NanoClaw и Docker объединяют усилия, чтобы сделать песочницы самым безопасным способом развертывания ИИ-агентов для предприятий
Источник: VentureBeat · Carl Franzen
NanoClaw, платформа ИИ-агентов с открытым исходным кодом, созданная Гавриилом Коэном (Gavriel Cohen), начинает партнерство с платформой контейнеризированной разработки Docker, чтобы добыть командам возможность запускать агентов внутри «песочниц» Docker (Docker Sandboxes). Этот шаг нацелен на одно из главных препятствий на пути внедрения ИИ в корпоративном секторе: как предоставить агентам свободу действий, не создавая угрозы для окружающих систем.
Это объявление важно, поскольку рынок ИИ-агентов переходит от стадии новинки к этапу развертывания. Агенту уже недостаточно просто писать код, отвечать на вопросы или автоматизировать ту или иную задачу.
Для ИТ-директоров, технических директоров и руководителей платформ гораздо более сложный вопрос заключается в том, сможет ли такой агент безопасно подключаться к актуальным данным, изменять файлы, устанавливать пакеты и работать с бизнес-системами, не подвергая риску хост-машину, соседние рабочие нагрузки или других агентов.
Именно эту проблему, по словам представителей NanoClaw и Docker, они решают совместными усилиями.
Лазер Коэн (Lazer Cohen) и Гавриил Коэн (Gavriel Cohen), сооснователи NanoClaw.dev. Источник: NanoClaw.dev
Аргумент в пользу безопасности, а не просто обновление упаковки
NanoClaw появилась как ориентированная на безопасность альтернатива в стремительно растущей экосистеме «claw», где фреймворки агентов обещают широкую автономию как в локальных, так и в облачных средах. Основная идея проекта заключалась в том, что многие агентские системы слишком сильно полагаются на программные средства защиты, работая при этом слишком близко к хост-машине.
Данная интеграция с Docker переносит этот аргумент на уровень инфраструктуры.
«Партнерство с Docker объединяет NanoClaw с Docker Sandboxes», — отметил Коэн в интервью. — «Первая версия NanoClaw использовала контейнеры Docker для изоляции каждого агента, но Docker Sandboxes — это полноценное, готовое к корпоративному использованию решение для безопасного развертывания агентов».
Такой прогресс имеет ключевое значение, поскольку центральной проблемой при развертывании корпоративных агентов является изоляция. Агенты ведут себя совсем не так, как традиционные приложения. Они видоизменяют свои среды, устанавливают зависимости, создают файлы, запускают процессы и подключаются к внешним системам. Это нарушает многие предположения, лежащие в основе обычных рабочих процессов с контейнерами.
Коэн сформулировал эту проблему напрямую: «Вы хотите раскрыть весь потенциал этих высокоспособных агентов, но вы не хотите, чтобы безопасность строилась на доверии. У вас должны быть изолированные среды и четкие границы».
Эта мысль отражает более широкую проблему, с которой сейчас сталкиваются компании, экспериментирующие с агентами в околопроизводственных условиях. Чем полезнее становятся агенты, тем больший доступ им требуется. Им нужны инструменты, память, внешние подключения и свобода действий от имени пользователей и команд. Однако каждое повышение их возможностей увеличивает риски, связанные с изоляцией. Нельзя допустить, чтобы скомпрометированный или некорректно работающий агент проник в хост-среду, получил доступ к учетным данным или добрался до состояния другого агента.
Почему агенты создают нагрузку на традиционную инфраструктуру
Президент и главный операционный директор Docker Марк Кавейдж (Mark Cavage) заявил, что эта реальность заставила компанию пересмотреть некоторые допущения, заложенные в стандартную инфраструктуру разработчиков.
«По сути, нам пришлось изменить модель изоляции и безопасности, чтобы она работала в мире агентов», — сказал Кавейдж. — «Вроде бы это обычный Docker, но это не так».
Он пояснил, почему старая модель больше не работает. «Агенты разрушают практически каждую известную нам модель», — отметил Кавейдж. — «Контейнеры предполагают неизменяемость, но агенты нарушают это правило уже при первом вызове. Первое, что они хотят сделать, — это установить пакеты, изменить файлы, запустить процессы, развернуть базы данных. Им нужна полная изменяемость и полнофункциональная машина для работы».
