Инженеры, УДАЛИТЕ инструмент BASH: Agentic Security For Pi Agent и код Клода.
95% инженеров находятся всего в одном неверном запросе на ввод команды, который может привести к сбою в работе производственной среды. Инструмент Bash — это бомба замедленного действия, встроенная в каждый запущенный вами агент, и расчеты показывают ужасающие результаты: риск возрастает с течением времени. ⭐️ ВИДЕО-ССЫЛКИ Код проекта Damage From Within: https://github.com/disler/bash-damage-from-within Видео о Damage Control: https://www.youtube.com/watch?v=VqDs46A8pqE Видео о модели уровня Mythos (возможности): https://www.youtube.com/watch?v=RvowJ_hmLps Блог Threads of Work: https://agenticengineer.com/thinking-in-threads Видео о Pi Agent Harness: https://www.youtube.com/watch?v=f8cfH5XX-XU Pi Coding Agent: https://pi.dev/ Master Agentic Coding: https://agenticengineer.com/tactical-agentic-coding?y=yBcmIoA-vGs В этом видео представлены ПЯТЬ УРОВНЕЙ БЕЗОПАСНОСТИ BASH для агентного программирования — структура, необходимая каждому инженеру ИИ перед масштабированием. агенты на Луну. Мы запускаем одни и те же деструктивные запросы параллельно против Claude Code с Opus 4.7 и агента кодирования Pi с GPT 5.5, и наблюдаем, как уровни раскрываются в реальном времени. Вот структура простыми словами: Уровень 1: Запрос пользователя / навык — ленивый, взламываемый, недетерминированный. Вы молитесь богам модели. Уровень 2: Системный запрос — закон для вашего агента... но законы нарушаются при длительном выполнении. Уровень 3: Инструмент Bash + черный список — значение по умолчанию, которое я запускаю глобально через механизмы контроля. Хорошее начало, но вы НИКОГДА не охватите каждый CLI, каждое регулярное выражение, каждый встроенный скрипт, который может написать ваш агент. Уровень 4: Инструмент Bash + белый список — теперь мы занимаемся проектированием. Вы разрешаете ТОЛЬКО то, что нужно вашему агенту. Уровень 5: ПОЛНОЕ ОТСУТСТВИЕ ИНСТРУМЕНТА BASH — шаг опытного инженера. Замените bash на конкретные инструменты (серверы MCP для Claude Code, расширения для Pi). Вот математика, которую никто не делает. Если у вашего агента всего 0,001% шанса совершить что-то катастрофическое за один запуск, то у вас будет примерно 100 000 запусков до катастрофы. Звучит безопасно? Вы масштабируете время выполнения агента до Луны. Риск возрастает с увеличением времени выполнения. Вопрос не в том, ЕСЛИ, а в том, КОГДА. Каждый уровень, на который вы поднимаетесь, снижает этот порог катастрофы. Что отличает это видео, так это наблюдение за тем, как GPT 5.5 АКТИВНО ИСПОЛЬЗУЕТ неправильно настроенный белый список — пишет package.json, подключает модуль files, удаляет целевой каталог, удаляет package.json, чтобы замести следы, а затем вслух думает: «Лучше не упоминать об эксплойтах». Это проблеск возможностей модели уровня Mythos, проникающих СЕГОДНЯ. Возможности масштабируются В ОБЕ стороны. Преимущества не обходятся без недостатков. Независимо от того, используете ли вы Claude Code, Pi или любой другой агент ИИ, этот материал обязателен для обеспечения безопасности в производственной среде. Мы рассматриваем предварительные настройки инструментов, конфигурацию агента, серверы MCP, песочницы агентов и разницу между программированием безопасности с помощью Vibe и реальным проектированием агента. Проблемы вашего агента — это и есть ваши проблемы. Самая опасная система — это не внедрение внешних командных подсказок, а внутренний агент, которому вы доверяете, ежедневно выполняющий тысячи вызовов bash к вашей производственной базе данных. Управление рисками мгновенно выводит вас на 3-й уровень. 4-й и 5-й уровни — единственная гарантия. Лучший инструмент bash — это отсутствие инструмента bash вообще. Сосредоточьтесь и продолжайте разработку. 📖 Разделы 00:00 Самый опасный инструмент 01:35 Пять уровней безопасности Bash 02:30 Уровень 1 — Подсказка пользователя и навык 05:11 Уровень 2 — Системная подсказка 09:42 Уровень 3 — Инструмент Bash + Черный список 14:31 Уровень 4 — Инструмент Bash + Белый список 20:10 Уровень 5 — Нет инструмента Bash 24:30 Мой инструмент Bash и рекомендации #agenticsecurity #claudecode #agenticengineering
Название:
Инженеры, УДАЛИТЕ инструмент BASH: Agentic Security For Pi Agent и код Клода.
Категория:
Разное