Недавно индустрия снова вздрогнула. Вся IT-тусовка обсуждала историю о том, как автономный ИИ-агент под управлением Claude за 9 секунд полностью уничтожил продакшен-базу данных компании PocketOS. Ирония в том, что в системном промпте модели было черным по белому написано: «НИКОГДА не запускай деструктивные команды без явного одобрения пользователя». Модель после «преступления» сама честно призналась в нарушении правил, но базу это не вернуло.

Если вы думали, что это единичный случай, то спешу огорчить. Вспомним еще несколько громких катастроф:
-
ИИ-агент Replit уничтожил БД. Экспериментальный автономный агент получил задачу поправить код, «запутался» в окружениях (staging vs prod) и стер продуктивную БД вместе с репозиторием.
-
Claude Engineer и уничтожение
.git+~/.ssh. Разработчик попросил агента почистить «ненужный кеш и временные файлы в директории проекта». Агент посчитал, что скрытая папка.gitи симлинки, ведущие в хостовую систему, отлично подходят под категорию «мусор», и выполнил рекурсивныйrm -rf. -
Утечка SSH-ключей через Terminal-MCP / Shell Tool: Агент, пытаясь выполнить команду
git pushи столкнувшись с ошибкой авторизации, без спроса прочитал~/.ssh/id_rsa, распарсил его, «подумал», что это обычный текст конфигурации, и вывел его в логи/контекст для внешнего API.
Мы живем в эпоху «вайб-кодинга» (vibe coding), когда AI-агенты запускаются прямо в консоли или IDE с разрешением выполнять CLI-команды. Но понимаете ли вы, насколько неограниченные у них полномочия?
Механика катастрофы: Почему локальный ИИ — это мина замедленного действия
Когда вы запускаете CLI-агента (Claude Code, Codex, Qwen, X и др.) у себя на «голой» ОС, происходит следующее:
-
Единая пользовательская сессия. Агент исполняет shell-команды от имени вашего пользователя.
-
Полный доступ к $HOME. У агента есть доступ ко всем вашим личным файлам:
~/.ssh/,~/.aws/credentials,~/.bash_historyи другим интересным файлам. -
Сквозная авторизация. Если у вас настроен SSH-конфиг и добавлен
id_rsaвssh-agent, то ИИ может без ввода пароля зайти на любой ваш боевой сервер (sshroot@prod.server.com). Ему даже не нужно для этого отдельно читать содержимое ssh ключа. -
ИИ-модель работает вероятностно. Забытый флаг
--dry-run, галлюцинация в командеfind . -name ... -exec rm, попытка «исправить ошибку доступа» путем выполненияchmod -R 777 /— и вот ваша рабочая станция или прод-сервер превращаются в кирпич.
Вы даете автономному агенту доступ к терминалу и надеетесь на то, что «system prompt его остановит». Спойлер: не остановит. Soft guardrails (текстовые инструкции) не работают против ошибки в логике мышления модели. Нужен изолирующий периметр (hard guardrails).
Что такое Agent Bunker и как он решает проблему
Чтобы не превратить очередной рабочий день в расследование инцидента безопасности, был создан опенсорсный инструмент Agent Bunker.
Его концепция проста: никаких запусков агентов на «голом» хосте.
Aagent bunker создаёт жестко изолированный «бункер» (песочницу на базе легких контейнеров / изолированных окружений namespaces), в котором агент может творить всё, что угодно, не имея ни малейшего шанса навредить хостовой системе или использовать ваши секреты.
Как это работает под капотом:
-
Изоляция SSH и учетных данных:
Агент не имеет доступа к вашему
~/.sshили~/.aws. Внутри бункера создается стерильное окружение. Если агент попытается выполнитьssh root@prod-server, он получитPermission denied, так как у него физически нет ваших ключей. -
Файловая изоляция (Scoped Workspace):
Бункер монтирует только ту папку проекта, с которой агенту разрешено работать. Доступ к корню системы (
/), домашней директории пользователя (~),/etc/или другим проектам перекрыт на уровне ядра Linux / контейнеризации. -
Защита от фоновых процессов и утечек ресурсов:
Если агент решит запустить фоновый процесс, форк-бомбу или бесконечный цикл компиляции, cgroups ограничат выделение RAM и CPU, а завершение сессии бункера гарантированно убьёт все дочерние процессы.
Резюме
Отдавать ИИ-агенту доступ к незащищенному терминалу на рабочей машине — это все равно что пустить за ваш рабочий стол с правами sudo активного пятилетнего ребенка и надеяться, что он будет только рисовать в Paint.
Инструменты вроде Agent Bunker — это необходимая гигиена разработчика в 2026 году. Не ждите, пока агент в порыве «помочь» очистит вам базы данных или удалит ключи доступа. Загоните ИИ в песочницу до того, как он загонит туда вас.
ссылка на оригинал статьи https://habr.com/ru/articles/1082718/