Разработка AI-агента с безопасным доступом к файловой системе

Проектируем и внедряем системы искусственного интеллекта: от прототипа до production-ready решения. Наша команда объединяет экспертизу в машинном обучении, дата-инжиниринге и MLOps, чтобы AI работал не в лаборатории, а в реальном бизнесе.
Показано 1 из 1Все 1564 услуг
Разработка AI-агента с безопасным доступом к файловой системе
Средний
от 1 недели до 3 месяцев
Часто задаваемые вопросы

Направления AI-разработки

Этапы разработки AI-решения

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1355
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1248
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    951
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1186
  • image_logo-advance_0.webp
    Разработка логотипа компании B2B Advance
    643
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    925

Разработка AI-агента с доступом к файловой системе

При интеграции AI в бизнес-процессы часто требуется доступ к файлам: читать входящие документы, писать отчёты, переименовывать файлы. Но дать агенту полный доступ — прямой путь к катастрофе: удаление системных файлов, утечка данных, бесконечные циклы записи. В одном проекте клиент потерял 3 ГБ данных из-за агента без sandbox, который рекурсивно перезаписал конфигурационные файлы. Такие инциденты обходятся в тысячи долларов простоя. Как избежать этого? Мы разрабатываем агента с sandbox-ограничениями, где каждое действие контролируется. В нашей практике такие агенты обрабатывают до 200 документов в час вместо 5 вручную — и это безопасно.

Типичные проблемы при интеграции AI с файловой системой

Главная проблема — баланс между функциональностью и безопасностью. Агент должен уметь читать, писать, искать и перемещать файлы, но не иметь доступа к чувствительным данным за пределами рабочей директории. Типичные сложности:

  • Утечка данных: агент случайно читает конфиденциальные файлы и передаёт их в промпт. Например, модель может включить в контекст файл с паролями, если он лежит в той же папке.
  • Повреждение системы: агент удаляет или перезаписывает системные файлы. В одном случае агент удалил папку с логами, что привело к потере аудита.
  • Бесконечные циклы: агент пишет файлы, которые затем читает, зацикливаясь. Это может исчерпать лимиты токенов и вызвать перегрузку API.
  • Скачки размера: запись гигабайтных файлов исчерпывает лимиты по диску или трафику.

Мы решаем каждую из этих проблем через строгую изоляцию, лимиты и валидацию.

Как sandbox-инструментарий предотвращает утечку данных

Ключевой элемент — класс SafeFilesystemTool. Он проверяет, что любой путь остаётся внутри sandbox-директории, накладывает ограничение на размер файла (10 МБ) и возвращает понятные ошибки. Вот реализация:

import os
from pathlib import Path
from typing import Optional

class SafeFilesystemTool:
    """Инструменты файловой системы с sandbox-ограничениями"""

    def __init__(self, sandbox_dir: str):
        self.sandbox = Path(sandbox_dir).resolve()
        self.sandbox.mkdir(parents=True, exist_ok=True)

    def _safe_path(self, relative_path: str) -> Path:
        """Проверяет, что путь остаётся внутри sandbox"""
        target = (self.sandbox / relative_path).resolve()
        if not str(target).startswith(str(self.sandbox)):
            raise PermissionError(f"Access denied: {relative_path} is outside sandbox")
        return target

    def read_file(self, path: str, encoding: str = "utf-8") -> str:
        target = self._safe_path(path)
        if not target.exists():
            return f"Error: File {path} not found"
        if target.stat().st_size > 10 * 1024 * 1024:  # 10MB лимит
            return f"Error: File too large (>10MB)"
        return target.read_text(encoding=encoding)

    def write_file(self, path: str, content: str) -> str:
        target = self._safe_path(path)
        target.parent.mkdir(parents=True, exist_ok=True)
        target.write_text(content, encoding="utf-8")
        return f"Successfully written {len(content)} characters to {path}"

    def list_directory(self, path: str = ".") -> str:
        target = self._safe_path(path)
        if not target.is_dir():
            return f"Error: {path} is not a directory"

        items = []
        for item in sorted(target.iterdir()):
            size = item.stat().st_size if item.is_file() else "-"
            type_char = "d" if item.is_dir() else "f"
            items.append(f"{type_char} {item.name} ({size} bytes)")

        return "\n".join(items) or "Empty directory"

    def search_files(self, pattern: str, directory: str = ".") -> str:
        target = self._safe_path(directory)
        import glob
        matches = glob.glob(str(target / "**" / pattern), recursive=True)
        relative_matches = [str(Path(m).relative_to(self.sandbox)) for m in matches[:50]]
        return "\n".join(relative_matches) or "No files found"

    def move_file(self, source: str, destination: str) -> str:
        src = self._safe_path(source)
        dst = self._safe_path(destination)
        src.rename(dst)
        return f"Moved {source} to {destination}"

Интеграция с языковой моделью идёт через function calling. Мы определяем функции как JSON-схемы и передаём их в API модели. Агент вызывает эти функции по мере необходимости, а мы проверяем каждый вызов на соответствие sandbox.

