Все статьи
forge ai-agents self-hosted 4 мин чтения

Своё железо: запускайте агентов Forge на машинах, которыми управляете вы

Если кодового агента можно обманом заставить запустить вредонос, безопаснее всего запускать его на железе, которым управляете вы. Теперь в парк Forge можно завести собственную машину: изоляция на уровень организации, ноль входящих соединений, один curl для подключения.

автор Dmitry Creed

Автономный кодовый агент — это незнакомец, которому вы дали шелл. Поэтому вопрос, от которого зависит, спокойно ли вы спите, — не насколько он умный, а на чьей машине он стоит, когда работает.

На этой неделе вопрос стал острее. BleepingComputer сообщил , что «агентный инструмент разработки, которому поручили склонировать и настроить на вид безобидный GitHub-репозиторий, может выполнить вредоносную нагрузку, невидимую для сканеров безопасности, ИИ-агентов и живых ревьюеров». Перечитайте. Репозиторий выглядел чистым. Остальное сделал агент.

Поэтому сегодня мы выпускаем самый прямой ответ на вопрос «где этой штуке работать»: приносите своё железо. Forge теперь умеет запускать агентов на машинах, которыми управляете вы, — ваш сервер, ваша сеть, ваш радиус поражения.

Где он работает — там и проходит граница безопасности

Разговор о безопасности агентов незаметно сместился. Какое-то время он был про качество вывода. Теперь он про досягаемость: до чего вообще может дотянуться захваченный агент? Как сказал автор проекта браузерного агента peerd , «отраслевая дискуссия последних месяцев была занята одним вопросом — какая подложка лучше подходит для песочниц ИИ-агентов». Все сходятся к одному и тому же выводу: изоляция — это и есть продукт, а не сноска.

Перенести агента на собственное железо — самая сильная версия этого ответа. Если что-то всё-таки пойдёт не так, радиус поражения — ваша песочница в вашей сети, а не общий мультитенантный SaaS-контур, которым вы не управляете и в который не можете заглянуть. Вы решаете, до чего машина может дотянуться, какой исходящий трафик разрешён и что живёт с ней в одном VLAN.

Так что это не просто удобство. Это вопрос границы доверия.

Как машина входит в парк (и почему никто не звонит внутрь)

Механика намеренно скучная — а скука в безопасности это хорошо. Вы ставите небольшой демон одной командой, указываете ему организацию и адрес управляющего сервиса, и он печатает код авторизации устройства. Оператор открывает страницу Runtimes в консоли Forge, нажимает Authorize — и машина начинает забирать работу.

Безопасность здесь держится на трёх свойствах:

  • Изоляция на уровень организации. Воркер берёт в работу ходы только вашей организации. Он никогда не видит работу другого тенанта — точка.
  • Ноль входящих. Управляющий контур целиком исходящий и дружит с NAT: ваша машина звонит управляющему сервису, к вам не звонит никто. Не нужно открывать порт, пробрасывать что-либо или выставлять сеть наружу. (Такую же позицию мы любим для self-hosted команд вообще; питч проекта Hezo — «self-hosted команды ИИ-агентов, которые никогда не видят ваших настоящих секретов» — про тот же инстинкт.)
  • Узко ограниченные токены. Демон аутентифицируется узким reconcile-токеном, а не широким доступом. Он может делать свою единственную работу и больше ничего.

Вся история онбординга на этом заканчивается: одна команда установки, один клик Authorize — и ваше железо стало частью парка, оставаясь всё это время под вашим контролем.

Свои вычислительные мощности на своих условиях

Есть и вторая тенденция, и звучит она всё громче: людям нужен ум управляемой агентной платформы, но при контроле над собственной инфраструктурой. Свежие self-hosted запуски говорят это прямым текстом — Moumantai описывает себя как «self-hosted рантайм… сервер держит своё состояние и логику… хостить самому». Резидентность данных, сетевые политики, уже оплаченное железо — всё это перестаёт быть чужими решениями.

А как только машина ваша, подтягивается и экономика. Цифры по утилизации вычислений жёсткие: в анонсе Expanse приводились дата-центры с «примерно 30–40% эффективной утилизации» и «~$8,5 млн вычислений, потраченных впустую за один месяц на одном кластере». Если железо у вас уже простаивает, посадить на него агентов — редкий случай, когда безопасный вариант оказывается ещё и дешевле. Тот же движок согласования, который позволяет одной машине войти в парк, позволит вам вырасти до нескольких воркеров на собственном металле, когда вырастет спрос, — превратив запас мощности в эластичную мощность для агентов.

Что из этого следует

Про песочницы для агентов спорить больше не о чем — этот спор закончен. Открытый вопрос — чья песочница, в чьей сети и с какой досягаемостью. «Своё железо» даёт самый защитимый ответ из возможных: агент работает на машине, которой управляете вы, с изоляцией на уровень организации, без единого входящего соединения и с токеном, умеющим ровно одно.

Если чистый на вид репозиторий способен превратить кодового агента в разносчика вредоноса, то место, где этот агент работает, важно как никогда. Forge собирается открыто. Посмотрите, как устроен рантайм , или почитайте исходники на GitHub .