AWS 7 октября представила Strands Box — открытую песочницу для ИИ-агентов, которая должна не просто изолировать автономный код, но и контролировать его действия по заданным правилам. Для команд, уже допускающих агентов к Git, API, Slack и внутренним системам, это попытка решить неприятную проблему: контейнер может быть надёжно заперт, но агент внутри него всё равно способен с разрешённым инструментом устроить вполне легальный инцидент.
О запуске сообщает The Register. Strands Box объединяет изоляцию на уровне ОС с несколькими открытыми компонентами AWS: Dogwood Local Engine, Strands Shell и Monty для Python. Пока решение доступно только для macOS; поддержка Linux находится в разработке, а клиент для Windows AWS лишь рассматривает. В планах также развёртывание в AgentCore, ECS и Kubernetes.
Не только запретить доступ, но и учесть контекст
Обычная модель безопасности для агентного приложения выглядит просто: дать ему контейнер или микровиртуальную машину, ограничить сеть, секреты и файловую систему. Это полезная база, но не ответ на все вопросы. Если агент уже получил токен к API или право выполнять команды, сама изоляция не объясняет, сколько раз он может вызвать сервис, что сделал минуту назад и не пытается ли он превратить ряд формально разрешённых операций в проблему для команды.
AWS строит Strands Box вокруг политик, которые учитывают не только текущий запрос, но и историю событий. В качестве примера компания приводит публикации в Slack: агенту можно разрешить отправлять статусы, но не более трёх сообщений за десять минут. Та же логика применима к Git push, вызовам платных API и другим действиям, где один запрос обычно безобиден, а серия запросов быстро становится источником лишних расходов, шума или поломки процесса.
Ключевой компонент здесь — Dogwood Local Engine. Он передаёт механизму политик временной контекст: правило может смотреть на то, что агент собирается сделать, и на то, что уже произошло. Это заметно отличается от промптов вида «не удаляй продакшн-базу» или от надежды на то, что модель корректно интерпретирует инструкцию. Политика исполняется вне модели, а не обсуждается с ней в следующем диалоге.
Вице-президент AWS и заслуженный инженер Марк Брукер, участвовавший в создании Dogwood и Strands Box, пояснил изданию, что интерпретаторы Shell и Python делают поведение агентов более наблюдаемым. Операции вроде удаления файла становятся отдельными событиями, а шлюзы фиксируют API-запросы и вызовы инструментов. Благодаря этому разработчик может описывать правила на уровне конкретных действий, а не пытаться угадать, к какому результату приведёт очередная цепочка рассуждений модели.
Политики не отменяют ответственность команды
Практическая ценность такой песочницы для ИИ-агентов — в разделении двух задач. Платформа детерминированно применяет настроенные ограничения и не зависит от того, захочет ли агент им подчиниться. Но она не решает главный архитектурный вопрос: какие права вообще можно выдать агенту. Если ему разрешено менять инфраструктуру, публиковать код или работать с чувствительными данными, неверно выданное разрешение останется неверным даже при безупречном журналировании.
Для разработчиков это аргумент относиться к агентам как к сервисным учётным записям с непредсказуемой стратегией выполнения, а не как к особенно умному чат-боту. Нужны минимальные привилегии, лимиты на дорогие операции, отдельные среды для экспериментов и человеческое подтверждение там, где цена ошибки высока. Для продактов и IT-руководителей полезный эффект тоже вполне приземлённый: правила можно обсуждать как продуктовые и операционные ограничения — кто, когда и сколько раз вправе совершить действие, — а не как пожелания в системном промпте.
AWS подчёркивает, что Strands Box не привязан к конкретному агенту или фреймворку. Это соответствует более широкому тренду: рынок постепенно уходит от демонстраций автономных помощников к скучной, но необходимой инженерии вокруг них — аудитам, разрешениям, лимитам, журналам событий и точкам ручного контроля. Именно на этом этапе становится понятно, готов ли агент к рабочему контуру или пока годится лишь для впечатляющего демо.
Открытым остаётся вопрос, насколько быстро такие механизмы доберутся до привычных Linux-сред и оркестраторов, где работает большая часть корпоративных агентных систем. Но сама постановка задачи верная: «автономный» не должен означать «с неограниченным доступом». Подробности о Strands Box и комментарии AWS опубликованы в .