Изоляция AI-агентов с помощью WebAssembly: нулевое доверие по умолчанию

Статья Cosmonic, набирающая популярность на HN, убедительно доказывает, что обычные механизмы изоляции Linux — seccomp, seatbelt, bubblewrap — принципиально непригодны для рабочих нагрузок агентного ИИ. Основная проблема: фоновые полномочия.
Проблема фоновых полномочий
Каждая современная среда выполнения дает процессу все разрешения, которые предоставляет его окружение: файловую систему, сеть, git-учетные данные пользователя, AWS API-ключ в ENV. Процесс не запрашивал их. Для детерминированных написанных человеком бинарников этот риск, возможно, можно контролировать с помощью аудита. Но LLM-агенты и недетерминированные рабочие процессы наследуют всю личность и возможности разработчика, создавая «нетерпимую поверхность атаки».
Автор называет это дилеммой картографа: вы пытаетесь нанести на карту постоянно меняющуюся береговую линию путей утечки, а LLM найдет каждую немаркированную бухту.
Модель возможностей WebAssembly
Cosmonic предлагает WebAssembly и WASI в качестве альтернативы. Компонент Wasm начинает с нулевыми полномочиями: без файловой системы, сети, системных вызовов и переменных окружения. Любая возможность должна быть типизированным импортом в интерфейсе компонента. Это объектно-возможностная модель Марка Миллера как среда выполнения: ссылка является разрешением.
Ключевые последствия:
- Виртуализированные разрешения: возможность файловой системы не передает
/etc. Она предоставляет интерфейс, поддерживаемый любым хранилищем (tmpfs, по сессионный blob, база данных). Компонент не может выйти за пределы абстракции. - Компонуемые возможности: вместо импорта «сети» компонент импортирует
wasi:httpс разрешенными типами трафика илиwasi:keyvalueс определенным бакетом. Каждая возможность именована, ограничена и проверяема.
Это меняет модель безопасности с «разрешить по умолчанию, ограничить по исключению» на «запретить по умолчанию, предоставлять явно». Автор утверждает, что это единственная надежная основа для безопасности ИИ-агентов.
📖 Read the full source: HN AI Agents
👀 Смотрите также

Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy
Внутренняя среда разработки Cisco была взломана с использованием украденных учетных данных из атаки на цепочку поставок Trivy, что привело к краже исходного кода из более чем 300 репозиториев GitHub, включая продукты на основе ИИ и код клиентов.

Расширение Claude Code для VS Code раскрывает состояние выделения в закрытых файлах и новых сессиях
Ошибка в расширении Claude Code для VS Code приводит к кешированию состояния выделения файла даже после его закрытия, что позволяет получить доступ к конфиденциальным данным (например, ключам сервис-роли Supabase) в новой сессии CLI. Полные шаги воспроизведения и GitHub issue #58886.

Обновления безопасности OpenClaw устраняют уязвимости, связанные с раскрытием учетных данных через QR-коды и автоматической загрузкой плагинов.
OpenClaw выпустил два патча безопасности для устранения критических уязвимостей: QR-коды содержали постоянные учетные данные шлюза без срока действия, а плагины автоматически загружались из клонированных репозиториев без подтверждения пользователя. Версия 2026.3.12 исправляет обе проблемы.

Настройте свой OpenClaw: экономьте и улучшайте безопасность.
Узнайте, как настроить ваш OpenClaw, чтобы не только сэкономить деньги, но и усилить его безопасность, как обсуждается на сабреддите r/openclaw.