Это полезное описание для тех, кто принимает технические решения в корпоративном секторе. Обещание агентов заключается вовсе не в том, чтобы вести себя как статичное программное обеспечение с интерфейсом чат-бота. Обещание состоит в том, что они способны выполнять работу открытого типа. Но именно работа открытого типа создает новые проблемы безопасности и управления. Агент, способный устанавливать пакет, переписывать дерево файлов, запускать процесс базы данных или получать доступ к учетным данным, гораздо более полезен с операционной точки зрения, чем станичный ассистент. Но он же гораздо опаснее, если запущен в неподходящей среде.
Ответом от Docker стали Docker Sandboxes, которые используют изоляцию на базе MicroVM, сохраняя при этом привычные для Docker методы упаковки и рабочие процессы. По словам представителей компаний, теперь NanoClaw может работать внутри этой инфраструктуры с помощью всего одной команды, предоставляя командам более безопасный уровень выполнения без необходимости перестраивать свой стек агентов с нуля.
Кавейдж сформулировал это ценностное предложение предельно просто: «В результате вы получаете гораздо более надежную границу безопасности. Когда что-то выходит из-под контроля — а агенты делают плохие вещи, — это строго локализовано в рамках доказанно безопасной среды».
Такой акцент на изоляции, а не на доверии тесно перекликается с изначальной концепцией NanoClaw. В более ранних материалах о проекте NanoClaw позиционировалась как более легкая и пригодная для аудита альтернатива более масштабным и либеральным фреймворкам. Аргумент заключался не только в открытом исходном коде, но и в том, что ее простота облегчает понимание, обеспечение безопасности и кастомизацию для использования в продакшене.
Кавейдж расширил этот тезис за пределы какого-то одного продукта. «Безопасность — это эшелонированная защита», — заявил он. — «Вам нужен каждый слой стека: безопасный фундамент, безопасный фреймворк для выполнения и безопасные решения, которые пользователи создают поверх них».
Вероятно, это найдет отклик у команд корпоративной инфраструктуры, которых меньше интересует новизна моделей, а больше — радиус поражения, возможность аудита и многоуровневый контроль. Агенты по-прежнему могут полагаться на интеллект передовых моделей, но с операционной точки зрения важно то, способна ли окружающая система поглощать ошибки, сбои или злонамеренное поведение, не превращая один скомпрометированный процесс в масштабный инцидент.
Корпоративный довод в пользу множества агентов, а не одного
Партнерство NanoClaw и Docker также отражает более широкую тенденцию в том, как вендоры начинают подходить к развертыванию агентов в масштабе. Вместо одной центральной системы ИИ, выполняющей абсолютно все задачи, здесь формируется модель множество ограниченных границами агентов, действующих в разных командах, каналах и задачах.
«То, что показали OpenClaw и другие инструменты типа «claw», продемонстрировало, как можно извлечь колоссальную пользу из доступных сегодня агентов для написания кода и агентов общего назначения», — сказал Коэн. — «Каждая команда будет управлять целым коллективом агентов».
В интервью он развил эту идею дальше, обрисовав будущее, которое ближе к организационному системному дизайну, чем к модели потребительского ассистента, до сих пор преобладающей в дискуссиях об ИИ. «В бизнесе у каждого сотрудника будет свой персональный агент-ассистент, но команды будут управлять целыми командами агентов, а высокоэффективные коллективы станут управлять сотнями или тысячами агентов», — подчеркнул Коэн.
Это более полезный ракурс для корпоративной сферы, чем привычные потребительские сценарии. В реальной организации агенты, скорее всего, будут привязаны к конкретным рабочим процессам, хранилищам данных и интерфейсам коммуникации. Финансы, поддержка, поддержка продаж, продуктивность разработчиков и внутренние операции — все они могут использовать разную автоматизацию, разную память и разные права доступа. Безопасное многоагентное будущее зависит не столько от обобщенного интеллекта, сколько от границ: кто и что может видеть, какой процесс может обращаться к какой файловой системе и что происходит, если один из агентов дает сбой или оказывается скомпрометирован.
Архитектура продукта NanoClaw построена вокруг такого рода оркестрации. Платформа располагается поверх Claude Code и добавляет постоянную память, запланированные задачи, интеграции с мессенджерами и логику маршрутизации, что позволяет назначать агентам работу в таких каналах, как WhatsApp, Telegram, Slack и Discord. В релизе отмечается, что все это можно настраивать прямо с телефона, без написания кастомного кода для агентов, при этом каждый агент остается изолированным внутри собственной среды выполнения контейнеров.
