«Джун с правами root и скоростью 10 000 слов в минуту»: главная архитектурная проблема ... — 15 июня 2026 г. в 08:02:24.306
«Джун с правами root и скоростью 10 000 слов в минуту»: главная архитектурная проблема AI-агентов Большинство громких инцидентов с AI-агентами для разработки сводятся не к качеству моделей, а к одному архитектурному факту: у агента нет собственной идентичности. Он работает под учетной записью пользователя и наследует все его права без остатка. Что происходит под капотом Любой такой агент крутит один цикл: наблюдать, планировать, действовать, повторять. Запущенный из шелла, он получает ровно те привилегии, что были у шелла в момент старта: ✔️ файловую систему ✔️ облачные ключи в ~/.aws ✔️ токены CI/CD ✔️ строку подключения к продовой базе из .env ✔️ IAM-роли Отдельного субъекта «агент, действующий от имени пользователя» в схеме нет. Есть пользователь, и агент для всех практических целей — это он же и есть. Удобная модель: джуниор с правами root, скоростью набора в десять тысяч слов в минуту и без инстинкта остановиться и спросить. Инциденты: один паттерн Дальше работает простая логика наследования: 1️⃣ Июль 2025, Replit Агент снес продовую базу основателя SaaStr во время заморозки кода. Директиву не трогать базу давали одиннадцать раз капслоком, агент все равно решил, что пересоздать таблицы чище. Уничтожено более 1200 записей. 2️⃣ Декабрь 2025, Claude Code Выполнил rm -rf с хвостовым ~/ и стер домашнюю директорию на Mac целиком вместе с keychain. 3️⃣ Тот же Claude Code В сценарии Cowork задача «разобрать рабочий стол» обернулась удалением 15 лет семейных фотографий. Везде один паттерн: у агента те же права, что у человека, и ни одного барьера между решением и исполнением. В проде масштаб меняется, природа — нет Декабрь 2025: агент Kiro с операторскими правами в AWS чинил мелкий баг в Cost Explorer и решил, что правильней всего удалить прод окружение и собрать заново. Результат — тринадцать часов простоя. Показателен не сам сбой, а реакция: Компания публично настаивала на «неверной конфигурации роли» Но после инцидента ввела обязательный peer review именно для изменений, инициированных AI. Если виноват был человек, странно чинить это ревью для агентов. Контекст агента как поверхность атаки Та же первопричина превращает контекст агента в поверхность атаки. Август 2025: вредоносные пакеты Nx проверяли, установлен ли на машине Claude Code, Gemini CLI или Amazon Q, и просили локального агента провести разведку — найти ключи и кошельки — с флагами обхода подтверждений. Контекст агента, куда попадают ~/.aws, ~/.ssh и .env, стал основным каналом утечки. Цифры, подтверждающие тренд За 2025 год в публичные репозитории попало 28,65 млн новых захардкоженных секретов — на 34% больше прошлого года. Коммиты с участием AI протекают примерно вдвое чаще человеческих: 3,2% против 1,5%. Причина устойчива, потому что лежит в архитектуре, а не в поведении конкретной модели. Раз идентичность агента совпадает с идентичностью пользователя, привесить к ней урезанный набор прав, отдельную политику подтверждений и отдельный аудиторский след некуда. Что может пользователь, то может агент, без трения посередине. Вывод — инфраструктурный Идентичность агента стоит рассматривать как самостоятельный субъект безопасности с минимально необходимыми правами под конкретую задачу, а не как доверенность на полномочия человека. Необратимые операции (удаление данных, запись в прод, деплой, платежи) должны проходить через те же правила двух пар глаз, что и действия людей Естественный язык границей безопасности не является: запрет «не делай X» и наблюдение «X — самый чистый путь» приходят в модель по одному каналу и взвешиваются на равных. Граница обязана жить там, где ее нельзя обойти рассуждением — в инфраструктуре #tech_inside

