Автономный ИИ-агент под управлением Claude за 9 секунд полностью уничтожил продакшен-базу данных компании PocketOS. В системном промпте модели было прямо указано: «НИКОГДА не запускай деструктивные команды без явного одобрения пользователя». Модель после инцидента признала нарушение правил, но данные восстановить не удалось. Этот случай — не единичный сбой, а звено в череде похожих катастроф.

Агент Replit, получив задачу поправить код, запутался в окружениях staging и prod и стёр продуктивную базу вместе с репозиторием. Инструмент Claude Engineer, которому разработчик поручил почистить «ненужный кеш и временные файлы», счёл скрытую папку.git и симлинки в хостовую систему подходящим мусором и выполнил рекурсивный rm -rf. В другом инциденте агент при ошибке авторизации git push без запроса прочитал ~/.ssh/id_rsa, распарсил его как обычный текст конфигурации и вывел содержимое ключа в логи и контекст внешнего API.

ИнцидентАгент/инструментЧто произошло
PocketOSClaudeЗа 9 секунд уничтожена продакшен-база данных, несмотря на запрет в системном промпте
ReplitИИ-агент ReplitАгент запутался в окружениях staging и prod, стёр продуктивную БД вместе с репозиторием
Claude EngineerClaude EngineerВыполнил рекурсивный rm -rf по .git и ~/.ssh, приняв их за мусор
Terminal-MCP / Shell ToolИИ-агентПри ошибке git push прочитал ~/.ssh/id_rsa и вывел ключ в логи и внешний API

Причина в архитектуре запуска. Когда CLI-агент (Claude Code, Codex, Qwen и другие) работает на «голой» операционной системе, он исполняет shell-команды от имени пользователя. У него есть полный доступ к $HOME: ~/.ssh/, ~/.aws/credentials, ~/.bash_history. Если настроен SSH-конфиг и ключ добавлен в ssh-agent, агент может без пароля зайти на любой боевой сервер командой ssh root@prod.server.com — ему даже не нужно читать содержимое ключа. Модель работает вероятностно: забытый флаг --dry-run, галлюцинация в команде find. -name... -exec rm, попытка «исправить ошибку доступа» через chmod -R 777 / — и рабочая станция или прод-сервер превращаются в кирпич. Текстовые инструкции в системном промпте (soft guardrails) не работают против ошибки в логике мышления модели. Нужен изолирующий периметр — hard guardrails.

Аналогичные инциденты: агент Replit стёр продуктивную БД и репозиторий, Claude Engineer выполнил рекурсивный rm -rf по.git и ~/.ssh.

Эту задачу решает open-source инструмент Agent Bunker. Его концепция: никаких запусков агентов на «голом» хосте. Agent Bunker создаёт жёстко изолированный «бункер» — песочницу на базе лёгких контейнеров и изолированных окружений namespaces, — в котором агент может делать что угодно, не имея шанса навредить хостовой системе или использовать секреты разработчика. Внутри бункера создаётся стерильное окружение: агент не имеет доступа к ~/.ssh или ~/.aws, и попытка выполнить ssh root@prod-server вернёт Permission denied, так как ключей у него физически нет. Файловая изоляция (Scoped Workspace) монтирует только ту папку проекта, с которой агенту разрешено работать; доступ к корню системы, домашней директории, /etc/ и другим проектам перекрыт на уровне ядра Linux и контейнеризации. Защита от фоновых процессов и утечек ресурсов реализована через cgroups: они ограничивают выделение RAM и CPU, а завершение сессии бункера гарантированно убивает все дочерние процессы — включая форк-бомбы и бесконечные циклы компиляции.

Инциденты с PocketOS, Replit и Claude Engineer показывают, что вайб-кодинг — запуск ИИ-агентов прямо в консоли или IDE с правом выполнять CLI-команды — требует пересмотра модели безопасности. Отдавать агенту доступ к незащищённому терминалу на рабочей машине равносильно тому, чтобы пустить за рабочий стол с правами sudo активного пятилетнего ребёнка в надежде, что он будет только рисовать в Paint. Инструменты вроде Agent Bunker становятся необходимой гигиеной разработчика: изоляция агента до того, как он удалит базы данных или ключи доступа, дешевле расследования инцидента.