Недавно индустрия снова вздрогнула. Вся IT‑тусовка обсуждала историю о том, как автономный ИИ‑агент под управлением Claude за 9 секунд полностью уничтожил продакшен‑базу данных компании PocketOS. Ирония в том, что в системном промпте модели было черным по белому написано: «НИКОГДА не запускай деструктивные команды без явного одобрения пользователя». Модель после «преступления» сама честно призналась в нарушении правил, но базу это не вернуло.

Если вы думали, что это единичный случай, то спешу огорчить. Вспомним еще несколько громких катастроф:

  1. ИИ‑агент Replit уничтожил БД. Экспериментальный автономный агент получил задачу поправить код, «запутался» в окружениях (staging vs prod) и стер продуктивную БД вместе с репозиторием.

  2. Claude Engineer и уничтожение .git + ~/.ssh. Разработчик попросил агента почистить «ненужный кеш и временные файлы в директории проекта». Агент посчитал, что скрытая папка .git и симлинки, ведущие в хостовую систему, отлично подходят под категорию «мусор», и выполнил рекурсивный rm -rf.

  3. Утечка SSH‑ключей через Terminal‑MCP / Shell Tool: Агент, пытаясь выполнить команду git push и столкнувшись с ошибкой авторизации, без спроса прочитал ~/.ssh/id_rsa, распарсил его, «подумал», что это обычный текст конфигурации, и вывел его в логи/контекст для внешнего API.

Мы живем в эпоху «вайб‑кодинга» (vibe coding), когда AI‑агенты запускаются прямо в консоли или IDE с разрешением выполнять CLI‑команды. Но понимаете ли вы, насколько неограниченные у них полномочия?

Механика катастрофы: Почему локальный ИИ — это мина замедленного действия

Когда вы запускаете CLI‑агента (Claude Code, Codex, Qwen, X и др.) у себя на «голой» ОС, происходит следующее:

  • Единая пользовательская сессия. Агент исполняет shell‑команды от имени вашего пользователя.

  • Полный доступ к $HOME. У агента есть доступ ко всем вашим личным файлам: ~/.ssh/, ~/.aws/credentials, ~/.bash_history и другим интересным файлам.

  • Сквозная авторизация. Если у вас настроен SSH‑конфиг и добавлен id_rsa в ssh-agent, то ИИ может без ввода пароля зайти на любой ваш боевой сервер (ssh root@prod.server.com). Ему даже не нужно для этого отдельно читать содержимое ssh ключа.

  • ИИ‑модель работает вероятностно. Забытый флаг --dry-run, галлюцинация в команде find . -name ... -exec rm, попытка «исправить ошибку доступа» путем выполнения chmod -R 777 / — и вот ваша рабочая станция или прод‑сервер превращаются в кирпич.

Вы даете автономному агенту доступ к терминалу и надеетесь на то, что «system prompt его остановит». Спойлер: не остановит. Soft guardrails (текстовые инструкции) не работают против ошибки в логике мышления модели. Нужен изолирующий периметр (hard guardrails).

Что такое Agent Bunker и как он решает проблему

Чтобы не превратить очередной рабочий день в расследование инцидента безопасности, был создан опенсорсный инструмент Agent Bunker.

Его концепция проста: никаких запусков агентов на «голом» хосте.

Aagent bunker создаёт жестко изолированный «бункер» (песочницу на базе легких контейнеров / изолированных окружений namespaces), в котором агент может творить всё, что угодно, не имея ни малейшего шанса навредить хостовой системе или использовать ваши секреты.

Как это работает под капотом:

  1. Изоляция SSH и учетных данных:

    Агент не имеет доступа к вашему ~/.ssh или ~/.aws. Внутри бункера создается стерильное окружение. Если агент попытается выполнить ssh root@prod-server, он получит Permission denied, так как у него физически нет ваших ключей.

  2. Файловая изоляция (Scoped Workspace):

    Бункер монтирует только ту папку проекта, с которой агенту разрешено работать. Доступ к корню системы (/), домашней директории пользователя (~), /etc/ или другим проектам перекрыт на уровне ядра Linux / контейнеризации.

