Команды просят агента «просмотреть стенд и завести тикеты». В этой фразе спрятана модель прав. Если процесс читает репозиторий, водит браузер и ходит во внутренние API с SSO-cookie инженера, вы наняли не ревьюера. Вы открыли шелл.
Речь про изоляцию своих агентов на работе, которую вы уже санкционировали. Не про то, чтобы выдать модели цель в открытом интернете.
Ломается отсутствие гранта
Полезный дефолт — «агент умеет всё, что умеет человек» — копирует радиус поражения человека и убирает его голову. Модель будет ретраить. Перейдёт по ссылке из собственного черновика. Вставит секрет в промпт, потому что стектрейс лежал рядом.
Security-разбор делает хуже, не лучше: агенту положено трогать авторизацию, админские маршруты, выгрузки. Без границы capabilities «смотреть стенд» и «читать ~/.ssh» — один класс сисколлов.
Что мы сделали
AGI Core — наш Rust-рантайм для агентов, не обёртка над чужим фреймворком. Вызовы инструментов идут через capability-песочницу, которую написали мы: каждый вызов изолирован; API, файловая система и внешние сервисы существуют только внутри выданных грантов. Планировщик режет работу, перепланирует при сбое и стримит каждый шаг по нашему WebSocket — человек видит, как грант тратится.
Память — граф между сессиями, со своей индексацией: агент помнит заметки этого приложения, не затягивая домашний каталог.

В Forge IDE переиспользуемые поведения — JSON-скиллы в UIDE. Файл скилла — список грантов человеческим языком: какая страница, какой скриншот, чего не открывать. Редактор водит браузер; ядро гоняет агента. Разные процессы, одно правило — нет способности, нет вызова.
Разбор, который не становится инцидентом
- Записать работу (оценка или узкий санкционированный проход — различие).
- Выдать гранты: этот репозиторий, этот стенд, этот профиль браузера. Больше ничего.
- Смотреть стрим. Просит инструмент вне гранта — ответ нет.
Это и есть продуктовое утверждение. Не «автономный пентест». Ядро, которое отказывает лишнему сисколлу.
Чего мы не обещаем
AGI Core — не кнопка «проведи пентест сам». Он не придумает scope и не «разрешит» хост, который вы не выдали. Договор всё равно человеческий — ядро только отказывает лишнему сисколлу. Если в стриме инструмент, которого вы не узнаёте, прогон останавливают — так же, как скрипт, который начал писать вне репозитория.
Песочница бесполезна, если грант выдан «на весь домашний каталог, так проще». Тогда это снова шелл. Ужейте грант до стенда и репозитория задачи.
Что можно заказать у нас
Zero Day Labs берёт санкционированную работу по безопасности — теми же продуктами, о которых эта серия, а не PDF чужого сканера.
Напишите на hello@0xd.to или через форму на сайте:
- анализ защищённости (карта активов, контролей, остаточного риска);
- санкционированный пентест по письменному scope;
- разбор веб-приложения (из редактора: DOM, сеть, доказательства);
- разбор изоляции агентов и инструментов (что агенту вообще можно вызывать);
- помощь сделать фикстуру теста честной (локаль, таймзона, выход), чтобы отчёт описывал вашу систему, а не ноутбук тестировщика.
Напишите, какую работу хотите, какой scope и что значит «готово». Ответим конкретным предложением.