Недавно индустрия снова вздрогнула. Вся IT‑тусовка обсуждала историю о том, как автономный ИИ‑агент под управлением Claude за 9 секунд полностью уничтожил продакшен‑базу данных компании PocketOS. Ирония в том, что в системном промпте модели было черным по белому написано: «НИКОГДА не запускай деструктивные команды без явного одобрения пользователя». Модель после «преступления» сама честно призналась в нарушении правил, но базу это не вернуло.

Если вы думали, что это единичный случай, то спешу огорчить. Вспомним еще несколько громких катастроф:
ИИ‑агент Replit уничтожил БД. Экспериментальный автономный агент получил задачу поправить код, «запутался» в окружениях (staging vs prod) и стер продуктивную БД вместе с репозиторием.
Claude Engineer и уничтожение
.git+~/.ssh. Разработчик попросил агента почистить «ненужный кеш и временные файлы в директории проекта». Агент посчитал, что скрытая папка.gitи симлинки, ведущие в хостовую систему, отлично подходят под категорию «мусор», и выполнил рекурсивныйrm -rf.Утечка SSH‑ключей через Terminal‑MCP / Shell Tool: Агент, пытаясь выполнить команду
git pushи столкнувшись с ошибкой авторизации, без спроса прочитал~/.ssh/id_rsa, распарсил его, «подумал», что это обычный текст конфигурации, и вывел его в логи/контекст для внешнего API.
Мы живем в эпоху «вайб‑кодинга» (vibe coding), когда AI‑агенты запускаются прямо в консоли или IDE с разрешением выполнять CLI‑команды. Но понимаете ли вы, насколько неограниченные у них полномочия?
Механика катастрофы: Почему локальный ИИ — это мина замедленного действия
Когда вы запускаете CLI‑агента (Claude Code, Codex, Qwen, X и др.) у себя на «голой» ОС, происходит следующее:
Единая пользовательская сессия. Агент исполняет shell‑команды от имени вашего пользователя.
Полный доступ к $HOME. У агента есть доступ ко всем вашим личным файлам:
~/.ssh/,~/.aws/credentials,~/.bash_historyи другим интересным файлам.Сквозная авторизация. Если у вас настроен SSH‑конфиг и добавлен
id_rsaвssh-agent, то ИИ может без ввода пароля зайти на любой ваш боевой сервер (sshroot@prod.server.com). Ему даже не нужно для этого отдельно читать содержимое ssh ключа.ИИ‑модель работает вероятностно. Забытый флаг
--dry-run, галлюцинация в командеfind . -name ... -exec rm, попытка «исправить ошибку доступа» путем выполненияchmod -R 777 /— и вот ваша рабочая станция или прод‑сервер превращаются в кирпич.
Вы даете автономному агенту доступ к терминалу и надеетесь на то, что «system prompt его остановит». Спойлер: не остановит. Soft guardrails (текстовые инструкции) не работают против ошибки в логике мышления модели. Нужен изолирующий периметр (hard guardrails).
Что такое Agent Bunker и как он решает проблему
Чтобы не превратить очередной рабочий день в расследование инцидента безопасности, был создан опенсорсный инструмент Agent Bunker.
Его концепция проста: никаких запусков агентов на «голом» хосте.
Aagent bunker создаёт жестко изолированный «бункер» (песочницу на базе легких контейнеров / изолированных окружений namespaces), в котором агент может творить всё, что угодно, не имея ни малейшего шанса навредить хостовой системе или использовать ваши секреты.
Как это работает под капотом:
-
Изоляция SSH и учетных данных:
Агент не имеет доступа к вашему
~/.sshили~/.aws. Внутри бункера создается стерильное окружение. Если агент попытается выполнитьssh root@prod-server, он получитPermission denied, так как у него физически нет ваших ключей. -
Файловая изоляция (Scoped Workspace):
Бункер монтирует только ту папку проекта, с которой агенту разрешено работать. Доступ к корню системы (
/), домашней директории пользователя (~),/etc/или другим проектам перекрыт на уровне ядра Linux / контейнеризации. -
Защита от фоновых процессов и утечек ресурсов:
Если агент решит запустить фоновый процесс, форк‑бомбу или бесконечный цикл компиляции, cgroups ограничат выделение RAM и CPU, а завершение сессии бункера гарантированно убьёт все дочерние процессы.
Резюме
Отдавать ИИ‑агенту доступ к незащищенному терминалу на рабочей машине — это все равно что пустить за ваш рабочий стол с правами sudo активного пятилетнего ребенка и надеяться, что он будет только рисовать в Paint.
Инструменты вроде Agent Bunker — это необходимая гигиена разработчика в 2026 году. Не ждите, пока агент в порыве «помочь» очистит вам базы данных или удалит ключи доступа. Загоните ИИ в песочницу до того, как он загонит туда вас.
Комментарии (7)

