Безопасность агента — это внешний контур, а не его инструкции. Sandbox + разделённые среды + managed DB.
Описание
Агент работает в контуре, в котором он физически не может нанести непоправимый ущерб: нет прямого доступа к production, нет общих кредов между staging и prod, действия с потенциально опасными побочными эффектами требуют подтверждения или выполняются в sandbox.
Предусловия
- Среды разделены: dev / staging / prod с независимыми creds и сетевыми границами
- БД управляется managed-сервисом с автоматическими снэпшотами и реплицированием
- Чувствительные операции выполняются в sandbox (например, Docker Sandboxes, cgroups namespaces)
Постусловия / гарантия успеха
- Ошибка агента не приводит к потере prod-данных
- Любую ошибку можно откатить (Git, снэпшот БД)
Основной сценарий
- Разработчик / DevOps настраивает разделение сред и менеджер секретов
- Подключения к managed-БД с автоматическими бэкапами и проверкой восстановления
- Агент запускается в окружении без доступа к prod creds
- Тяжёлые/деструктивные команды выполняются в sandbox или требуют подтверждения
- Регулярные коммиты позволяют отменить локальные изменения
Расширения / альтернативные потоки
- 1a. Для бизнес-критичных операций — отдельный pre-prod уровень с маскированными данными
- 3a. Для встроенных систем и enterprise — локальные модели как часть периметра безопасности
Исключения и риски
Бизнес-правила и ограничения
- Никаких prod creds в .env репозитория
- Никаких прямых сетевых путей staging→prod
- Бэкапы проверяются на восстановление, а не только на наличие
Примечания
Безопасность с агентами не отличается принципиально от обычной безопасности — она лишь делает старые ошибки гораздо более болезненными за счёт скорости агента.
Частые вопросы
Почему недостаточно сказать агенту «не трогай prod»?+
Какой минимум для безопасной работы агента?+
Что такое Docker sandbox для агента?+
Известны ли реальные инциденты с агентами в продакшене?+
Локальные модели — это безопаснее?+
Связанные выпуски
Готовим: комикс, аудио, новелла