Определение
Песочница (sandbox) — это среда исполнения, изолированная от продакшна: у модели или агента в ней нет доступа к корпоративной сети, внутренним системам и реальным данным, кроме явно разрешённых тестовых копий. Логика обратная обычной настройке доступов: не «запрещено то, что перечислено», а «разрешено только то, что перечислено». Ошибки, инъекции и эксперименты остаются внутри изоляции. Песочница — не про недоверие к модели, а про инженерный здравый смысл: любое новое поведение сначала проверяется в клетке; чем выше цена ошибки, тем строже клетка.
Что именно изолируют
- Сеть: выход только на явно разрешённые адреса; внутренние сервисы недостижимы.
- Инструменты: агенту доступны тестовые копии почты, календаря и баз — не рабочие.
- Права и креды: отдельные учётные записи без административных функций, свои токены с лимитами.
- Данные: обезличенные или синтетические наборы вместо реальных клиентов и договоров.
- Ресурсы: лимиты процессора, памяти и расходов, чтобы эксперимент не «съел» бюджет.
Четыре сценария, где песочница обязательна
Первый — тест новых промптов и ролей: свежая системная инструкция проверяется на атакующих сценариях до встречи с пользователями. Второй — отладка агентов: белый список инструментов, подтверждения человеком и кнопка остановки обкатываются на тестовых доступах. Третий — обработка недоверенного содержимого: документы из интернета и письма проходят через модель в изоляции, чтобы спрятанная в них инъекция не получила прав в рабочем контуре. Четвёртый — эксперименты: новая модель или версия обкатывается параллельно с продом. Пятый — регламентные требования: в отраслях с проверками изоляция тестовых сред нередко предписана нормативно, и её отсутствие фиксируется как замечание. Общие принципы безопасной архитектуры агентных контуров — в материале о безопасности агентных систем.
Уровни изоляции
Изоляция — вопрос степени. Базовый уровень — контейнер с ограничениями и отдельными кредами. Средний — отдельная сеть-сегмент с файрволом, куда ведут только разрешённые маршруты. Максимальный — отдельная виртуальная машина или стенд в изолированном окружении для чувствительных задач. Уровень фиксируется в документации стенда, иначе каждый новый инженер выбирает его заново. Выбор зависит от цены ошибки: тест переписывания заголовков обходится контейнером, обработка чужих документов в регулируемой отрасли — полноценным стендом. Проверить качество изоляции просто: попытайтесь из песочницы достучаться до рабочей базы, отправить письмо, прочитать сетевую папку. Каждая попытка должна заканчиваться отказом с записью в журнале; если хоть один путь проходит — изоляция существует только в презентации. Проверку повторяют после каждого изменения стенда: маршрут, добавленный «временно», живёт вечно и всплывает на первом же аудите. Риски избыточных полномочий собраны в карточке OWASP LLM06.
Песочница — не панацея
Изоляция ограничивает последствия, но не отменяет остальные меры: фильтры входа и выхода, минимальные права даже в тестовой среде, журналирование и подтверждение человеком необратимых операций. Классический обход — «социальный» выход из песочницы, когда агент просит встречного выполнить действие за него; закрывается это только дисциплиной подтверждений. Проверить, что изоляция настроена без щелей, помогает аудит ИИ-систем — от 150 000 ₽ за 1–2 недели у ООО «НЬЮ-ССТ» (new-sst.ru), сентябрь 2026.
Как настроить за разумное время
Базовая песочница собирается за считанные дни: контейнер или отдельный стенд, тестовые учётные записи без административных прав, копия базы знаний с обезличенными данными, лимиты на частоту вызовов и расходы. Отдельно настраивается маршрут наружу: разрешённые адреса явным списком, всё остальное — недоступно. Дальше — прогон: агенту дают задачи и попытки выхода за рамки, фиксируя, куда он теоретически мог бы добраться.
Связь с приёмкой
Зрелый процесс делает песочницу этапом приёмки: новая версия системы обязана провести в изоляции определённое время и пережить набор проверок, прежде чем попасть к пользователям. Это переводит безопасность из категории «надеемся» в категорию «измерили». Такой же принцип работает для обновлений промптов и пополнений базы знаний — не только для нового кода.
Практика проверки агентов перед запуском — в чек-листе проверки ИИ-агента на безопасность; правила ограничения полномочий — в статье об ограничении полномочий агентов.