Песочница AI-агента и разрешения телефона: почему безопасным агентам нужны границы
На примере Perplexity SPACE объясняем, почему изолированная среда для AI-агента помогает защищать вычисления, но действия на Android все равно требуют разрешений, видимого результата и подтверждения пользователя.
- Песочница AI-агента стала заметной темой в июле 2026 года после публикации Perplexity Research о SPACE как защищенной среде для долгих агентных задач и изолированного выполнения кода.
- Такая среда помогает запускать код, работать с файлами, хранить состояние задачи, изолировать учетные данные и восстанавливать сессии, но она не дает агенту автоматического права выполнять действия на телефоне.
- Для звонков, сообщений, платежей, настроек и действий в Android-приложениях нужен другой контур доверия: разрешения телефона, видимый результат, подтверждение пользователя и понятное продолжение при неподдержанном шаге.
- FoneClaw — phone agent с настраиваемыми AI-моделями: модель направляет понимание и планирование, а FoneClaw выполняет поддерживаемые Android-действия в управляемой среде с ясными границами.
Почему песочница AI-агента стала важным сигналом
Песочница AI-агента звучит как техническая деталь, пока агент просто отвечает текстом. Ситуация меняется, когда агент начинает писать код, менять файлы, запускать многошаговые задачи, хранить состояние и работать с учетными данными. Тогда вопрос безопасности перестает быть абстрактным: где именно выполняется работа, что агент может тронуть, как ограничены его сетевые запросы и как защищены секреты пользователя или компании.
15 июля 2026 года Perplexity Research представила SPACE как защищенную и эффективную платформу для долгих агентных процессов и изолированного выполнения кода. В публикации объясняется, что агентным задачам нужны среды, где можно запускать код, редактировать файловую систему, выполнять несколько шагов подряд, сохранять длительное состояние и при этом защищать хосты, арендаторов среды и чувствительные учетные данные.
Для рынка phone agents это важный сигнал, хотя SPACE не про управление Android-телефоном. Он показывает, что зрелые AI-агенты нуждаются не только в сильной модели, но и в контролируемой среде работы. Модель может рассуждать, планировать и выбирать шаги, но сама задача должна выполняться там, где есть ограничения, журналы действий, управление доступом и восстановление после сбоя.
FoneClaw смотрит на это с позиции телефонного агента. Нам важна та же логика границ, но примененная к Android-действиям. Настраиваемая AI-модель может вести понимание и планирование внутри FoneClaw, а поддерживаемые действия на телефоне должны быть видимыми, идти через разрешения Android и останавливаться на подтверждении в чувствительных местах. Подробнее о проверках разрешений в телефонных сценариях мы разбираем в статье Безопасность навыков AI-агентов: почему телефону нужны проверки разрешений.
Что изолированная среда решает для долгих задач
Изолированная среда нужна агенту не для красивой архитектурной схемы, а для практической работы. Длинная задача может длиться минуты или часы: агент читает файлы, запускает код, исправляет ошибку, снова проверяет результат, сохраняет промежуточное состояние и продолжает после паузы. Без ограниченной рабочей среды такие действия быстро становятся трудными для контроля.
Perplexity Research описывает SPACE через несколько технических частей: управляющий контур, локальные сервисы на узлах и изолированную среду, реализованную как виртуальная машина с внутренним служебным процессом. Важная идея в том, что работа агента отделена от хоста, а доступ к секретам устроен через отдельные механизмы. Учетные данные остаются вне рабочей среды агента; доступ к ним проходит через хранилище, шлюз, защищенное хранилище, сроки действия, ограничения частоты запросов и записи о доступе.
SiliconANGLE в отчете о Perplexity SPACE выделяет изоляцию в стиле Firecracker microVM, паузу и возобновление сессий, создание ветвлений сессии, изоляцию учетных данных, перенаправление и оркестрацию. Для пользователя это можно перевести так: агенту дают рабочее место, где он может выполнять сложную задачу, но не получают бесконтрольный доступ ко всей системе.
Perplexity также сообщила о запуске SPACE в Computer, миллионах созданий изолированных сред и ускорении создания таких сред в первую неделю запуска. Отдельно полезно помнить, что надежность таких рабочих сред — эксплуатационный вопрос. история статусов Perplexity для Computer показывала проблемы с песочницами в начале июля 2026 года, и это нормально для новой инфраструктуры: защищенность должна сочетаться с наблюдаемостью и устойчивостью.
Каких прав на телефон такая среда не дает
Главная ошибка в обсуждении песочниц — считать, что изоляция автоматически разрешает агенту действовать где угодно. Песочница AI-агента помогает ограничить выполнение кода и защитить среду, но она не является разрешением на звонки, сообщения, платежи, изменение настроек Android или действия в любом приложении телефона. Это разные вопросы безопасности.
Представим агент, который работает в надежно изолированной виртуальной машине. Он может скачать файл, выполнить скрипт, записать промежуточный результат и обратиться к учетным данным через контролируемый шлюз. Но если задача звучит как «отправь сообщение клиенту», «позвони поставщику», «оплати счет» или «измени настройку телефона», агенту нужен доступ к телефонной функции, приложению, экрану и пользовательскому подтверждению. Изоляция вычислений не заменяет разрешение Android на действие.
Для phone agent это принципиальная разница. Android-действия проходят через системные правила, доступность приложения, состояние экрана, разрешения, ввод пользователя и финальное подтверждение для чувствительных операций. Даже если план создан в безопасной вычислительной среде, сам телефон должен показать, что будет сделано: кому отправляется сообщение, какой файл открыт, какой звонок запускается, какое событие создается или какая настройка меняется.
