Самый обсуждаемый вопрос про разработку с ИИ за последние две недели — не «сможет ли агент написать код?». С этим уже все согласились. По-настоящему не даёт спать вопрос поострее: где именно человек ставит ворота автономному агенту — и это ворота с исполнением или просто вежливая просьба?
Show HN этого месяца сформулировал разницу идеально: «Промпт — это вероятностное влияние на поведение модели. Правило — это механизм исполнения». А 26 июня кто-то спросил на HN, как собрать мультиагентную оркестрацию для личных задач , описав желаемое буквально: быть «человеком в контуре в остальном довольно автоматическом цикле… разные агенты для разных ролей». Спрос сформулирован прямым текстом. Рынок хочет автономности с настоящими воротами у человека.
Именно эти ворота Forge только что выпустил. Дальше — честный разбор.
Новый режим отказа: агенты, которые заводят себе работу
Автономный контур разработки в Forge уже делает то, что на слух звучит безрассудно: пока агенты работают, им разрешено обнаруживать и заводить себе следующие задачи. Персонаж-разработчик замечает, что изменение API требует правки фронтенда; QA-персонаж видит недостающий смоук-тест. Вместо того чтобы молча выронить эту мысль, агент записывает её как задачу.
Без ограничений это цепная реакция: агент бесконечно генерирует себе работу и всю ночь запускает процесс за процессом, входя во вкус. Это ровно то, чего боится разговор про управляемость — не злой умысел, а автоматический цикл без края.
Мы дали ему край. Обнаруженная задача не запускается автоматически. Когда сопоставитель задач решает, что для следующего шага нужен процесс, которого нет, он выдаёт запись в плане разрешения — generate:<workflowId> — и останавливается. Эта запись едет по тому же пути удержанного триггера с Approve, что и любое другое отложенное действие: человек обязан подтвердить её, прежде чем будет создан хотя бы один новый запуск агента. Автозапуск сознательно удержан за этими воротами (forge-conductor PR #58
, влит 26 июня). Агент может предложить себе работу. Выдать себе разрешение на неё он не может.
Почему «чистый» репозиторий сделал это срочным
Если ворота с подтверждением человека на работу, которую завёл агент, кажутся паранойей, прочитайте материал BleepingComputer от 27 июня : репозиторий, выглядящий совершенно чистым для сканеров, для ревьюеров и для самого ИИ-агента, может нести полезную нагрузку, которая «остаётся невидимой для сканеров безопасности, ИИ-агентов и людей-ревьюеров». Агент читает её, действует по ней, и вредоносная инструкция исполняется — при том что ни один человек осознанно не подтверждал последствие.
Это весь аргумент за ворота, сжатый в одну историю формата CVE. Когда вход автономного агента можно отравить, а агент не в силах это различить, единственная надёжная защита — не дать агенту совершить значимое, самораспространяющееся действие без человека, решившего, что так и надо. Ворота на «завести новую работу» — ровно такая узкая точка.
Три слоя, потому что одних ворот всегда мало
Ворота Approve — видимый слой, но работают они только благодаря тому, что под ними. Границу доверия Forge складывает из трёх частей:
- Бюджет автономности сам ограничивает контур. Водителю роадмапа не дают молоть вечно: когда бюджет исчерпан, он уходит в эскалацию-паузу и ждёт человека. Ворота Approve — то, чем человек эту паузу разрешает: бюджет создаёт точку остановки, ворота — действие человека в ней.
- Изолированные стенды удерживают то, что всё-таки запустилось. Каждый слайс, собранный агентом, разворачивается, проходит смоук и сносится на герметичном изолированном стенде — на клоне, а не в живом рабочем окружении. Даже агент, которого обманом заставили что-то запустить, запускает это в коробке, которую потом удаляют.
- Ограниченные секреты и сохранённый след держат всё подотчётным. Секреты и исходящий трафик ограничены по агенту, рантайму, процессу и команде, так что скомпрометированный шаг не дотянется до учётных данных, которых ему не выдавали. А каждый ход теперь сохраняет настоящие блоки вызовов инструментов и их результатов — так что, разбирая действия агента, вы читаете фактическую запись, а не пересказ, которому приходится верить.
Это та самая разница, которую сообщество вокруг управляемости постоянно проводит между управляемостью и наблюдаемостью : наблюдаемость говорит, что произошло; управляемость решает, чему позволено произойти. Forge делает и то и другое — но ворота Approve находятся строго на стороне управляемости. Агент, который предлагает работу, никогда не является тем, кто её авторизует.
Что из этого следует
Честная версия «автономных агентов» в 2026-м — не агент, которого вы отпустили. Это агент, которого вы отпустили внутри коробки с дверью, а ключ от двери у вас. Агенты Forge умеют разведывать, собирать, тестировать и даже замечать следующее, что нужно сделать, и записывать это. Чего они не умеют — по собственному почину пойти и запустить это следующее. Такое решение ждёт на воротах Approve у человека — и с учётом того, что чисто выглядящий репозиторий теперь способен обратить входные данные агента против него самого, эти ворота не паранойя. Это минимум.
Попробовать
Посмотрите движок процессов , который лежит под контуром, перечитайте, как изолированные стенды удерживают работу агентов , или напишите нам на support@simple-container.com , если хотите автономную разработку, которая спрашивает разрешение, прежде чем расширить собственный объём.