Автономный кодовый агент — это незнакомец, которому вы дали шелл. Поэтому вопрос, от которого зависит, спокойно ли вы спите, — не насколько он умный, а на чьей машине он стоит, когда работает.
На этой неделе вопрос стал острее. BleepingComputer сообщил , что «агентный инструмент разработки, которому поручили склонировать и настроить на вид безобидный GitHub-репозиторий, может выполнить вредоносную нагрузку, невидимую для сканеров безопасности, ИИ-агентов и живых ревьюеров». Перечитайте. Репозиторий выглядел чистым. Остальное сделал агент.
Поэтому сегодня мы выпускаем самый прямой ответ на вопрос «где этой штуке работать»: приносите своё железо. Forge теперь умеет запускать агентов на машинах, которыми управляете вы, — ваш сервер, ваша сеть, ваш радиус поражения.
Где он работает — там и проходит граница безопасности
Разговор о безопасности агентов незаметно сместился. Какое-то время он был про качество вывода. Теперь он про досягаемость: до чего вообще может дотянуться захваченный агент? Как сказал автор проекта браузерного агента peerd , «отраслевая дискуссия последних месяцев была занята одним вопросом — какая подложка лучше подходит для песочниц ИИ-агентов». Все сходятся к одному и тому же выводу: изоляция — это и есть продукт, а не сноска.
Перенести агента на собственное железо — самая сильная версия этого ответа. Если что-то всё-таки пойдёт не так, радиус поражения — ваша песочница в вашей сети, а не общий мультитенантный SaaS-контур, которым вы не управляете и в который не можете заглянуть. Вы решаете, до чего машина может дотянуться, какой исходящий трафик разрешён и что живёт с ней в одном VLAN.
Так что это не просто удобство. Это вопрос границы доверия.
Как машина входит в парк (и почему никто не звонит внутрь)
Механика намеренно скучная — а скука в безопасности это хорошо. Вы ставите небольшой демон одной командой, указываете ему организацию и адрес управляющего сервиса, и он печатает код авторизации устройства. Оператор открывает страницу Runtimes в консоли Forge, нажимает Authorize — и машина начинает забирать работу.
Безопасность здесь держится на трёх свойствах:
- Изоляция на уровень организации. Воркер берёт в работу ходы только вашей организации. Он никогда не видит работу другого тенанта — точка.
- Ноль входящих. Управляющий контур целиком исходящий и дружит с NAT: ваша машина звонит управляющему сервису, к вам не звонит никто. Не нужно открывать порт, пробрасывать что-либо или выставлять сеть наружу. (Такую же позицию мы любим для self-hosted команд вообще; питч проекта Hezo — «self-hosted команды ИИ-агентов, которые никогда не видят ваших настоящих секретов» — про тот же инстинкт.)
- Узко ограниченные токены. Демон аутентифицируется узким reconcile-токеном, а не широким доступом. Он может делать свою единственную работу и больше ничего.
Вся история онбординга на этом заканчивается: одна команда установки, один клик Authorize — и ваше железо стало частью парка, оставаясь всё это время под вашим контролем.
Свои вычислительные мощности на своих условиях
Есть и вторая тенденция, и звучит она всё громче: людям нужен ум управляемой агентной платформы, но при контроле над собственной инфраструктурой. Свежие self-hosted запуски говорят это прямым текстом — Moumantai описывает себя как «self-hosted рантайм… сервер держит своё состояние и логику… хостить самому». Резидентность данных, сетевые политики, уже оплаченное железо — всё это перестаёт быть чужими решениями.
А как только машина ваша, подтягивается и экономика. Цифры по утилизации вычислений жёсткие: в анонсе Expanse приводились дата-центры с «примерно 30–40% эффективной утилизации» и «~$8,5 млн вычислений, потраченных впустую за один месяц на одном кластере». Если железо у вас уже простаивает, посадить на него агентов — редкий случай, когда безопасный вариант оказывается ещё и дешевле. Тот же движок согласования, который позволяет одной машине войти в парк, позволит вам вырасти до нескольких воркеров на собственном металле, когда вырастет спрос, — превратив запас мощности в эластичную мощность для агентов.
Что из этого следует
Про песочницы для агентов спорить больше не о чем — этот спор закончен. Открытый вопрос — чья песочница, в чьей сети и с какой досягаемостью. «Своё железо» даёт самый защитимый ответ из возможных: агент работает на машине, которой управляете вы, с изоляцией на уровень организации, без единого входящего соединения и с токеном, умеющим ровно одно.
Если чистый на вид репозиторий способен превратить кодового агента в разносчика вредоноса, то место, где этот агент работает, важно как никогда. Forge собирается открыто. Посмотрите, как устроен рантайм , или почитайте исходники на GitHub .