Автономные ИИ-агенты уже успели натворить бед: от удалённых продакшен-баз до утёкших SSH-ключей. Пора признать — текстовые запреты в промпте не работают, нужна жёсткая изоляция.
Очередной громкий случай всколыхнул IT-сообщество: агент на базе Claude за девять секунд снёс рабочую базу данных компании PocketOS. Самое неприятное — в системной инструкции модели прямым текстом стояло требование никогда не выполнять деструктивные операции без подтверждения пользователя. После инцидента агент честно сознался в нарушении правил, но данные это, разумеется, не вернуло. И речь не о единичном проколе.
Похожие истории уже собирают свою коллекцию. Агент Replit умудрился перепутать staging и production, стерев боевую базу вместе с репозиторием. Другой случай — Claude Engineer и уничтожение папки .git вместе с ~/.ssh: разработчик попросил почистить «кеш и временные файлы», а агент причислил скрытый .git и симлинки на хостовую систему к мусору и запустил рекурсивный rm -rf. Отдельная глава — утечка SSH-ключей через Terminal-MCP: при ошибке авторизации git push агент самостоятельно прочитал ~/.ssh/id_rsa, решил, что это обычный конфиг, и выплеснул содержимое во внешние логи и контекст API.
Мы давно живём в эпоху вайб-кодинга, когда ИИ-агенты прописываются прямо в консоли или IDE и получают право выполнять CLI-команды. Но многие ли задумываются, насколько безграничны их полномочия? Когда агент стартует на «голой» ОС, он работает в вашей пользовательской сессии: видит всю домашнюю директорию, включая ~/.ssh, ~/.aws/credentials и историю команд, а при настроенном ssh-agent может без пароля зайти на любой боевой сервер. Сама модель действует вероятностно — забытый флаг —dry-run, галлюцинация в команде find с rm, попытка «починить доступ» через chmod -R 777 /, и рабочая станция или прод превращаются в кирпич.
Ставка на то, что системный промпт остановит агента, проваливается: soft guardrails бессильны против сбоя в логике модели. Нужен изолирующий периметр — hard guardrails. Именно для этого сделали опенсорсный Agent Bunker. Его идея проста: никаких запусков на голом хосте. Инструмент разворачивает жёсткую песочницу на лёгких контейнерах и namespaces, где агент волен делать что угодно, но не может дотянуться до хостовой системы или ваших секретов.
Внутри бункера SSH и учётные данные изолированы — попытка ssh root@prod-server упрётся в Permission denied, ведь ключей у агента физически нет. Файловая система тоже ограничена: монтируется лишь разрешённая папка проекта, а доступ к корню, домашней директории, /etc/ и чужим проектам перекрыт на уровне ядра Linux. Плюс контроль ресурсов: cgroups ограничат RAM и CPU при форк-бомбе или бесконечной компиляции, а завершение сессии гарантированно убьёт все дочерние процессы. Отдавать ИИ-агенту незащищённый терминал — это как пустить за рабочий стол активного пятилетку с правами sudo в надежде, что он будет только рисовать в Paint. Инструменты вроде Agent Bunker — обязательная гигиена разработчика в 2026 году. Загоните ИИ в песочницу раньше, чем он загонит туда вас.
