Microsoft представляет MXC для безопасности ИИ-агентов
Источник: VentureBeat · Michael Nuñez
В течение последних двух лет технологическая индустрия стремительно развивала возможности ИИ-агентов, обучая их писать код, работать с программными интерфейсами, управлять файлами и координировать многоэтапные рабочие процессы с возрастающей автономией. Чего индустрия не делала — по крайней мере, последовательно — так это не отвечала на вопрос, который не дает спать директорам по информационной безопасности: что происходит, когда агент выходит из-под контроля?
Во вторник на своей ежегодной конференции разработчиков Build компания Microsoft предложила то, что может стать окончательным ответом на этот вопрос. Корпорация представила Microsoft Execution Containers (MXC) — уровень выполнения на основе политик, встроенный непосредственно в операционную систему Windows. Он позволяет разработчикам и ИТ-администраторам точно определять, к чему ИИ-агент имеет доступ, а к чему нет, причем эти ограничения принудительно исполняются на уровне ядра ОС.
Это объявление, затерявшееся среди масштабного пакета обновлений для разработчиков, пожалуй, является самым значимым шагом Microsoft в отношении платформ на конференции Build в этом году. Оно способно полностью изменить подход каждого предприятия на Земле к развертыванию автономного программного обеспечения на базе ИИ.
MXC — это не продукт, который можно купить. Это SDK и модель политик (фундаментальный примитив, встроенный в Windows и подсистему Windows для Linux), которые обеспечивают то, что Microsoft называет «композитным спектром песочниц». Этот спектр простирается от легкой изоляции процессов, уже принятой в интерфейсе командной строки GitHub Copilot, вплоть до микровиртуальных машин, контейнеров Linux и полноценных облачных экземпляров, работающих на базе Windows 365.
Система отделяет выполнение агента от рабочего стола пользователя, буфера обмена, пользовательского интерфейса и устройств ввода. Что особенно важно, она наделяет каждого агента надежной идентификацией — либо локальным идентификатором, либо облачным идентификатором на базе Microsoft Entra, — благодаря чему каждое действие агента может быть зарегистрировано, проверено и взято под контроль.
Последствия этого огромны. До сих пор корпоративное развертывание ИИ-агентов упиралось в парадокс: чем автономнее и полезнее становится агент, тем опаснее позволять ему работать в корпоративной сети без средств защиты. MXC — это попытка Microsoft разрешить этот парадокс не за счет снижения возможностей агентов, а путем фундаментального усиления контроля над средой, в которой они функционируют.
Почему каждый автономный ИИ-агент — это потенциальный инцидент безопасности
Чтобы понять значение MXC, давайте рассмотрим, что именно делает ИИ-агент при запуске на вашем компьютере. В отличие от традиционного приложения, которое работает в строго определенных границах (текстовый процессор читает и записывает документы, браузер загружает веб-страницы), ИИ-агент по своей сути непредсказуем. Он получает задачу на естественном языке, обдумывает пути ее решения, а затем совершает действия: открывает файлы, выполняет код, вызывает API, просматривает веб-страницы, взаимодействует с другим ПО. Каждое из этих взаимодействий создает то, что специалисты по безопасности называют «поверхностью атаки».
В собственном блоге Microsoft эта проблема была сформулирована предельно четко. Компания написала, что «по мере того как агенты становятся все более способными и автономными, они обеспечивают существенный прирост производительности. Но они также несут в себе новые риски, и дело здесь не только в самом агенте. Проблема заключается во всей системе, в рамках которой действует агент». Каждое взаимодействие между агентами и людьми, инструментами, приложениями, моделями и другими агентами «обнаруживает новые поверхности атаки и порождает различные сценарии сбоев». В Microsoft охарактеризовали это как «многоуровневую системную проблему».
Это не теоретические опасения. В месяцы, предшествовавшие конференции Build, исследователи безопасности продемонстрировали множество способов манипулирования ИИ-агентами с помощью промпт-инъекций, вредоносных вызовов инструментов и утечки данных, маскирующейся под обычные рабочие процессы. Для предприятий, работающих с конфиденциальными данными, проприетарными моделями и регулируемой информацией, отсутствие доверенной среды выполнения было главным препятствием на пути перехода от демоверсий к реальному развертыванию.
Ответ Microsoft — песочница, масштабируемая от отдельного процесса до полноценной виртуальной машины
MXC работает на основе обманчиво простого принципа: заявить о возможностях агента до его запуска и позволить операционной системе обеспечивать соблюдение этих деклараций во время выполнения. Разработчик или ИТ-администратор создает политику, в которой указывает, к каким файлам, каталогам и сетевым ресурсам агенту разрешен доступ. Затем MXC создает изолированную среду выполнения — песочницу, — которая принудительно соблюдает эти границы независимо от того, что пытается сделать агент.
