Безопасность

01Pre-tool hooks на .env*Хук перехватывает Read/Bash tool-calls, блокирует доступ к .env* файлам механически, а не через rules в md.
02LXD snapshot per updateПеред каждым обновлением агента — snapshot контейнера. Ломающий апдейт → откат за секунды.
03Docker vs LXD vs systemd-nspawnДо 10 агентов — Docker; 50+ или разные версии — LXD; промежуточный — systemd-nspawn.
04Computer Use как красная зонаАгент открывает Chrome, пишет людям. «Я боюсь такое. Не получается доступ разграничить» (Егор). Нужен регламент.
05NHI (Non-Human Identity)Каждый агент — отдельный identity с credentials и scope. Managing at scale = supply chain risk problem.
06MCP: read-only vs mutatingRead tools → всегда доступ. Mutating → explicit approval / pre-tool hook. Разделение заложено на уровне MCP-протокола.
07Data Plane / Control PlaneControl Plane принимает решения (enum/bool). Data Plane только исполняет. Граница передаёт только примитивы — prompt injection невозможен.