Опыт запуска ИИ-агентов в облачных песочницах: Замеры и результаты тестирования
Тесты показали: постоянные WebSocket-соединения работают надежно, но полное отключение исходящей сети блокирует работу агентов.
Первоначальный план предполагал полное отключение исходящей сети для агентов. Тесты доказали необходимость доступа к API моделей и Git.
Ключевая роль WebSocket
Интерактивные терминалы требуют непрерывных потоков данных через HTTP Upgrade.
GET /?identifier=<id>&api-version=2024-02-02-preview
Authorization: Bearer <token>
101 Switching Protocols
frames server to client, and client to serverНеавторизованные запросы блокируются с кодом 403 Unauthenticated.
Исходящий трафик необходим
Без доступа в интернет агент не может связаться с Anthropic, OpenAI или Git. Защита должна быть внутри машины.
Ограничения платформы определяют архитектуру сильнее теоретических схем.
Практические выводы
Всегда проверяйте инфраструктуру тестами и отделяйте сетевой транспорт от бизнес-логики.
Архитектурные выводы изложены в машина с агентами не хранит секретов, а работа сокетов — в наблюдение за удаленным терминалом.
Прямые ответы
Можно ли запускать кодинг-агентов в облачных песочницах?
Да. Платформы поддерживают постоянные двунаправленные WebSocket-соединения.
Зачем проводить практические замеры вместо чтения документации?
Потому что поведение прокси, валидация токенов и тайм-ауты на практике отличаются от спецификаций.
Какие изменения были внесены в архитектуру?
Изоляция реализована на уровне логики приложения (удаление БД и ключей), а не блокировкой исходящей сети.