2 мин чтения

getbb.app против Docker и Lima: где безопаснее агент

ИИ-агентыпесочницыизоляция процессов

getbb.app предлагает эфемерные среды для запуска ИИ-агентов, но его точная модель изоляции публично подтверждена не полностью. Для недоверенного кода контейнера Docker может быть недостаточно: Lima добавляет границу виртуальной машины, а специализированная песочница упрощает жизненный цикл среды, оставляя меньше контроля над инфраструктурой.

Что именно сравнивают в getbb.app, Docker и Lima

Я бы не ставил getbb.app, Docker и Lima в один ряд: они решают похожую задачу, но проводят границу доверия в разных местах. В исходном обсуждении сообщества пользователь 144406 спросил об опыте с getbb.app, а пользователь 176533234 сразу перевёл разговор к главному: опасно ли вообще запускать автономного агента на хосте.

Описанная рабочая схема выглядит здраво: отдельный контейнер для агента, подключённая папка проекта и тестовый раннер. Это ограничивает доступный агенту контекст и позволяет удалять среду после выполнения, но обычный контейнер всё ещё разделяет ядро с хостом. Namespaces, cgroups и слои файловой системы уменьшают поверхность атаки, а не превращают Docker в виртуальную машину.

Lima добавляет отдельную Linux ВМ, прежде всего в локальном сценарии на macOS. Для защиты хоста это более сильная граница, чем контейнер непосредственно на общей системе, однако конфигурацией, образами и жизненным циклом такой среды по-прежнему управляет разработчик.

getbb.app, судя по публичному сайту продукта и его аккаунту в X, ближе к специализированной песочнице: эфемерная машина создаётся по запросу, выполняет задачу и уничтожается. Упоминается также плагин, предоставляющий такие машины через песочницы Vercel. Полного официального описания модели безопасности в доступных материалах нет, поэтому изоляцию процессов, сети и файловой системы нельзя считать подтверждённой только по продуктовому описанию.

Скорость запуска сама по себе мало говорит о безопасности. В доступном сравнении провайдеров песочниц медианное время до интерактивного состояния находилось в диапазоне от 0,34 до 45 секунд, но для агента с доступом к shell проверка выхода из песочницы важнее красивого cold start.

Где проходит практическая граница безопасности

Для доверенного кода Docker обычно даёт удобный баланс воспроизводимости и скорости, а для агента, который может выполнить внедрённую через prompt shell-команду, я бы считал общий kernel частью риска. Здесь VM-граница Lima или подтверждённая VM-backed песочница меняют расклад не косметически, а архитектурно.

Специализированный сервис выигрывает простым циклом create, run, tear down и более узкой поверхностью исполнения. Проигрыш очевиден: меньше низкоуровневого контроля и зависимость от гарантий, которые поставщик действительно документирует, а не подразумевает.

Первым я бы проверял не удобство API, а привилегии процесса, сетевые ограничения, видимость файлов, хранение секретов, постоянство диска и сценарии побега. Пока getbb.app не раскрывает эти свойства достаточно подробно, главный вопрос остаётся прежним: эфемерность среды ещё не доказывает прочность её границы.

Ранее мы рассказывали о Pydantic Monty — безопасном интерпретаторе Python для выполнения кода, созданного LLM, без контейнеров. Его подход полезно сопоставить с вопросами контейнерной песочницы, которые поднимает getbb.app.