Разработка 4 мин чтения

ИИ-агент запускает код: как не отдать ему весь сервер

Если ИИ-агент пишет код и сам его запускает, он работает с правами всего сервера. Разбираем Microsandbox, открытый проект с изоляцией в микровиртуальных машинах: что он даёт сверх Docker, какие у него требования и почему он пока в бете.

ИИ-агентыбезопасностьDockerмикровиртуальные машины
Коротко. Если ваш ИИ-агент пишет код и сам его запускает, этот код работает с теми же правами, что и всё остальное на сервере. Microsandbox, открытый проект под лицензией Apache 2.0, запускает каждый такой кусок в отдельной микровиртуальной машине со своим ядром, а образы берёт те же, что и Docker. По заявлению авторов, виртуалка стартует быстрее 100 миллисекунд, но это замер на Mac с чипом M1. Проект в бете, а на дешёвом VPS без вложенной виртуализации он может не запуститься вовсе. Проверяется это одной командой.

Агент написал скрипт и запустил его на боевом сервере

Типовая история. Компания сделала ИИ-агента, который разбирает присланные клиентами таблицы и архивы. Для этого он на лету пишет небольшой скрипт на Python и запускает его там же, где живёт CRM и база заказов. Пока скрипт делает своё дело, всё хорошо. Потом клиент присылает файл, внутри которого спрятана инструкция для агента, или модель просто ошибается, и скрипт удаляет не ту папку, зависает на всю память или читает ключи из переменных окружения.

Любой из вариантов стоит дорого: простой сервера в рабочий день или утечка клиентской базы. Про то, где проходит граница между «агент может» и «агенту нельзя», мы уже писали в материале про границу автономности ИИ-агента. Здесь про техническую часть: куда запускать то, что агент написал.

Что такое Microsandbox

Это проект с открытым исходным кодом, который запускает недоверенный код внутри микровиртуальных машин. Репозиторий создан в октябре 2024 года, сейчас он по адресу github.com/superradcompany/microsandbox (старый адрес zerocore-ai перенаправляет туда), написан на Rust. На момент проверки у него около 8,6 тысячи звёзд, последний релиз 0.7.7 вышел 5 октября 2026, последнее изменение в репозитории сделано 7 октября.

Лицензия Apache 2.0, это написано в файле LICENSE репозитория. Её можно использовать в коммерческом продукте и менять код, с сохранением уведомлений об авторстве. У проекта есть и облачная версия, она пока в закрытой бете.

Ставится одной строкой (curl -fsSL https://install.microsandbox.dev | sh), либо через npm, pip, cargo или Homebrew. Из кода управляют через SDK для TypeScript, Python, Rust, Go и Ruby. Отдельный сервер и фоновая служба не нужны: библиотека сама запускает виртуалку как дочерний процесс.

Что даёт сверх обычного Docker-контейнера

Контейнер делит с сервером одно ядро Linux. Если код внутри найдёт дыру в ядре или в настройках изоляции, он окажется на хосте. Такие случаи известны, поэтому для чужого кода голый контейнер считается слабым местом.

В Microsandbox у каждой песочницы своё ядро, своя память и виртуальные процессоры, а между ней и сервером стоит аппаратный гипервизор (KVM на Linux, Hypervisor.framework на Mac). Из песочницы наружу ведёт короткий список виртуальных устройств, больше ничего. Ядро хоста для неё недоступно, поэтому побеги через общее ядро теряют смысл.

Сверх этого по умолчанию действует следующее. Файлы сервера внутри не видны, только образ и то, что вы подключили сами. Сеть открывает интернет, но закрывает локальные адреса, хост и служебный адрес облачных метаданных. Ключи API можно подключить так, чтобы они вообще не попадали в виртуалку: код видит заглушку, а настоящее значение подставляется на стороне хоста только при обращении к разрешённому адресу.

Образы совместимы с OCI, то есть подходят привычные python, node или ваш собственный образ из любого реестра.

