Пусть ИИ ведёт сервер, но не ломает его

Atlas может поднять собственный сервер Model Context Protocol для тех, кто этого хочет, и предлагает поле команд внутри панели. Это отдельный компонент: он не приходит вместе с установкой, желающий добавляет его одной кнопкой в панели, а на машине, которая его не хочет, он отсутствует полностью. После добавления состояние сервера читается, сбой разбирается, а работа выполняется по написанному запросу. Границу задаёт Proxmox: к чему имеет доступ пользователь, к тому же имеет доступ и модель, и не более того. Нового понятия прав не появляется. Модель подключается к Atlas, а не к Proxmox. Proxmox находится под ним, но модель никогда не обращается к нему напрямую: она использует только то, что умеет Atlas.

Чего стоит сегодня дать модели доступ к серверу

Сегодня существует единственный путь, чтобы помощник на базе ИИ работал с Proxmox: выдать ему сеанс SSH или полностью привилегированный токен API. Это означает передачу прав root, и с этого момента между моделью и оборудованием не остаётся ничего.

Риск возникает из нехватки контекста, а не из злого умысла. Модель может увидеть диск пустым и счесть его съёмным, хотя он принадлежит машине, которая просто выключена. Она может прочитать деградировавший пул и предложить пересобрать его, хотя правильный шаг состоит в замене одного диска. Команда написана верно, а результатом становится потеря данных.

Поэтому в серьёзных средах модель держат вне сервера. Потеря видна на стороне диагностики: читать длинные журналы и находить, что сломалось, модель умеет по-настоящему хорошо, и именно эта работа остаётся несделанной.

О чём можно спросить

В поле команд внутри панели вопрос и поручение идут в одном разговоре. Примеры ниже относятся к вопросам: модель читает состояние сервера и отвечает вместе с записью, на которую опирается, и в них ничего не меняется.

Почему сегодня ночью не удалось резервное копирование, на каком шаге оно остановилось, было ли место в целевом хранилище?

Почему эта виртуальная машина работает медленно со вчерашнего вечера, узкое место в процессоре или на диске?

Почему пул деградировал, какой диск выпал, находятся ли данные под угрозой прямо сейчас?

Какое из ожидающих обновлений требует перезагрузки и какие службы оно остановит?

Что означает эта ошибка в журнале, случалась ли она раньше, повторяется ли она?

При таком темпе когда закончится ёмкость, какая машина растёт быстрее всех?

Что можно поручить

Это называют VibeOps: вести сервер разговором. Vibe coding означает писать, не читая код, а на Proxmox так нельзя, поэтому здесь каждый шаг остаётся на виду. В том же поле выполняется и работа. Задача пишется словами. Atlas сначала сообщает, что именно будет сделано и куда это затронет: шаги, задействованные машины и хранилища, а также путь назад. Работа выполняется после подтверждения. Нового понятия прав не появляется: поле команд работает с правами той учётной записи Proxmox, под которой подключается. Кто хочет более узкую модель, даёт ей узкую учётную запись Proxmox, и объём полномочий записан в правах этой записи. При желании запись отключается для сеанса, и остаётся только чтение. Каждый шаг попадает в журнал аудита.

Добавь этой машине ещё два ядра и подними память до восьми гигабайт.

Настрой резервное копирование в три часа ночи для всех машин этого пула.

Установи ожидающие обновления безопасности, требующие перезагрузки оставь на окно обслуживания.

Поставь правило перезапуска того контейнера на всегда.

Дай этому пользователю только право резервного копирования и ничего больше.

Перенеси тот диск в новый пул, перед переносом сделай снимок.

Модель проходит через ту же дверь, что и человек

Сервер MCP не открывает обходной путь. Те же защиты, которые Atlas уже применяет к человеку, применяются к модели в том же порядке.

Права приходят из Proxmox

Модель работает с правами того пользователя, под которым подключается, а не с собственной учётной записью. Что Proxmox закрывает этому пользователю, остаётся закрытым и для модели. Atlas не создаёт собственную систему прав.

Объём задаёт учётная запись Proxmox

Поле команд работает с правами той учётной записи Proxmox, под которой подключается; Atlas не вводит собственного понятия прав. Кто хочет узкий объём, даёт ему узкую учётную запись, и этот объём записан в правах записи и при проверке считывается оттуда. Отключить запись для своего сеанса можно одним движением.

Сначала показывается влияние

Когда предлагается изменение, человеку показываются шаги к выполнению, затрагиваемые ресурсы и путь назад. Подтверждение происходит на экране, а не внутри переписки.

Жёсткое подтверждение для необратимого

Если у учётной записи, под которой идёт подключение, нет права, удаление, форматирование и разбор пула невозможны вовсе. Там, где право есть, по-прежнему действует жёсткое подтверждение, которое продукт использует и в других местах: имя вводится вручную, одного щелчка недостаточно. Кто хочет ещё один шаг, включает его: для записи запрашивается одноразовый код, то же подтверждение в два шага, которое учётная запись уже использует.