Что делает MXC необычным и потенциально очень мощным инструментом, так это разнообразие вариантов изоляции. Microsoft спроектировала систему таким образом, что один и тот же SDK и модель политик могут сопоставляться с подходящим механизмом изоляции для любой конкретной рабочей нагрузки. Для легкого помощника по написанию кода, которому нужно лишь прочитать текущий каталог проекта, может оказаться достаточно быстрой изоляции процессов. Для автономного агента, выполняющего произвольный код, загруженный из интернета, может потребоваться полноценная микро-ВМ. Система разработана с расчетом на «динамическую композицию на основе намерений и рисков», что означает возможность регулирования уровня изоляции в зависимости от того, что агент фактически делает, а не только от того, к какой категории он принадлежит.
Особенно важной функцией является изоляция сеансов. MXC отделяет выполнение агента от рабочего стола пользователя, буфера обмена, интерфейса и устройств ввода. Это напрямую нивелирует несколько классов атак, которые исследователи безопасности считают особенно опасными для ИИ-агентов: подделка пользовательского интерфейса (когда агент манипулирует тем, что видит пользователь, чтобы обманным путем заставить его одобрить вредоносное действие); внедрение ввода (когда агент отправляет нажатия клавиш или клики мыши другим приложениям); а также межсеансовая утечка данных, при которой информация из сеанса одного пользователя просачивается в другой.
Живая демонстрация показала, как ИИ-агент безуспешно пытался удалить файлы, потому что ОС ему не позволила
Во время предварительного брифинга для VentureBeat накануне анонса разработчик из Microsoft продемонстрировал эту технологию в действии. Он настроил работу платформы с открытым исходным кодом для агентов OpenClaw внутри песочницы MXC на своем личный компьютере для разработки. Затем он отдал агенту команду удалить все файлы с рабочего стола. Агент попытался выполнить задачу, но песочница заблокировала ее. «Если вы посмотрите на мой рабочий стол, то увидите, насколько он чист, — сказал разработчик во время демонстрации. — Но это ложь». Файлы, пояснил он, в полной безопасности, поскольку «контейнер этого не позволит».
Демонстрация пошла дальше, продемонстрировав детальный характер элементов управления MXC. Пользователи могут помечать определенные файлы как доступные агенту только для чтения, ограничивать доступ к браузеру и функциям записи экрана, контролировать, может ли агент видеть данные о местоположениях, а также централизованно управлять всеми этими разрешениями со стороны корпоративного ИТ-отдела с помощью политик Intune. Агент функционирует внутри фактически одностороннего зеркала: он может выполнять возложенную на него работу, но не способен видеть или затрагивать что-либо за пределами границ, заданных его политикой.
Паван Давулури (Pavan Davuluri), исполнительный вице-президент Microsoft по направлению Windows и устройств, подчеркнул во время предварительного брифинга, что примитивы, которые вводит MXC (безопасность, изоляция и контроль со стороны пользователя), имеют важнейшее значение для коммерческого успеха ИИ-агентов.
Он подчеркнул, что эти возможности «не уникальны для OpenClaw» и что «этот паттерн будет повторяться снова и снова» для любого агента, работающего на устройстве с Windows. Примитивы безопасности, изоляции и контроля со стороны пользователей, которые теперь заложены в операционной системе, по его словам, сделают агентов достаточно безопасными как для обычных потребителей, так и для корпоративных внедрений.
Интеграция с Defender, Entra, Intune и Purview, которая появится в июле, превращает MXC в единую панель корпоративного управления
Для корпоративных ИТ-отделов самым значимым элементом анонса MXC является вовсе не сам SDK, а его интеграция с существующим стеком корпоративной безопасности Microsoft посредством того, что компания называет Agent 365. Предварительная версия Agent 365, выход которой намечен на июль, надстраивает службу идентификации Microsoft Entra и платформу управления устройствами Intune поверх MXC. Это позволяет ИТ-администраторам централизованно управлять изоляцией агентов, в то время как разработчики выбирают уровень изоляции, необходимый для их рабочих нагрузок.
