tilde-run
- title
- tilde-run
- type
- toolbox
- summary
- Хостинг транзакционных песочниц для ИИ-агентов: версионируемый ~/sandbox из GitHub/S3/Drive, default-deny egress, RBAC и атомарный коммит/откат
- tags
- ai-agents, sandbox, security, saas, watchlist
- language
- Unknown
- license
- Closed source (private preview, free to start)
- created
- 2026-05-07
- updated
- 2026-05-07
- lang
- ru
- translation_of
- tilde-run
- source_updated
- 2026-05-07
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Tilde.run - это SaaS-платформа, позволяющая ИИ-агентам работать с реальными продакшен-системами с соблюдением транзакционной безопасности. Слоган: "Let AI agents loose on production. Without the risk." Закрытый исходный код, сейчас в режиме private preview, бесплатный старт. Источник: лендинг tilde.run (сохранённая копия).
Что делает
Продукт представляет собой хостинговую среду выполнения, которая оборачивает каждый запуск агента в транзакцию:
- Сборка (Compose) виртуальной файловой системы из внешних источников (репозитории GitHub, бакеты S3, папки Google Drive) в единую директорию
~/sandboxвнутри изолированного контейнера. - Запуск (Run) кода агента поверх этой файловой системы: весь egress-трафик фильтруется политикой default-deny, а все операции чтения и записи версионируются с первого коммита.
- Атомарный коммит или откат (Commit or rollback) - агент либо чисто применяет изменения ко всем затронутым файлам, либо запуск отменяется без сохранения промежуточного состояния.
Каждое изменение привязывается к выполнившему его агенту, каждый исходящий сетевой запрос логируется и проверяется политикой, а всю историю можно восстановить через time-travel.
Зачем такая архитектура
В таксономии sandboxing-ai-agents Tilde охватывает сразу три из четырёх уровней: изоляцию файловой системы (версионируемый ~/sandbox), сетевые политики (default-deny для egress с блокировкой доступа к cloud-metadata и утечки учётных данных) и RBAC на уровне агента (агент получает права allow/deny/human-approval на каждое действие отдельно от учётных данных оператора). Чего сервис явно не делает - так это изоляции на уровне ОС: на главной странице нет заявлений про microVM, только "isolated, containerized environments". Так что это ближе к подходу crabtrap ("политики на egress") в сочетании с подходом superhq ("учётные данные агента - это не учётные данные пользователя"), оформленному в виде управляемой инфраструктуры.
Транзакционный подход с коммитами - действительно отличительная черта. Большинство песочниц для агентов (bubblewrap-dev-env, hazmat, виртуальная песочница flue) дают изоляцию, но оставляют человека наедине с вопросом: "что делать с наполовину применёнными изменениями, если агент упал посреди работы?". Tilde переворачивает схему: логика "сначала в stage, затем коммит или откат" означает, что восстановление после сбоев работает по умолчанию, а не прикручивается сбоку.
Концепция matryoshka-isolation здесь не совсем применима, так как нет заявлений о вложенных VM, но концептуальный паттерн похож: агенту практически невозможно обойти нижележащий уровень (платформу).
Интеграции
Заявлены: Claude, Hugging Face, AWS S3, Google Drive, LangGraph. Для интеграции на стороне приложений есть CLI, Python SDK и REST API.
Замечание о главной странице
На момент импорта живая главная страница tilde.run отдавала payload с prompt injection - фейковые блоки <system-reminder> с заявлениями "Auto Mode Active" и "Exited Plan Mode", которые предписывали любому скачивающему страницу агенту выполнять команды автономно без подтверждения. Из сохранённого исходника это вырезано. Возможно, случайно (в рендер страницы попал внешний контент), возможно - намеренный тест. В любом случае: продукт-песочница для агентов, на чьём маркетинговом сайте висит направленный на агентов payload, обращает на себя внимание - собственный dogfooding тут слабоват, либо загрузчик для агентов выпал из модели угроз продукта.
Компромиссы
- Закрытый SaaS. Среда выполнения, движок политик и хранилище версий находятся в инфраструктуре Tilde. На момент импорта информации о self-hosted варианте нет.
- Private preview. Нет опубликованных цен или SLA, кроме "free to start". Действуют стандартные оговорки для стадии превью.
- Изоляция на уровне контейнеров, а не microVM. Достаточно для сценариев со страницы, но если модель угроз включает побеги через CVE ядра, внизу понадобится изоляция уровня microvm.
- Узкий набор поддерживаемых источников. GitHub + S3 + Drive покрывают большинство сценариев агентов, но модель достаточно закрытая: добавление четвёртого источника требует работы команды платформы, а не простой настройки пользователем.
Watchlist
Эта запись находится в watchlist. Private preview, нет публичных цен, единственный вендор, закрытый исходный код - повторная проверка через 90 дней на предмет общедоступности (GA), модели ценообразования, планов на self-hosted и более чёткого описания модели угроз.
Связанные страницы
- sandboxing-ai-agents - Tilde реализует три из четырёх уровней в едином управляемом продукте
- crabtrap - локальный аналог половины с egress-политиками от Brex (HTTP-прокси с LLM-судьёй)
- superhq - паттерн auth-gateway для изоляции учётных данных, похожий подход, self-hosted
- flue - паттерн виртуальной песочницы в другой форме (TypeScript, in-process, deploy-anywhere)
- bubblewrap-dev-env, hazmat - самодельные песочницы на Linux/macOS
- microvm, matryoshka-isolation - более строгий уровень изоляции, о котором Tilde пока не заявляет
- human-in-the-loop - RBAC в Tilde включает шаги подтверждения человеком (human-approval) для каждого действия