К исследованиюГлава 12 из 129 мин чтенияПо регистрации

Глава 12. Рекомендации для self-hosted флота агентов

Эта глава — прикладной синтез для одного сценария: несколько персональных на собственном хосте с перспективой роста до десятков. Типовая архитектура такого флота в основном правильная: supervisor, бюджеты на , запрет прямой сети между агентами. Но архитектура, принятая одним пакетом и без внешней сверки, — это набор гипотез, а не проверенных фактов: каждое «отвергли, потому что» нужно проверять рынком. Сверка типовых решений с данными 2025–2026 показывает: часть гипотез подтверждается, часть опровергается числами, и часть — уже случившимися инцидентами.

Изоляция: аргумент против microVM устарел на два порядка

Типовой стек изоляции для флота на одном хосте — слои поверх общего ядра (UID namespaces, cgroup v2, дисковые квоты, per-agent network namespace), а microVM отвергается из-за «сотен мегабайт overhead на VM». Эта цифра не выдерживает проверки: Firecracker стартует за ~125 мс с overhead менее 5 MiB на VM и до 150 VM/с на хост (Northflank, 02.2026) — расхождение с аргументом на два порядка. Индустрия уже голосует практикой: сервис E2B на Firecracker вырос с ~40 тыс. до ~15 млн 'ов в месяц за год (AgentMarketCap), а самый дешёвый managed-хостинг OpenClaw (LobsterTank, ~$2/мес) заявляет изоляцию именно на Firecracker microVM (managemyclaw).

Хрупко и второе допущение этого выбора — « чатовые, а не исполняющие код». Microsoft прямо рекомендует рассматривать self-hosted-агента класса OpenClaw как «untrusted code execution with persistent credentials» и запускать его только в одноразовых изолированных окружениях (Microsoft Security, 19.02.2026). Рекомендация : контейнерные слои — разумный дефолт для чисто чатовых агентов, но для агентов с exec нужен отдельный tier «microVM», а сам exec должен быть opt-in, а не умолчанием.

Обязательный минимум для любого self-hosted флота — gateway на loopback и нулевые публичные порты. SecurityScorecard нашла 40 214 открытых OpenClaw-инстансов на 28 663 IP (35,4% уязвимых на момент их собственного отчёта; счётчик вырос с 24 034 до 40 214 прямо во время сканирования) (Infosecurity, SecurityScorecard), а CVE-2026-25253 (1-click RCE через невалидируемый gatewayUrl, CVSS 8.8) пентестер нашёл за ~1 ч 40 мин (Ethiack). Планка: версия не ниже v2026.2.25 (закрывает и «ClawJacked» — brute-force пароля gateway через localhost-WebSocket, Oasis Security).

Протоколы: ставку делать на MCP, имена стандартов не переиспользовать

Мелкий, но дорогой класс ошибок — называть внутренние каналы именами отраслевых стандартов. Аббревиатура «» занята прочно: Agent2Agent — протокол Google/Linux Foundation, достигший v1.0.0 со 150+ организациями и по адресу /.well-known/agent-card.json (LF, 09.04.2026). Внутренний протокол под тем же именем гарантирует коллизию в документации и поиске ровно в тот момент, когда она выйдет наружу, — проверяйте имена по стандартам до того, как они врастут в кодовую базу.

Здесь заканчивается открытая часть главы. Продолжение — по бесплатной регистрации: без оплаты, нужен только адрес почты.

Дальше — по бесплатной регистрации

Мы гейтим удобство, а не знание: executive summary и 3 главы открыты полностью. Регистрация открывает остальные 9.

Что открывает регистрация

  • Полный текст всех 12 глав
  • Сохранение прогресса чтения
  • PDF-версия — скоро
  • Обновления живого документа

Регистрируясь, вы соглашаетесь с политикой обработки данных.