Интеграция на этом не заканчивается: Microsoft Defender обеспечит защиту от угроз во время выполнения, Entra возьмет на себя управление идентификацией и доступом, Intune займется обеспечением соблюдения политик на уровне устройств, а Microsoft Purview распространит свои возможности управления данными и комплаенса на действия агентов. Это означает, что предприятие в теории сможет разрешить сотрудникам запускать ИИ-агентов на своих корпоративных машинах (даже мощных, автономных агентов, выполняющих код и управляющих файлами), сохраняя при этом тот же уровень централизованного обзора и контроля, который ИТ-отделы в настоящее время имеют в отношении традиционных приложений.
В своем официальном блоге Microsoft описала этот уровень идентификации следующим образом: «Windows присваивает агентам локальный идентификатор или облачную идентичность на базе Entra и привязывает всю активность из контейнера к этой идентичности, позволяя четко отличать человека от агента». Для регулируемых отраслей (финансовые услуги, здравоохранение, госсектор) возможность формировать аудиторский след, разделяющий действия людей и агентов на одном и том же устройстве, может стать не просто приятной функцией, а жестким регуляторным требованием. Каждое действие агента, привязанное к конкретной идентичности, и каждая граница изоляции, обеспечиваемая той же инфраструктурой политик, которая уже управляет сотнями миллионов устройств на базе Windows, — именно эта архитектура наконец-то способна перевести ИИ-агентов из стадии пилотных проектов в промышленную эксплуатацию.
OpenAI, Nvidia, Manus и Nous Research уже строят свои решения на базе MXC — и это меняет расклад сил
Анонсы платформ на конференциях разработчиков зачастую носят декларативный характер. Что отличает запуск MXC, так это масштаб и конкретика партнеров, которые уже создают на его основе свои решения. Microsoft назвала пять компаний: OpenAI, Nvidia, Manus, Nous Research (разработчик агента Hermes) и проект с открытым исходным кодом OpenClaw. Каждая из них интегрирует MXC уникальным образом, раскрывая новый сценарий использования этой технологии.
Участие OpenAI привлекает особое внимание. Дэвид Визен (David Wiesen), сотрудник технического персонала OpenAI, отметил, что «сотрудничество с Microsoft в рамках проекта Microsoft Execution Containers (MXC) позволяет нам изучать новые подходы к безопасному и эффективному созданию и выполнению кода с помощью ИИ-агентов». Он добавил, что благодаря объединению возможностей Codex и среды выполнения MXC ставится задача «помочь разработчикам быстрее переходить от замысла к надежному исполнению, сохраняя при этом безопасность и контроль, необходимые предприятиям». Упоминание Codex (агента OpenAI для генерации кода) намекает на то, что MXC может стать стандартной средой выполнения для одного из самых ожидаемых агентных продуктов в индустрии.
Nvidia переносит свой фреймворк OpenShell на платформу Windows на базе MXC, предоставляя то, что Microsoft описала как «простой в развертывании пакет для безопасной работы автономных, постоянно работающих агентов». Китайский стартап в области ИИ-агентов Manus, завирусивший в начале этого года, также проводит интеграцию. Тао Чжан (Tao Zhang), директор по продуктам Manus, заявил, что MXC «предоставляет разработчикам управляемый политиками способ определять возможности агента и обеспечивать соблюдение этих границ во время выполнения, позволяя более автономным агентам безопасно функционировать в корпоративных средах». А Диллон Рольник (Dillon Rolnick), генеральный директор Nous Research, сформулировал суть значимости MXC максимально лаконично: «Постоянно работающие локальные агенты, такие как Hermes Agent, требуют осознанной изоляции. Разработчикам необходим контроль над тем, к чему агент может получить доступ, и уверенность в том, что эти ограничения сработают».
Как фреймворк с открытым исходным кодом стал для Microsoft испытательным полигоном безопасности ИИ в Windows
Одна из самых показательных историй, стоящих за анонсом MXC, связана с OpenClaw. Во время предварительного брифинга для прессы разработчик из Microsoft рассказал, как это партнерство завязалось естественным образом: Петер Штайнбергер (Peter Steinberger), создатель OpenClaw, написал ему личное сообщение в январе с предложением о сотрудничестве. То, что начиналось как непринужденная беседа, переросло в полноценное партнерство на уровне платформ: разработчики Microsoft приняли участие в создании компаньон-приложения OpenClaw для Windows в виде нативного WinUI-приложения, а не обернутого веб-приложения.
Интеграция OpenClaw служит тем, что Скотт назвал «идеальным тестовым приложением для всего того, что разрабатывает [команда платформы Windows]». Если OpenClaw (который по своей природе наделяет агентов широкой автономией для выполнения задач на машине пользователя) может безопасно работать в пределах изолирующих границ MXC, значит, система изоляции достаточно надежна для любого агента. Скотт пояснил философию, лежащую в основе этой работы: «Воспринимайте OpenClaw Windows как идеальное тестовое приложение… Если OpenClaw успешно работает в Windows, это значит, что поддержка Linux на месте, поддержка контейнеров на месте, изоляция на месте».
