Google строит «карцер» для AI-агентов в Kubernetes
Google выкатила Agent Sandbox — новый опенсорсный (CNCF) примитив для K8s, предназначенный для безопасного запуска AI-агентов. Проблема очевидна: когда агент по запросу «визуализируй мне продажи» начинает дергать тулзы и выполнять код, это становится кошмаром для CISO. Один сбежавший агент — и весь кластер скомпрометирован.
Решение Google — изоляция на уровне ядра через gVisor. Фактически, каждому агенту выдают персональную «мягкую комнату», из которой нельзя дотянуться до хоста. Технология рассчитана на тысячи параллельно работающих песочниц. Разработчикам завезли Python SDK, чтобы они могли управлять жизненным циклом агентов, не становясь гуру K8s-инфраструктуры.
Но самый сок, разумеется, приберегли для GKE. Эксклюзивно для своей платформы Google предлагает «прогретые пулы» песочниц (старт <1 секунды, на 90% быстрее холодных) и Pod Snapshots. Последнее — как save state в игре: позволяет «усыплять» простаивающих агентов и восстанавливать их за секунды, экономя ресурсы.
🔗 Источник: https://www.techzine.eu/news/infrastructure/136294/google-introduces-agent-sandbox-for-kubernetes/
Вот видео о KAgent, другом проекте CNCF, который также решает задачу запуска AI-агентов непосредственно в Kubernetes.
Post #24
65

- ❤ 1