Скорость: что проверено, а что нет

В актуальном README написано «менее 100 миллисекунд», а сноска уточняет, что это время загрузки гостевой системы на Mac с чипом M1. Для вашего сервера в Чите или Москве цифра будет другой, и самостоятельно мы её не мерили. Первый запуск вдобавок скачивает образ, он занимает больше времени.

Где это может не сработать

Первое ограничение железо. На Linux нужны KVM и glibc 2.28 или новее, на Mac чип Apple Silicon, на Windows включённая платформа гипервизора. Документация прямо говорит: на облачной виртуальной машине вложенную виртуализацию должен открыть внешний гипервизор, иначе файла /dev/kvm не будет. На дешёвом VPS её часто нет или она отключена, как у конкретного хостера, мы не проверяли. Выделенный сервер или VPS с включённой вложенной виртуализацией подойдут.

Второе зрелость. Авторы пишут в README, что проект остаётся бета-версией, возможны ломающие изменения и шероховатости. Версия 0.7 вышла 16 сентября, и за три недели к ней вышло семь обновлений. Для пилота это нормально, для критичной нагрузки без запаса времени на обновления рискованно.

Третье. Изоляция не бывает абсолютной, и в документации проекта это написано прямо. За рамками защиты остаются уязвимости самого гипервизора и процессора, уже захваченный хост и то, что делает с вашими данными разрешённый вами адрес. Подписи образов не проверяются, проверяется только их хеш, поэтому реестру нужно доверять. По умолчанию код внутри работает от имени root, это root внутри виртуалки, но для чужого кода лучше выставить обычного пользователя и ограниченный профиль.

Что можно сделать уже сейчас

Первым делом проверьте, есть ли у вашего сервера нужная поддержка. Команда grep -E -c '(vmx|svm)' /proc/cpuinfo и наличие файла /dev/kvm покажут это за минуту, а после установки то же проверит msb doctor. Если ноль, придётся менять тариф.

Дальше поставьте один сценарий в песочницу. Например, агент запускает написанный им скрипт с лимитом памяти, без сети или с белым списком адресов, а удаляется виртуалка после задачи. Одна песочница на одну задачу, ничего общего между клиентами.

Файлы от посторонних люди вообще лучше обрабатывать отдельно. В примерах проекта есть конвертация документов в PDF в чистой машине без сети, и это как раз такой случай. Про соседнюю тему мы писали в материале про передачу файлов в изолированный контур.

Песочница защищает сервер, но агент по-прежнему ходит в базу, и права там выдают так, как описано в материале про безопасный доступ агента к базе.

Частые вопросы

Нужна ли песочница, если агент только отвечает в чате?

Если он ничего не запускает и не обрабатывает чужие файлы, то нет. Она нужна тогда, когда агент исполняет код, ставит пакеты, открывает вложения или ходит по произвольным сайтам.

Можно ли поставить Microsandbox на обычный VPS?

Зависит от тарифа. Нужен доступ к /dev/kvm внутри виртуальной машины. У части хостеров вложенная виртуализация включена, у части нет, это выясняется командой выше или вопросом в поддержку.

Заменяет ли это остальную защиту сервера?

Нет. Песочница закрывает один путь, от чужого кода к вашему хосту. Права доступа, резервные копии, обновления и мониторинг остаются на вас. Как мы собираем такой контур под ключ, описано в разделе про ИИ-агентов, а ориентиры по стоимости работ есть на странице цен.

Коротко о главном

Агент, который сам пишет и запускает код, получает на вашем сервере те же права, что у любого другого процесса. Microsandbox выносит этот код в отдельную микровиртуальную машину со своим ядром, с открытой лицензией и привычными образами. Проект молодой, в бете, требует аппаратной виртуализации и не отменяет остальной защиты.

Делаете ИИ-агента, который работает с кодом или чужими файлами, и хотите понять, как безопасно его запустить на вашем сервере? Напишите мне в Telegram слово «ИЗОЛЯЦИЯ». Проверим сервер, выберем схему и соберём пилот.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх