AI И НЕЙРОСЕТИ

InfoQ: браузерная инфраструктура для ИИ-агентов упирается в безопасность

92 года суммарного браузинга за месяц: на InfoQ рассказали, почему инфраструктура для ИИ-агентов ломается на пиках нагрузки и как её изолируют.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 4 мин | Источник: InfoQ

92 года суммарного браузинга за месяц — такой показатель привел основатель Browserbase Пол Кляйн, объясняя, почему инфраструктура ИИ-агентов быстро превращается из удобной демки в тяжелую инженерную задачу. Для русскоязычных команд это важный сигнал: если агенту нужен не чат, а работа в реальном вебе, то главные проблемы начинаются не в промптах, а в браузерах, изоляции и очередях.

На конференции QCon San Francisco Кляйн показал, из чего на практике состоит инфраструктура ИИ-агентов, сообщает InfoQ. Речь не о красивом слое поверх LLM, а о сервисе, который должен держать всплески нагрузки, хранить состояние сессий, не допускать «шумных соседей» в мультиарендной среде и при этом не превращать запуск удаленного Chromium в приглашение к remote code execution. Browserbase, запущенная в 2024 году, по словам Кляйна, обслуживает уже тысячи компаний и строит облачную инфраструктуру для headless-браузеров, которыми пользуются разработчики и ИИ-агенты.

Главная мысль доклада звучит довольно отрезвляюще: веб-автоматизация для агентов — это не просто еще один API. Агент работает с нестабильной средой, где страницы меняются, авторизация живет своей жизнью, а сессии нельзя безболезненно сделать полностью stateless. Кляйн отдельно говорил о типичных для распределенных систем проблемах: bursty concurrency, когда нагрузка приходит рывками; stateful multi-tenancy, где у каждого клиента свои живые сессии и контекст; noisy neighbors, когда один прожорливый ворклоад способен испортить жизнь остальным. И если обычный backend еще можно спрятать за набором предсказуемых контрактов, то браузерная автоматизация живет на территории хаоса: DOM меняется, капчи не дремлют, а пользователи хотят, чтобы агент «просто открыл сайт и сделал дело».

Отдельный пласт — безопасность. Кляйн описывает Chromium как мощный, но опасный инструмент: если вы запускаете браузер удаленно для большого числа клиентов, то должны считать среду потенциально враждебной. В докладе он говорит об изоляции браузеров с помощью Firecracker, чтобы снизить риск удаленного выполнения кода и не дать одной скомпрометированной задаче потянуть за собой соседние. Это важный момент для любого бизнеса, который собирается автоматизировать работу через веб от имени клиентов: агент, способный логиниться в SaaS, открывать внутренние панели, читать документы и нажимать кнопки, автоматически становится активом с очень неприятным профилем угроз. В этой логике «браузер как сервис» уже ближе не к удобному SDK, а к смеси оркестратора, песочницы и системы контроля доступа.

Вторая большая тема доклада — MCP, Model Context Protocol. Кляйн предлагает смотреть на него как на способ превратить сложные сайты в инструменты, более удобные для агентного использования. Идея проста: вместо того чтобы каждый раз заставлять модель блуждать по интерфейсу как уставшего стажера в незнакомой админке, разработчик может дать агенту более структурированную поверхность взаимодействия. В таком виде сайт становится не только картинкой для браузера, но и набором действий, которые агент может вызывать осмысленно и с меньшим числом ошибок. Для команд, которые строят внутренние copilot-системы, автоматизацию продаж, рекрутинга, поддержки или бэк-офисных операций, это звучит особенно практично: чем меньше агент кликает наугад, тем ниже стоимость ошибки.

Здесь же Кляйн проводит более широкий тезис о том, как меняется само программное обеспечение. Он противопоставляет старый, детерминированный мир кода системам, где появился новый примитив — reasoning. Идея не новая: одних знаний модели мало, если она не может действовать через инструменты. Но в докладе это привязано к очень прикладному сценарию. Пока агент остается только «говорящей головой», ограничения терпимы. Как только ему дают браузер, bash, API и доступ к рабочим процессам, у компании появляется уже не чат-бот, а исполнитель. А исполнителю нужны SLA, изоляция, наблюдаемость и нормальная эксплуатация. Иначе на проде быстро выяснится, что самый умный агент в комнате падает на истекшей cookie или кладет соседей пиком параллельных запусков.

Для русскоязычного IT-рынка это особенно полезный сдвиг в оптике. Многие команды пока обсуждают агентов в терминах моделей, промптов и точности ответов. Доклад Кляйна возвращает разговор к инфраструктуре: сколько стоит одна браузерная сессия, как быстро поднимать окружение в нескольких регионах, где хранить состояние, как расследовать сбой, кто отвечает за границы доступа, что будет при резком росте клиентов. Иными словами, инфраструктура ИИ-агентов — это уже не экспериментальный слой для innovation-отдела, а вполне обычная инженерная дисциплина со знакомыми болями распределенных систем. Просто теперь в стойку к очередям, изоляции и multi-tenancy добавился еще один капризный арендатор: LLM, которой очень хочется дать браузер и надеяться на лучшее.

Следующий этап рынка, похоже, определят не те, кто громче всех говорит про autonomous agents, а те, кто научится делать их предсказуемыми, безопасными и дешевыми в эксплуатации. Если веб действительно станет рабочей средой для софта с reasoning, то борьба пойдет уже не за самую красивую демку, а за самую крепкую платформу. Подробнее о докладе Кляйна можно посмотреть в материале InfoQ.

Поделиться: Telegram X LinkedIn