По словам Коэна, одна из практических целей интеграции с Docker заключается в том, чтобы упростить внедрение такой модели развертывания. «Люди смогут зайти на GitHub NanoClaw, клонировать репозиторий и запустить всего одну команду», — пояснил он. — «Это позволит настроить их Docker Sandbox с запущенной NanoClaw».
Простота настройки имеет решающее значение, поскольку многие внедрения корпоративного ИИ до сих пор терпят неудачу в тот момент, когда многообещающие демо-версии должны превратиться в стабильные системы. Функции безопасности, которые слишком сложно развернуть или поддерживать, в итоге часто просто обходят стороной. Модель упаковки, которая снижает трение без ослабления границ, с гораздо большей вероятностью приживется внутри организации.
Партнерство с открытым исходным кодом и стратегическим весом
Это партнерство также примечательно тем, чем оно не является. Оно не позиционируется как эксклюзивный коммерческий альянс или финансово спроектированный корпоративный пакет.
«Здесь не замешаны деньги», — заявил Кавейдж. — «Мы нашли друг друга благодаря сообществу разработчиков на базе Open Source. NanoClaw имеет открытый исходный код, а у Docker за плечами долгая история работы с Open Source».
Это может только усилить данное объявление, а не ослабить его. В инфраструктуре самые надежные интеграции часто возникают потому, что две системы подходят друг другу технически еще до того, как они сойдутся коммерчески. Коэн рассказал, что отношения начались, когда один из разработчиков-евангелистов Docker запустил NanoClaw в Docker Sandboxes и продемонстрировал работоспособность этой связки.
«Мы смогли поместить NanoClaw в Docker Sandboxes, не внося никаких архитектурных изменений в сам NanoClaw», — отметил Коэн. — «Все просто заработало, потому что у нас было видение того, как агенты должны развертываться и изолироваться, а специалисты из Docker думали о тех же проблемах безопасности и пришли к аналогичному дизайну».
Для корпоративных покупателей такая предыстория сигнализирует о том, что интеграция не была навязана коммерческими договоренностями. Она указывает на подлинную архитектурную совместимость.
Docker также осторожно подходит к тому, чтобы не выставлять NanoClaw единственным фреймворком, который она будет поддерживать. Кавейдж сообщил, что компания планирует работать со всей экосистемой в целом, даже несмотря на то, что NanoClaw стала первой системой типа «claw», вошедшей в официальный пакет Docker. Из этого следует, что Docker видит более широкую рыночную нишу вокруг инфраструктуры безопасного выполнения агентов, в то время как NanoClaw получает более узнаваемый корпоративный фундамент для обеспечения своей безопасности.
Более масштабная картина: инфраструктура догоняет агентов
Более глубокое значение этого анонса заключается в том, что он переносит фокус внимания с возможностей моделей на проектирование сред выполнения. Именно здесь, судя по всему, развернется настоящая корпоративная борьба.
За последние два года индустрия ИИ доказала, что модели способны рассуждать, писать код и оркестровать задачи со все возрастающей сложностью. Следующий этап заключается в доказательстве того, что эти системы можно развертывать так, чтобы с этим могли жить службы безопасности, ИТ-руководители и специалисты по комплаенсу.
NanoClaw с самого начала утверждала, что безопасность агентов нельзя прикрутить на уровне приложения как нечто второстепенное. Теперь Docker выдвигает аналогичный тезис со стороны сред выполнения. «Миру потребуется принципиально иной набор инфраструктуры, чтобы поспевать за тем, чего требуют агенты и искусственный интеллект», — сказал Кавейдж. — «Очевидно, что они будут становиться все более и более автономными».
Вполне возможно, что это и есть главная новость. Предприятиям нужны не просто более способные агенты. Им нужны лучшие коробки, в которые этих агентов можно поместить.
Для организаций, экспериментирующих с ИИ-агентами сегодня, интеграция NanoClaw и Docker предлагает конкретное представление о том, как может выглядеть такая «коробка»: оркестрация с открытым исходным кодом сверху, изоляция на базе MicroVM снизу и модель развертывания, построенная вокруг изоляции, а не доверия.
В этом смысле перед нами нечто большее, чем просто интеграция продуктов. Это ранний чертеж того, как может развиваться корпоративная агентская инфраструктура: меньше упора на неограниченную автономию, больше внимания к ограниченной автономии, способной пережить столкновение с реальными производственными системами.



