Как обеспечить периметр безопасности AI-агента без опоры на system prompt

«Не удаляй прод» в system prompt — это не защита. Ограничение работает, когда модель физически не дотягивается до файлов и шелла: без прямого API к хосту, с изоляцией, фильтром команд и аудитом. Пример — enterprise-code-bastion.

Чтобы вокруг AI-агента был периметр безопасности, одного system prompt мало. Модель не должна физически дотягиваться до файлов и шелла: штатные tools выключены, наружу только MCP, исполнение в Docker на пару «проект + задача», фильтр команд до запуска, audit trail. Ниже — рабочий референс и где схема ломается.

Continue reading “Как обеспечить периметр безопасности AI-агента без опоры на system prompt”