Valerich_123
16.09.2026 05:48Одни человеки потратили тысячелетия на то, чтобы обставить других человеков всяческими инструкциями, методиками и корпоративной культурой, т.е. заставить что-то делать строго определенным способом. По сути, первым нужны были биороботы, послушные, детерминированные и желательно подешевле. Но вот прогресс подбросил кремниевого раздолбая, которого вновь надо учить, недоучивать при переобучении и переобучивать при недообучении... И бизнес такой: "О, отлично, классная схема (вместо биоробота поставить к станку что-то вроде обезьяны), кому нести деньги?". Лично мне кажется, что попытки (и эксперименты) внедрить ИИ в продуктивные системы и особенно в промышленное производство - это откровенно непродуманный шаг... :-/

mnv Автор
16.09.2026 05:48Вполне возможно что правы именно вы. Никто не знает что будет потом. На данный момент считаю что надо искать баланс. Если ИИ ускоряет меня в 5 раз, то пусть ускоряет, но не делает лишнего. Проблема в том что для себя я допустим обеспечил ИИ гигиену. Проконтроллировать, что коллеги будут делать так же уже сложнее.

Valerich_123
16.09.2026 05:48Вообще у агентской технологии есть весьма привлекательные перспективы. Если сейчас условному заводу нужно дождаться, пока родятся и вырастут будущие работники, отучатся на условных слесарей и в нужном количестве придут к нему [к этому заводу] на работу, то в отношении агентов схема проще: достаточно выучить/вырастить одну агентскую систему до идеального работника, а потом его можно просто клонировать. В случае с физическим миром агента подключат к физическому роботу - и вот она, полная замена человека.
Но здесь усматриваются две проблемы: 1) идеал крайне сложно достижим, по крайней мере, на текущем уровне развития ИИ-технологий: ИИ-системы глючат, обманывают, не соблюдают правила и пользуются несовершенством постановки задачи/цели; 2) после того, как агент детерминирован и стал полностью предсказуемым - он становится не нужен, потому как здесь достаточно обычного робота (или программного, если речь о виртуале). Научиться пользоваться недетерминированностью агента - это еще надо суметь.
Поэтому надо действовать так, как Вы пишете в статье: "песочница", полный контроль, масса ограничений, минимум полномочий, постановка нечеловечески конкретной задачи/цели, "красная кнопка", и, самое главное, на пушечный выстрел не подпускать ИИ к промпроизводству.
Grom-Z
Эм... Я возможно туплю, но если не считать защиты от фоновых процессов, то запустив агента от имени пользователя, с ограниченными правами и доступами(запрещено всё что не разрешено в рамках задачи), мы не получим тот-же эффект?
mnv Автор
Агент активно хозяйничает. Устанавливает утилиты, которых ему не хватает, например. Поэтому на мой взгляд лучше все же в изолированном окружении.
Wizard_of_light
Всегда есть вероятность, что агент найдёт неоднозначность в рамках задания, а потом уязвимость с повышением привилегий...