
Мы выкатили большой апдейт нашего файрвола для ИИ-агентов Airlock — и это не косметика, а новый уровень. Раньше он был строгим, но прямолинейным привратником: правила разрешали или блокировали вызов. Теперь у него появился мозг и память. Главное нововведение это AI in the Middle: встроенный ИИ-судья разбирает спорные вызовы «серой зоны» прямо на месте. Плюс десяток фич вокруг него: живой дашборд, ежедневные и еженедельные отчёты от ИИ, разбор инцидентов и не только. Всё локально, без облака.
Главное: AI in the Middle
Любой файрвол упирается в «серую зону»: вызов, который не является явной угрозой, но и безопасным его не назовёшь. Раньше такие уходили в «спросить человека» или проскакивали. Теперь их разбирает встроенная модель на 3 млрд параметров, упакованная в самодостаточный llamafile. Она работает офлайн, прямо на вашей машине, и выдаёт вердикт одной понятной строкой с причиной. И это не универсальная нейросеть общего назначения: модель специально дообучена под одну задачу (fine-tuning) — судить вызовы инструментов и MCP и отличать безопасное от опасного, поэтому её решения точнее и стабильнее, чем у обычной LLM.
Ключевой принцип: судья может только ужесточить: перевести вызов из «спросить» в «заблокировать», но никогда не ослабляет то, что должно быть заблокировано. И если модель тормозит или её нет, всё равно действуют детерминированные правила. То есть умнее — да, но не ценой надёжности.

Что ещё нового
Апдейт большой, поэтому по пунктам:
- Ежедневный и еженедельный отчёт от ИИ. Команда airlock analyze –window day/week/month разбирает период и выставляет оценку (чисто / внимание / подозрительно) с человекочитаемым пояснением, что именно насторожило. А airlock watch –install daily ставит это на автопилот по расписанию и подсвечивает подозрительное само.
- Живой дашборд. airlock monitor в реальном времени показывает активность всех агентов с разбивкой по каждому — и сразу видно, кто из них «шалит».
- Разбор инцидента (форензика). airlock breach –since 2d восстанавливает всю цепочку атаки из подписанного журнала, оценивает улики как «подтверждено / вероятно / возможно», сперва доказывает целостность журнала и выдаёт чек-лист ротации секретов.
- Защита от тихой подмены (rug-pull). Набор инструментов сервера закрепляется при первом доверии; если описание молча изменилось, каждый его вызов удерживается до подтверждения человеком.
- Контракты по скиллам. Airlock смотрит, что скилл реально делает в работе, и сужает права ровно до этого — без ручного YAML.
- Три профиля вместо конфигов. yolo (только логировать), default (блокировать явные угрозы), paranoid (спорное — только с ручным одобрением). Переключение сохраняет ваши правки и разрешения.
- Больше агентов из коробки. Claude Code, Cursor, grok, Windsurf, Cline, Codex, Kimi, DeepSeek Harness и любой агент, говорящий по MCP.
- Журнал для аудита. Сцепленный по хэшу и подписанный лог, команда verify ловит любую правку, экспорт в CEF и syslog для SIEM.

И всё это быстро
Умнее не значит тяжелее. Решение по политике занимает в среднем 25 микросекунд, к вызову MCP добавляется около 0,489 мс, пик памяти — 27 МБ. В нагрузочном тесте Airlock держал 50 000 вызовов на скорости около 1200 в секунду при ровной памяти. Устанавливается одной строкой (pipx, brew или скрипт), открытый код под лицензией Apache 2.0.
Почему это важно
ИИ-агенты всё чаще действуют на живых системах с реальными правами, и одних статичных правил уже мало: атаки прячутся именно в «серой зоне» и в тихих подменах. Мы и сами постоянно видим это в работе, например в разборах про разделение полномочий у ИИ-агентов и побег агента из песочницы DeepSeek. Новый Airlock закрывает как раз этот разрыв: судит спорное, наблюдает за парком и умеет восстановить картину после инцидента.
Airlock вырос из нашей наступательной практики: те самые атаки, что мы проводим в тестировании безопасности ИИ-агентов, он и останавливает. Автоматизируем проверки мы через AI Brain, а результат этой работы отдаём в продукт.
Как поставить
Airlock бесплатен и открыт для разработчиков, платные тарифы — для команд и бизнеса (управление парком и пакет доказательств для аудита). Подробности, установка и полный список команд — на странице Airlock.