. Нормоконтроль любит и то, и другое. И не забудьте про приложение с полным исходным кодом — сгенерированный агентом код должен быть воспроизводим.
Глава 3: тестирование и метрики — то, за что ставят «отлично»
Студенты часто останавливаются на «работает — значит готово». Этого мало. В третьей главе нужны числа. Что считать по поддомену AI/ML:
| Метрика | Что показывает | Как снимать |
|---|---|---|
| Task Success Rate | Доля задач, доведённых агентом до корректного артефакта | Тестовый набор из 30–50 сценариев, ручная разметка |
| Latency p95 | Время отклика агента на 95-м перцентиле | OpenTelemetry-трейсы, агрегация в Prometheus |
| Cost per task | Стоимость токенов на одну задачу (в рублях) | Логирование usage из API LLM |
| Security Pass Rate | Доля атак из OWASP-набора, нейтрализованных guardrails | Red-team-скрипт с 20 инъекциями |
Сравнение no-code и pro-code удобно сводить к матрице 2×2 по осям «время до MVP» и «гибкость поддержки». Пять-шесть измерений, график — и целая подглава закрыта.
Чему вы научитесь на такой ВКР
- Проектировать агентные пайплайны с планировщиком, tools и guardrails — навык, который сейчас в дефиците.
- Снимать метрики производительности и стоимости LLM-приложений через OpenTelemetry.
- Строить модель угроз по OWASP LLM Top 10 и защищать её экспериментально.
- Оформлять архитектуру по C4 и UML — в соответствии с ГОСТ 19.701 и ГОСТ 34.602.
- Считать TCO внедрения, а не только «срок окупаемости одним абзацем».
FAQ: вопросы, которые задают чаще всего
Можно ли взять готовую no-code-платформу и защитить это как ВКР?
Как инструмент — да, как результат — нет. ВКР защищает ваш вклад: исследование, метрики, сравнение, оценку рисков. Если вы просто «собрали форму в Tasklet», комиссия спросит, где научная новизна. Делайте две реализации (no-code и pro-code), сравнивайте и защищайте как аналитическую работу.
Где брать данные и тестовые сценарии для LLM-агента?
Открытые бенчмарки (AgentBench, WebArena), плюс собственный корпус из 30–50 реальных задач целевой предметной области. Если тема — про генерацию кода, ориентируйтесь на HumanEval и MBPP. Главное — фиксировать состав набора в приложении, чтобы результат был воспроизводим.
Сколько времени займёт такая ВКР?
Реалистично 300–400 часов: 60–80 на анализ, 120–150 на реализацию, 80 на эксперименты, остальное — на оформление и правки нормоконтроля. Если сроки горят, лучше сужать тему до одного агента и одной метрики, чем распыляться.
Как оформлять код и API-ключи в приложениях?
Код — в приложение с указанием ГОСТ 19.401, скриншоты — только после запуска. Ключи не коммитить: используйте .env.example с плейсхолдерами. На защите это отдельный вопрос от комиссии по ИБ — будьте готовы ответить.
- Все задачи из введения отражены в выводах по главам и в заключении.
- Схемы (C4, UML, BPMN) пронумерованы по ГОСТ, есть список с указанием страниц.
- Метрики посчитаны на воспроизводимом наборе, состав набора — в приложении.
- Ссылки на стандарты (ISO/IEC 25010, OWASP LLM Top 10, ГОСТ 34/19) — по правилам цитирования, не «из воздуха».
- Проверка на антиплагиат пройдена, процент оригинальности выше порога вашего вуза.
- Если используется готовый инструмент (Tasklet и аналоги) — указан акцент на собственный вклад.
- Ключи, доступы и персональные данные не утекли в текст работы и в репозиторий.
- Свести всю работу к демо платформы. Tasklet хорош как отправная точка, но ВКР — не обзор. Нужны свои метрики и свой вклад. Иначе первый же вопрос «а что именно сделали вы?» на защите развалит доклад.
- Игнорировать безопасность агента. Autonomous-агенты с правом вызова инструментов — это OWASP-риск LLM06. Хотя бы один раздел по guardrails должен быть.
- Отсутствие воспроизводимости. Комиссия вправе попросить развернуть прототип. Docker-образ, seed-данные и README — обязательны.
Источник: I built an app for work in 5 minutes with Tasklet - and watched my no-code dreams come true (опубликовано 2026-03-25)