EnglishРусский Map

tilde-run

Toolbox toolboxai-agentssandboxsecuritysaaswatchlistUnknownClosed source (private previewfree to start) ↳ show in map Markdown
title
tilde-run
type
toolbox
summary
Хостинг транзакционных песочниц для ИИ-агентов: версионируемый ~/sandbox из GitHub/S3/Drive, default-deny egress, RBAC и атомарный коммит/откат
tags
ai-agents, sandbox, security, saas, watchlist
language
Unknown
license
Closed source (private preview, free to start)
created
2026-05-07
updated
2026-05-07
lang
ru
translation_of
tilde-run
source_updated
2026-05-07
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Tilde.run - это SaaS-платформа, позволяющая ИИ-агентам работать с реальными продакшен-системами с соблюдением транзакционной безопасности. Слоган: "Let AI agents loose on production. Without the risk." Закрытый исходный код, сейчас в режиме private preview, бесплатный старт. Источник: лендинг tilde.run (сохранённая копия).

Что делает

Продукт представляет собой хостинговую среду выполнения, которая оборачивает каждый запуск агента в транзакцию:

  1. Сборка (Compose) виртуальной файловой системы из внешних источников (репозитории GitHub, бакеты S3, папки Google Drive) в единую директорию ~/sandbox внутри изолированного контейнера.
  2. Запуск (Run) кода агента поверх этой файловой системы: весь egress-трафик фильтруется политикой default-deny, а все операции чтения и записи версионируются с первого коммита.
  3. Атомарный коммит или откат (Commit or rollback) - агент либо чисто применяет изменения ко всем затронутым файлам, либо запуск отменяется без сохранения промежуточного состояния.

Каждое изменение привязывается к выполнившему его агенту, каждый исходящий сетевой запрос логируется и проверяется политикой, а всю историю можно восстановить через time-travel.

Зачем такая архитектура

В таксономии sandboxing-ai-agents Tilde охватывает сразу три из четырёх уровней: изоляцию файловой системы (версионируемый ~/sandbox), сетевые политики (default-deny для egress с блокировкой доступа к cloud-metadata и утечки учётных данных) и RBAC на уровне агента (агент получает права allow/deny/human-approval на каждое действие отдельно от учётных данных оператора). Чего сервис явно не делает - так это изоляции на уровне ОС: на главной странице нет заявлений про microVM, только "isolated, containerized environments". Так что это ближе к подходу crabtrap ("политики на egress") в сочетании с подходом superhq ("учётные данные агента - это не учётные данные пользователя"), оформленному в виде управляемой инфраструктуры.

Транзакционный подход с коммитами - действительно отличительная черта. Большинство песочниц для агентов (bubblewrap-dev-env, hazmat, виртуальная песочница flue) дают изоляцию, но оставляют человека наедине с вопросом: "что делать с наполовину применёнными изменениями, если агент упал посреди работы?". Tilde переворачивает схему: логика "сначала в stage, затем коммит или откат" означает, что восстановление после сбоев работает по умолчанию, а не прикручивается сбоку.

Концепция matryoshka-isolation здесь не совсем применима, так как нет заявлений о вложенных VM, но концептуальный паттерн похож: агенту практически невозможно обойти нижележащий уровень (платформу).

Интеграции

Заявлены: Claude, Hugging Face, AWS S3, Google Drive, LangGraph. Для интеграции на стороне приложений есть CLI, Python SDK и REST API.

Замечание о главной странице

На момент импорта живая главная страница tilde.run отдавала payload с prompt injection - фейковые блоки <system-reminder> с заявлениями "Auto Mode Active" и "Exited Plan Mode", которые предписывали любому скачивающему страницу агенту выполнять команды автономно без подтверждения. Из сохранённого исходника это вырезано. Возможно, случайно (в рендер страницы попал внешний контент), возможно - намеренный тест. В любом случае: продукт-песочница для агентов, на чьём маркетинговом сайте висит направленный на агентов payload, обращает на себя внимание - собственный dogfooding тут слабоват, либо загрузчик для агентов выпал из модели угроз продукта.

Компромиссы

  • Закрытый SaaS. Среда выполнения, движок политик и хранилище версий находятся в инфраструктуре Tilde. На момент импорта информации о self-hosted варианте нет.
  • Private preview. Нет опубликованных цен или SLA, кроме "free to start". Действуют стандартные оговорки для стадии превью.
  • Изоляция на уровне контейнеров, а не microVM. Достаточно для сценариев со страницы, но если модель угроз включает побеги через CVE ядра, внизу понадобится изоляция уровня microvm.
  • Узкий набор поддерживаемых источников. GitHub + S3 + Drive покрывают большинство сценариев агентов, но модель достаточно закрытая: добавление четвёртого источника требует работы команды платформы, а не простой настройки пользователем.

Watchlist

Эта запись находится в watchlist. Private preview, нет публичных цен, единственный вендор, закрытый исходный код - повторная проверка через 90 дней на предмет общедоступности (GA), модели ценообразования, планов на self-hosted и более чёткого описания модели угроз.

Связанные страницы

  • sandboxing-ai-agents - Tilde реализует три из четырёх уровней в едином управляемом продукте
  • crabtrap - локальный аналог половины с egress-политиками от Brex (HTTP-прокси с LLM-судьёй)
  • superhq - паттерн auth-gateway для изоляции учётных данных, похожий подход, self-hosted
  • flue - паттерн виртуальной песочницы в другой форме (TypeScript, in-process, deploy-anywhere)
  • bubblewrap-dev-env, hazmat - самодельные песочницы на Linux/macOS
  • microvm, matryoshka-isolation - более строгий уровень изоляции, о котором Tilde пока не заявляет
  • human-in-the-loop - RBAC в Tilde включает шаги подтверждения человеком (human-approval) для каждого действия