Вайб-кодинг до первой катастрофы: Изолируем ИИ-агентов

от автора

Недавно индустрия снова вздрогнула. Вся IT-тусовка обсуждала историю о том, как автономный ИИ-агент под управлением Claude за 9 секунд полностью уничтожил продакшен-базу данных компании PocketOS. Ирония в том, что в системном промпте модели было черным по белому написано: «НИКОГДА не запускай деструктивные команды без явного одобрения пользователя». Модель после «преступления» сама честно призналась в нарушении правил, но базу это не вернуло.

Если вы думали, что это единичный случай, то спешу огорчить. Вспомним еще несколько громких катастроф:

  1. ИИ-агент Replit уничтожил БД. Экспериментальный автономный агент получил задачу поправить код, «запутался» в окружениях (staging vs prod) и стер продуктивную БД вместе с репозиторием.

  2. Claude Engineer и уничтожение .git + ~/.ssh. Разработчик попросил агента почистить «ненужный кеш и временные файлы в директории проекта». Агент посчитал, что скрытая папка .git и симлинки, ведущие в хостовую систему, отлично подходят под категорию «мусор», и выполнил рекурсивный rm -rf.

  3. Утечка SSH-ключей через Terminal-MCP / Shell Tool: Агент, пытаясь выполнить команду git push и столкнувшись с ошибкой авторизации, без спроса прочитал ~/.ssh/id_rsa, распарсил его, «подумал», что это обычный текст конфигурации, и вывел его в логи/контекст для внешнего API.

Мы живем в эпоху «вайб-кодинга» (vibe coding), когда AI-агенты запускаются прямо в консоли или IDE с разрешением выполнять CLI-команды. Но понимаете ли вы, насколько неограниченные у них полномочия?

Механика катастрофы: Почему локальный ИИ — это мина замедленного действия

Когда вы запускаете CLI-агента (Claude Code, Codex, Qwen, X и др.) у себя на «голой» ОС, происходит следующее:

  • Единая пользовательская сессия. Агент исполняет shell-команды от имени вашего пользователя.

  • Полный доступ к $HOME. У агента есть доступ ко всем вашим личным файлам: ~/.ssh/, ~/.aws/credentials, ~/.bash_history и другим интересным файлам.

  • Сквозная авторизация. Если у вас настроен SSH-конфиг и добавлен id_rsa в ssh-agent, то ИИ может без ввода пароля зайти на любой ваш боевой сервер (ssh root@prod.server.com). Ему даже не нужно для этого отдельно читать содержимое ssh ключа.

  • ИИ-модель работает вероятностно. Забытый флаг --dry-run, галлюцинация в команде find . -name ... -exec rm, попытка «исправить ошибку доступа» путем выполнения chmod -R 777 / — и вот ваша рабочая станция или прод-сервер превращаются в кирпич.

Вы даете автономному агенту доступ к терминалу и надеетесь на то, что «system prompt его остановит». Спойлер: не остановит. Soft guardrails (текстовые инструкции) не работают против ошибки в логике мышления модели. Нужен изолирующий периметр (hard guardrails).

Что такое Agent Bunker и как он решает проблему

Чтобы не превратить очередной рабочий день в расследование инцидента безопасности, был создан опенсорсный инструмент Agent Bunker.

Его концепция проста: никаких запусков агентов на «голом» хосте.

Aagent bunker создаёт жестко изолированный «бункер» (песочницу на базе легких контейнеров / изолированных окружений namespaces), в котором агент может творить всё, что угодно, не имея ни малейшего шанса навредить хостовой системе или использовать ваши секреты.

Как это работает под капотом:

  1. Изоляция SSH и учетных данных:

    Агент не имеет доступа к вашему ~/.ssh или ~/.aws. Внутри бункера создается стерильное окружение. Если агент попытается выполнить ssh root@prod-server, он получит Permission denied, так как у него физически нет ваших ключей.

  2. Файловая изоляция (Scoped Workspace):

    Бункер монтирует только ту папку проекта, с которой агенту разрешено работать. Доступ к корню системы (/), домашней директории пользователя (~), /etc/ или другим проектам перекрыт на уровне ядра Linux / контейнеризации.

  3. Защита от фоновых процессов и утечек ресурсов:

    Если агент решит запустить фоновый процесс, форк-бомбу или бесконечный цикл компиляции, cgroups ограничат выделение RAM и CPU, а завершение сессии бункера гарантированно убьёт все дочерние процессы.

Резюме

Отдавать ИИ-агенту доступ к незащищенному терминалу на рабочей машине — это все равно что пустить за ваш рабочий стол с правами sudo активного пятилетнего ребенка и надеяться, что он будет только рисовать в Paint.

Инструменты вроде Agent Bunker — это необходимая гигиена разработчика в 2026 году. Не ждите, пока агент в порыве «помочь» очистит вам базы данных или удалит ключи доступа. Загоните ИИ в песочницу до того, как он загонит туда вас.

ссылка на оригинал статьи https://habr.com/ru/articles/1082718/