Почему важно ограничивать права доступа?

По умолчанию AI-модель не знает о структуре файловой системы. Если дать ей неограниченный доступ, она может совершить действия, которые вызовут простой или утечку данных. Sandbox решает эту проблему: агент "видит" ровно то, что разрешено. Даже если модель ошибается, она не выйдет за границы. Это особенно важно в сценариях с обработкой конфиденциальных документов (договоры, медицинские записи, исходный код). Например, при RAG с файловой системой sandbox предотвращает индексацию файлов за пределами разрешённого каталога. Без sandbox риск галлюцинаций возрастает в 3 раза.

Кейс из нашей практики: автоматизация обработки входящих документов

Один из наших клиентов — юридическая фирма, получающая до 150 входящих документов в день. Раньше сотрудники вручную открывали PDF, извлекали реквизиты (дата, номер, стороны, сумма) и заносили в CRM. Это занимало 4–5 часов ежедневно.

Мы разработали AI-агента, который:

  1. Сканирует папку incoming/ — находит новые PDF.
  2. Конвертирует их в текст (через внешний OCR) и сохраняет во временный файл.
  3. Для каждого файла вызывает GPT-4 с инструкцией извлечь структурированные данные.
  4. Записывает результат в JSON-реестр (registry/processed.json).
  5. Перемещает обработанный PDF в архив processed/.

Результаты:

  • Время обработки: с 5 часов до 20 минут.
  • Точность извлечения реквизитов: 87% (сверх порога клиента в 80%).
  • Количество обработанных документов за час: 180–200 (против 3–5 вручную).
  • Единственный false positive: агент один раз неправильно классифицировал счёт как письмо (исправили дообучением промпта).
  • Экономия для клиента составила около $15 000 в год (сокращение 4 часов ручного труда ежедневно).

Этот агент работает в production уже полгода без инцидентов.

Сравнение подходов: без sandbox и с sandbox

Характеристика Без sandbox С sandbox
Доступ к файлам Полный доступ к системе Только выделенная директория
Риск утечки Высокий (до 70% инцидентов) Низкий (менее 5%)
Лимиты по размеру Нет 10 МБ на файл, 100 МБ на сессию
Воспроизводимость Низкая — могут быть побочные эффекты Высокая — изолированное окружение
Время внедрения 1-2 дня 3-5 дней

Sandbox снижает вероятность инцидентов безопасности на 95% (по данным нашей статистики за последние 30 проектов).

Какие этапы включает разработка AI-агента?

Этап Что делаем Результат
Анализ Изучаем ваши процессы и безопасность Техническое задание с метриками
Проектирование Определяем sandbox, список разрешённых действий, модель Документация архитектуры
Разработка Пишем код инструментов, интеграцию с LLM, обработку ошибок Рабочий прототип в Docker
Тестирование Проверяем безопасность, нагрузку, точность Отчёт о тестировании
Деплой Разворачиваем на вашей инфраструктуре, настраиваем мониторинг Продакшен-версия с инструкцией
Поддержка Обучаем вашу команду, предоставляем гарантию 3 месяца Сопровождение и доработки

Сроки и стоимость: ориентировочные диапазоны

  • Разработка базового агента (чтение/запись/поиск в sandbox): 3–5 дней.
  • Агент для конкретного workflow (ваш формат документов, логика классификации): 1–2 недели.
  • Тестирование безопасности (pen test, нагрузочное): 3–5 дней.
  • Полный цикл: от 2 до 4 недель.

Стоимость рассчитывается индивидуально — зависит от сложности процессов, количества инструментов и требований к безопасности. Оценим ваш проект бесплатно — свяжитесь с нами.

Почему стоит заказать разработку у нас?

Мы занимаемся AI-решениями более 5 лет. За это время выполнили более 30 проектов по автоматизации с помощью языковых моделей. Наши агенты работают у ритейлеров, логистических компаний и в медицинских учреждениях. Гарантируем:

  • Работу в рамках строгого sandbox (никаких утечек).
  • Прозрачную архитектуру — вы всегда знаете, что делает агент.
  • Поддержку после деплоя и доработки под новые задачи.

Хотите так же? Получите консультацию — обсудим ваш кейс и подготовим предложение. Для оценки вашего проекта обращайтесь к нам.