Приложение-компаньон демонстрирует весь спектр корпоративных средств управления MXC — разрешения на доступ к файлам, сетевой доступ, ограничения на запись экрана, данные о местоположении — и все это централизованно управляется с помощью политик Intune. Microsoft передала проект OpenClaw и планирует продолжать вносить в него свой вклад как в проект с открытым исходным кодом. Как выразился один из руководителей команды Windows во время брифинга: «Все агенты, все участники, все приветствуются в Windows… В Windows все будет работать отлично, потому что примитивы на месте. Основа пирамиды прочна».
Внедрение изоляции на уровне ОС дает Microsoft стратегическое преимущество перед закрытой экосистемой Apple и облачной моделью Google
MXC появляется в момент, когда технологическая индустрия борется с фундаментальным противоречием. ИИ-агенты представляют собой, пожалуй, самую значительную новую категорию программного обеспечения со времен мобильных приложений, и каждая крупная технологическая компания спешит их создавать. Однако инфраструктура безопасности и управления, необходимая для ответственного развертывания таких агентов в корпоративных средах, практически отсутствует. Подход Microsoft уникален тем, что уровень доверия располагается на уровне операционной системы, а не в среде агента, у провайдера модели или в стороннем продукте безопасности.
Это осознанный архитектурный выбор. Встроив изоляцию непосредственно в Windows, Microsoft гарантирует сохранение гарантий безопасности независимо от того, какого агента, какую модель или какой фреймворк выберет разработчик.
Это также означает, что сотни миллионов устройств под управлением Windows, уже администрируемых через Intune и защищенных с помощью Defender, в принципе могут быть подготовлены к работе с агентами посредством обновления программного обеспечения, а не путем полной замены парка оборудования.
Подход Apple к ИИ-агентам во многом опирается на экосистему закрытого типа (walled garden), предлагая безопасность через ограничения — ограничивая набор запускаемых агентов и круг их задач. Подход Google, сосредоточенный на облачной инфраструктуре, обеспечивает безопасность через централизацию. Подход Microsoft предлагает безопасность через декларации и их принудительное исполнение, позволяя запускать любых агентов, но ограничивая их влияние с помощью политик на уровне ОС.
Для предприятий, работающих в гетерогенных средах с разнообразными наборами инструментов и несколькими ИИ-провайдерами, модель Microsoft может оказаться наиболее практичной. Динамика конкуренции уже меняется: благодаря Codex от OpenAI, OpenShell от Nvidia и независимым агентным фреймворкам, таким как Manus и Hermes, которые строятся на базе MXC, Microsoft позиционирует Windows не просто как платформу для запуска агентов, а как платформу, где запуск агентов безопасен и заслуживает доверия.
Самое сложное — не создать песочницу, а написать политики для нее
MXC уже доступна в рамках ранней предварительной версии, что означает возможность для разработчиков создавать решения на базе SDK и тестировать политики изоляции. Интеграция Agent 365 с Defender, Entra, Intune и Purview запланирована к предварительному ознакомлению на июль — сроки достаточно агрессивные, чтобы намекать на высокую степень готовности инженерных работ, но в то же время позволяющие внести доработки на основе отзывов разработчиков.
Однако настоящая проверка начнется тогда, когда предприятия приступят к масштабному развертыванию агентов в производственных сетях. Изоляция эффективна лишь настолько, насколько эффективны управляющие ею политики, а написание действенных политик для агентов в сложных корпоративных средах станет совершенно новой дисциплиной, которую ИТ-отделы еще не освоили и которую ни один вендор пока не научился преподавать. Технология многообещающая, но пустая песочница — это всего лишь пустой ящик. Наполнение ее правильными правилами для нужных агентов в соответствующих контекстах потребует уровня организационной зрелости, о котором большинство компаний пока только начинают задумываться.
Тем не менее, значимость объявленного Microsoft во вторник шага трудно переоценить. Впервые крупный разработчик операционных систем предложил комплексный ответ на уровне ядра на вопрос о том, как автономное программное обеспечение на базе ИИ должно изолироваться, идентифицироваться и регулироваться на устройствах, где фактически выполняется большая часть мировой работы. Индустрия потратила два года на то, чтобы научить агентов действовать. Теперь Microsoft делает ставку на то, что более масштабный бизнес (и более сложная инженерная задача) заключается в том, чтобы научить операционную систему вести наблюдение.