Каждый шаг записывается

Всё, что модель прочитала, и каждая запрошенная ею операция попадают в журнал аудита: какой пользователь, какая модель, когда и с каким итогом. Запись впоследствии не изменяется.

Ответ показывает свой источник

Модель называет, откуда сделан вывод: какая строка журнала, какое измерение, какая настройка. Ответ, который нельзя проверить, ответом не считается.

Чего модель сделать не может

Границы живут в продукте, а не в переписке. То, как модель спрашивают и насколько настойчиво её уговаривают, ничего не меняет. В организации, которая подключает собственную модель, действуют те же границы, потому что правило применяется в сервере, а не в модели.

Она не может расширить собственные права, создать пользователя или ключ доступа.

Она не может выполнить ни одной операции записи без подтверждения.

Если у учётной записи, под которой идёт подключение, нет права записи, она ничего не меняет и только читает.

Она не может открыть оболочку на сервере или перейти в командную строку. Это требуется редко, потому что работа, требующая глубины, тоже охвачена: от пула ZFS до Ceph, от моста до OVS, от закрепления ядра до выдачи прав, и охват растёт с каждым выпуском. Для редкой задачи, выходящей за рамки, она пишет команду и объясняет риск, а запуск остаётся за человеком.

Она не может удалить или изменить запись аудита.

Куда уходят данные

Сервер MCP представляет собой отдельный компонент и не входит в установку по умолчанию. Он добавляется одной кнопкой в панели; на машине, которая его не хочет, нет даже его файлов. После установки клиент по-прежнему решает, к каким ресурсам он имеет доступ и как долго остаётся открытым.

Выбор модели также принадлежит клиенту. При использовании локальной модели, работающей на самом сервере, ни одна запись не покидает машину и продукт остаётся без интернета. Если выбран внешний сервис, отправляемое содержимое видно до отправки.

Для организаций со строгим регулированием

Никакая сертификация не заявляется. Продукт спроектирован так, чтобы отвечать требованиям стандартов с жёсткими условиями проверки, и собственный аудит организации может использовать это поведение как доказательство.

Система управления ИИ (ISO/IEC 42001): что модели разрешено, записано, границы применяются в продукте, каждое обращение фиксируется.

Информационная безопасность (ISO/IEC 27001): доступ приходит из уже существующей системы учётных записей, права следуют принципу наименьших привилегий, записи неизменяемы.

Управление рисками ИИ (ISO/IEC 23894 и NIST AI RMF): самостоятельных действий нет, подтверждение человеком остаётся обязательным шагом.

Персональные данные (GDPR и аналоги): данные остаются на машине клиента; если им предстоит выйти наружу, это видно заранее и решение принимает клиент.

Критическая инфраструктура (NIS2 и требования прозрачности к ИИ): после инцидента можно перечитать, кто что сделал, что предложила модель и кто подтвердил.

Частые вопросы

Означает ли это передачу сервера искусственному интеллекту?
Нет. Делается только то, что позволяют права этого пользователя в Proxmox; у модели нет собственных прав. Кто хочет узкий объём, даёт модели узкую учётную запись Proxmox. Каждая операция требует отчёта о влиянии и подтверждения.
Зачем это продукту, который работает без интернета?
Компонент не входит в установку по умолчанию, его добавляет только тот, кто хочет. Само добавление требует соединения в этот момент; остальная часть продукта от этого не зависит. А после установки, при локальной модели на самом сервере, продукт остаётся без интернета.
Какие модели будут поддержаны?
Есть два пути: помощник, который предлагает Atlas, или собственная модель. Протокол не зависит от модели, поэтому подключиться может любой клиент, говорящий на Model Context Protocol, включая локальные. Какой бы путь ни выбрали, границы не меняются, потому что они находятся в сервере, а не в модели.
Что если модель скажет что-то неверное?
Неверный ответ остаётся на уровне предложения, поскольку применение представляет собой отдельный шаг. Кроме того, каждый ответ показывает запись, на которую опирается, и человек может её проверить.
Как это выдерживает жёсткий корпоративный аудит?
Журнал аудита несёт всё, что модель прочитала, и каждую запрошенную операцию. Имя подтвердившего стоит в той же записи, поэтому цепочку решений можно перечитать целиком.
Когда это станет доступно?
Проект готов, разработка стоит в плане продукта. Когда он будет готов, желающие добавят его одной кнопкой в панели; установка, которой он не нужен, останется прежней.

Похожие статьи

  • Дать ИИ-помощнику доступ к Proxmox: где должна проходить граница Работа, которую модель делает действительно хорошо, читать длинные журналы и находить место поломки, это ровно та работа, которую ей обычно не дают делать. Причина: сегодняшние способы вручают ей root, а риск не в злом умысле, а в нехватке контекста.