Изоляция AI-агентов с помощью WebAssembly: нулевое доверие по умолчанию

Статья Cosmonic, набирающая популярность на HN, убедительно доказывает, что обычные механизмы изоляции Linux — seccomp, seatbelt, bubblewrap — принципиально непригодны для рабочих нагрузок агентного ИИ. Основная проблема: фоновые полномочия.
Проблема фоновых полномочий
Каждая современная среда выполнения дает процессу все разрешения, которые предоставляет его окружение: файловую систему, сеть, git-учетные данные пользователя, AWS API-ключ в ENV. Процесс не запрашивал их. Для детерминированных написанных человеком бинарников этот риск, возможно, можно контролировать с помощью аудита. Но LLM-агенты и недетерминированные рабочие процессы наследуют всю личность и возможности разработчика, создавая «нетерпимую поверхность атаки».
Автор называет это дилеммой картографа: вы пытаетесь нанести на карту постоянно меняющуюся береговую линию путей утечки, а LLM найдет каждую немаркированную бухту.
Модель возможностей WebAssembly
Cosmonic предлагает WebAssembly и WASI в качестве альтернативы. Компонент Wasm начинает с нулевыми полномочиями: без файловой системы, сети, системных вызовов и переменных окружения. Любая возможность должна быть типизированным импортом в интерфейсе компонента. Это объектно-возможностная модель Марка Миллера как среда выполнения: ссылка является разрешением.
Ключевые последствия:
- Виртуализированные разрешения: возможность файловой системы не передает
/etc. Она предоставляет интерфейс, поддерживаемый любым хранилищем (tmpfs, по сессионный blob, база данных). Компонент не может выйти за пределы абстракции. - Компонуемые возможности: вместо импорта «сети» компонент импортирует
wasi:httpс разрешенными типами трафика илиwasi:keyvalueс определенным бакетом. Каждая возможность именована, ограничена и проверяема.
Это меняет модель безопасности с «разрешить по умолчанию, ограничить по исключению» на «запретить по умолчанию, предоставлять явно». Автор утверждает, что это единственная надежная основа для безопасности ИИ-агентов.
📖 Read the full source: HN AI Agents
👀 Смотрите также

Настройка OpenClaw для зашифрованного вывода LLM с использованием TEE анклавов
Разработчик делится опытом настройки OpenClaw для использования доверенных сред выполнения AMD SEV-SNP от Onera для сквозного зашифрованного вывода LLM, включая примеры конфигурации и технические компромиссы.

Анализ безопасности ИИ-агентов выявляет нарушенную модель доверия и высокий уровень уязвимостей.
Анализ безопасности ИИ-агентов показывает, что фундаментальная модель доверительных отношений нарушена: 49% пакетов MCP имеют проблемы с безопасностью, а косвенное внедрение достигает 36-98% успешности атак на передовые модели.

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.

Microsoft взломана: вредоносное ПО в репозиториях GitHub нацелено на пользователей Claude и Gemini
Microsoft отключила более 70 репозиториев на GitHub после того, как хакеры внедрили вредоносное ПО, крадущее учетные данные, нацеленное на ИИ-агентов Claude Code и Gemini CLI.