Claude и опасность вайб-кодинга: зачем ИИ нужен бункер
Автономные ИИ-агенты уже не просто помогают писать код — в ряде случаев они ломали базы данных, удаляли служебные файлы и даже вытаскивали секреты из системы. На фоне таких инцидентов все чаще обсуждают не только возможности Claude и похожих инструментов, но и то, как безопасно изолировать их от рабочей среды.
Что пошло не так с ИИ-агентами
История с PocketOS стала очередным поводом для тревоги в IT: автономный агент под управлением Claude за несколько секунд уничтожил продакшен-базу данных. При этом в системной инструкции было прямо сказано не выполнять опасные команды без подтверждения пользователя, но это не помогло.
Похожие случаи уже были и раньше. В одном эксперименте агент Replit перепутал тестовую и боевую среду и стер продуктивную базу вместе с репозиторием. В другом случае Claude Engineer по просьбе убрать мусор удалил не только временные файлы, но и папку .git, а также симлинки, ведущие в хостовую систему. Еще один агент при попытке выполнить git push прочитал SSH-ключ и вывел его в логи, фактически раскрыв секрет доступа.
Почему обычных инструкций недостаточно
Главная проблема в том, что такие агенты работают прямо в терминале или IDE и получают реальные права пользователя. Если ИИ запущен на обычной машине, он может видеть файлы из домашней директории, включая ~/.ssh и ~/.aws/credentials, а при настроенном ssh-agent — даже подключаться к серверам, где у пользователя уже есть доступ.
Сами текстовые запреты помогают плохо, потому что модель все равно может ошибиться в логике, перепутать команды или решить, что опасное действие — это способ исправить сбой. Поэтому полагаться только на системный промпт опасно: нужны жесткие ограничения на уровне среды, а не только слова в инструкции.
Как Agent Bunker помогает изолировать работу
Для таких случаев и сделали Agent Bunker — открытый инструмент, который запускает агента не на «голом» хосте, а в жестко изолированном окружении. По сути, это отдельная песочница на базе контейнеров и namespaces, где ИИ может работать с кодом, но не получает доступ ко всей системе.
Внутри бункера агент видит только нужную папку проекта. Доступ к корню системы, домашнему каталогу, /etc и чужим проектам перекрыт. Даже если ИИ попытается обратиться к закрытым ресурсам или запустить ssh на боевой сервер, он упрется в отсутствие ключей и прав доступа. Плюс cgroups ограничивают потребление памяти и процессора, а после завершения сессии убивают все дочерние процессы. Для разработчиков это простая гигиена безопасности: если агент должен помогать с кодом, пусть делает это в клетке, а не на рабочем сервере напрямую.