  3. Защита от фоновых процессов и утечек ресурсов:

    Если агент решит запустить фоновый процесс, форк‑бомбу или бесконечный цикл компиляции, cgroups ограничат выделение RAM и CPU, а завершение сессии бункера гарантированно убьёт все дочерние процессы.

Резюме

Отдавать ИИ‑агенту доступ к незащищенному терминалу на рабочей машине — это все равно что пустить за ваш рабочий стол с правами sudo активного пятилетнего ребенка и надеяться, что он будет только рисовать в Paint.

Инструменты вроде Agent Bunker — это необходимая гигиена разработчика в 2026 году. Не ждите, пока агент в порыве «помочь» очистит вам базы данных или удалит ключи доступа. Загоните ИИ в песочницу до того, как он загонит туда вас.

Комментарии (7)


  1. Grom-Z
    16.09.2026 05:48

    Эм... Я возможно туплю, но если не считать защиты от фоновых процессов, то запустив агента от имени пользователя, с ограниченными правами и доступами(запрещено всё что не разрешено в рамках задачи), мы не получим тот-же эффект?


    1. mnv Автор
      16.09.2026 05:48

      Агент активно хозяйничает. Устанавливает утилиты, которых ему не хватает, например. Поэтому на мой взгляд лучше все же в изолированном окружении.


    1. Wizard_of_light
      16.09.2026 05:48

      Всегда есть вероятность, что агент найдёт неоднозначность в рамках задания, а потом уязвимость с повышением привилегий...


  1. Valerich_123
    16.09.2026 05:48

    Одни человеки потратили тысячелетия на то, чтобы обставить других человеков всяческими инструкциями, методиками и корпоративной культурой, т.е. заставить что-то делать строго определенным способом. По сути, первым нужны были биороботы, послушные, детерминированные и желательно подешевле. Но вот прогресс подбросил кремниевого раздолбая, которого вновь надо учить, недоучивать при переобучении и переобучивать при недообучении... И бизнес такой: "О, отлично, классная схема (вместо биоробота поставить к станку что-то вроде обезьяны), кому нести деньги?". Лично мне кажется, что попытки (и эксперименты) внедрить ИИ в продуктивные системы и особенно в промышленное производство - это откровенно непродуманный шаг... :-/


    1. mnv Автор
      16.09.2026 05:48

      Вполне возможно что правы именно вы. Никто не знает что будет потом. На данный момент считаю что надо искать баланс. Если ИИ ускоряет меня в 5 раз, то пусть ускоряет, но не делает лишнего. Проблема в том что для себя я допустим обеспечил ИИ гигиену. Проконтроллировать, что коллеги будут делать так же уже сложнее.


      1. Valerich_123
        16.09.2026 05:48

        Вообще у агентской технологии есть весьма привлекательные перспективы. Если сейчас условному заводу нужно дождаться, пока родятся и вырастут будущие работники, отучатся на условных слесарей и в нужном количестве придут к нему [к этому заводу] на работу, то в отношении агентов схема проще: достаточно выучить/вырастить одну агентскую систему до идеального работника, а потом его можно просто клонировать. В случае с физическим миром агента подключат к физическому роботу - и вот она, полная замена человека.

        Но здесь усматриваются две проблемы: 1) идеал крайне сложно достижим, по крайней мере, на текущем уровне развития ИИ-технологий: ИИ-системы глючат, обманывают, не соблюдают правила и пользуются несовершенством постановки задачи/цели; 2) после того, как агент детерминирован и стал полностью предсказуемым - он становится не нужен, потому как здесь достаточно обычного робота (или программного, если речь о виртуале). Научиться пользоваться недетерминированностью агента - это еще надо суметь.

        Поэтому надо действовать так, как Вы пишете в статье: "песочница", полный контроль, масса ограничений, минимум полномочий, постановка нечеловечески конкретной задачи/цели, "красная кнопка", и, самое главное, на пушечный выстрел не подпускать ИИ к промпроизводству.


        1. mnv Автор
          16.09.2026 05:48

          Ох да, когда будут ии роботы, будем для них мастерить физические бункеры