FoneClaw строит поддерживаемые Android-сценарии вокруг этой разницы. Модель может планировать, но действие на телефоне получает свою проверку. Поэтому наша продуктовая логика ближе к видимому маршруту: запрос понятен, разрешения связаны с задачей, результат отображается на экране, а пользователь подтверждает шаги с реальными последствиями. В соседнем материале Риски безопасности OpenClaw и телефонных агентов: где FoneClaw делает границы видимыми мы показываем, почему прозрачность действий важна для доверия к телефонному агенту.
Почему Android-действия требуют отдельного согласия
На телефоне доверие строится вокруг намерения человека. Пользователь не просто запускает вычисление; он дает агенту возможность действовать в личной среде: контакты, сообщения, звонки, календарь, файлы, уведомления, приложения банка, рабочие инструменты. Поэтому разрешения телефона работают иначе, чем изоляция кода. Они отвечают на вопрос: какие данные и действия доступны здесь и сейчас, для этой задачи и с каким подтверждением.
Телефонный агент должен различать несколько стадий. Сначала он понимает запрос: «подготовь ответ», «найди документ», «напомни вечером», «покажи маршрут». Затем он планирует шаги. После этого проверяет, какие Android-действия поддержаны, какие разрешения уже есть и где требуется выбор пользователя. Финальный этап — видимое выполнение: открыть приложение, показать подготовленный текст, выбрать контакт, создать черновик, запросить подтверждение.
Это не конкурирует с песочницей AI-агента, а дополняет ее. Песочница защищает рабочую среду агента, учетные данные и долгую сессию. Разрешения телефона защищают действия в личном устройстве. Для пользователя оба контура важны: один отвечает за безопасную работу агента с вычислениями, другой — за то, чтобы действия на Android были согласованы, понятны и управляемы.
В корпоративной среде эта разница еще заметнее. Рабочий телефон может содержать почту, документы, календарь, приложения продаж, клиентские данные и внутренние инструменты. Поэтому полезно смотреть шире, чем на один механизм изоляции. В статье Безопасность корпоративных ИИ-агентов на телефоне мы рассматриваем, как компании оценивают доступ, локальные действия и контроль над агентными сценариями.
Как FoneClaw разделяет модель и действия телефона
FoneClaw — это phone agent с настраиваемыми AI-моделями. В нашей продуктовой логике модель направляет понимание, рассуждение и планирование, а FoneClaw отвечает за поддерживаемые действия на Android. Это означает, что модель может помочь разобрать цель пользователя, но действие телефона проходит через среду FoneClaw: видимый результат, разрешения Android, подтверждение чувствительных шагов и понятное продолжение, когда действие не поддержано.
Фраза «FoneClaw + модель» означает выбор модели внутри FoneClaw, а не работу двух отдельных приложений рядом друг с другом. Пользователь задает цель телефонному агенту, модель помогает понять ее и предложить план, а FoneClaw выполняет только поддерживаемые Android-действия. Такой подход хорошо сочетается с уроком SPACE: надежному агенту нужна не только модель, но и контролируемая среда, где работа ограничена и понятна.
Представим задачу: «Найди последний договор, подготовь короткое сообщение и создай напоминание проверить оплату завтра». Модель внутри FoneClaw разбирает намерение: нужен файл, сообщение, адресат и напоминание. FoneClaw затем показывает найденный контекст, готовит текст, открывает поддерживаемый путь для напоминания и оставляет пользователю финальное подтверждение перед действиями, которые меняют данные или отправляют сообщение.
Так мы отделяем безопасность вычислений от доверия к телефонному действию. Песочница помогает агенту работать с кодом и долгими задачами в изолированной среде. FoneClaw применяет принцип управляемости к Android: каждое поддерживаемое действие должно иметь понятный экран, соответствующее разрешение и ясный итог. Для сравнения локального и облачного доверия в AI-агентах полезен материал AI agent trust: локальный AI-агент на Android против облачной безопасности.
Чеклист для оценки агента, который хочет действовать на телефоне
Когда разработчик или пользователь слышит о «безопасном агенте», стоит уточнить, о какой безопасности идет речь. Защищена ли среда выполнения кода? Отделены ли учетные данные? Есть ли контроль сетевых обращений? Сохраняется ли состояние долгой задачи? А затем нужно задать второй набор вопросов: какие действия агент может выполнять на телефоне, какие разрешения нужны и где пользователь видит результат.
- Проверьте, что изолируется. Код, файловая система, долгие сессии, учетные данные и сетевые обращения требуют разных механизмов защиты.
- Смотрите на работу с секретами. Хороший агентный контур хранит учетные данные отдельно, ограничивает доступ, учитывает срок действия и ведет записи обращений.
- Оценивайте устойчивость. Пауза, возобновление, восстановление и наблюдаемость важны для долгих задач не меньше, чем стартовая изоляция.
- Отделяйте вычисления от Android-действий. Безопасно выполненный код не дает автоматического права звонить, отправлять сообщения, менять настройки или проводить платежи.
- Проверяйте разрешения телефона. Контакты, телефон, календарь, файлы, уведомления и приложения с личными данными должны быть связаны с конкретной задачей.
- Ищите видимое подтверждение. Перед чувствительным действием пользователь должен видеть контакт, текст, файл, сумму, настройку или другой итоговый объект.
Для FoneClaw эта проверка является частью продукта. Настраиваемая модель помогает телефонному агенту понять задачу, а FoneClaw выполняет поддерживаемые Android-действия в среде, где результат виден, разрешения понятны и чувствительные шаги подтверждаются. Поэтому песочница AI-агента и разрешения телефона не заменяют друг друга: вместе они показывают, как зрелые агенты должны работать с вычислениями и реальными действиями пользователя.