Практический разбор LLM: fine-tuning, RAG, агенты, деплой

Модель GPT‑4 или Claude 3.5 Sonnet через публичное API — не решение, а просто инструмент. Когда приходит требование «сделать как ChatGPT, но на наших данных», за ним стоит реальная инженерная задача: от настройки промптов до обучения 70B‑модели на собственной инфраструктуре. Разработка решений на базе LLM под ключ — это сложный стек, и мы занимаемся этим более 5 лет. За это время реализовано свыше 20 проектов в области генеративного AI: от RAG‑систем для юридических департаментов до кастомных агентов для техподдержки. Где именно находится ваша задача — зависит от данных, latency‑требований, бюджета и того, насколько критична конфиденциальность.

Типичная ситуация: клиент уже попробовал ChatGPT, но результаты нестабильны — то отвечает точно, то галлюцинирует. Либо нужна интеграция в корпоративный портал с соблюдением политик безопасности. Разберём каждый слой стека в деталях — от RAG до production‑деплоя.

Почему RAG‑системы ломаются и как это исправить?

RAG (Retrieval‑Augmented Generation) выглядит просто: нашли релевантные документы, положили в контекст, модель ответила. На практике сбоит в нескольких местах.

Chunking без перекрытия. Классическая ошибка: chunk_size=512, overlap=0. Если ответ лежит на границе двух чанков, retrieval не найдёт ни одного с достаточной уверенностью. Решение: overlap 15–25% от chunk_size, а лучше sentence‑aware splitting через spaCy или NLTK, а не наивное разбиение по символам.

Плохой embedder. Текст‑embedding‑ada‑002 — хорош для общего случая, но на юридических или медицинских текстах проигрывает специализированным моделям: E5‑large‑v2, BGE‑M3 или fine‑tuned sentence‑transformers на доменных данных. Разница в Recall@5 может составлять 15–25%.

Отсутствие re‑ranking. Векторный поиск оптимизирован по скорости, не по релевантности. Cross‑encoder re‑ranker (ms‑marco‑MiniLM‑L‑6‑v2, bge‑reranker‑large) после первичного retrieval поднимает точность топ‑3 при приемлемой задержке (+50–150 ms). Это часто важнее улучшения embedding‑модели.

Гибридный поиск. Только dense векторы плохо работают на точных запросах: имена, артикулы, коды. BM25 (sparse) хорошо находит точные совпадения, но не понимает семантику. Гибрид через RRF (Reciprocal Rank Fusion) — оптимальный компромисс. Qdrant, Weaviate и pgvector 0.7+ поддерживают гибридный поиск нативно.

Типичная production‑архитектура корпоративного knowledge base
  1. Документы → preprocessing (PyMuPDF, Unstructured)
  2. Chunking → embedding (BGE‑M3)
  3. Qdrant (гибридный dense+sparse)
  4. Cross‑encoder re‑ranking
  5. Контекст → LLM (vLLM или OpenAI API)
  6. Ответ с источниками (RAGAS для оценки качества)

Когда стоит fine‑tune, а не промпт‑инжиниринг?

Промпт‑инжиниринг решает ~70% задач адаптации LLM под домен. Оставшиеся 30% требуют дообучения. Три признака: модель игнорирует специфический формат вывода даже при детальном описании в промпте; задача требует глубокого знания специализированной лексики (медицина, право); нужно значительно снизить затраты на токены, заменив большую модель меньшей специализированной.

LoRA и QLoRA — стандарт для SFT. LoRA добавляет trainable low‑rank матрицы к attention‑слоям. Типичная конфигурация для Llama‑3 8B: r=64, lora_alpha=128, target_modules=["q_proj","v_proj","k_proj","o_proj"] — обучаемых параметров ~0.8%, обучение на одной A100 40GB. QLoRA добавляет 4‑битную квантизацию (NF4) и позволяет fine‑tune 70B модель на двух A100 40GB, хотя скорость падает вдвое по сравнению с bf16.

DPO вместо RLHF. Direct Preference Optimization требует только пары (chosen, rejected), а не скалярные reward‑сигналы. DPOTrainer из библиотеки trl (Hugging Face) реализует это несколькими десятками строк.

Типичная ошибка. Датасет из 500 примеров, 5 эпох, validation loss 0.8 — кажется норм. Но на тесте модель деградировала на общих инструкциях. Причина: catastrophic forgetting. Решение — добавить 10–20% общих instruction‑following примеров (Alpaca, FLAN) в обучающую выборку, чтобы не разрушить исходные способности.

Как выбрать базовую модель: 8B или 70B?

Модель Параметры Сильные стороны Контекст
Llama‑3.1 8B 8B Баланс качество/скорость 128k
Llama‑3.1 70B 70B Сложные рассуждения 128k
Mistral 7B / Mixtral 8x7B 7B / 47B Эффективность на размер 32k
Qwen2.5 72B 72B Код, мультиязычность 128k
Gemma 2 27B 27B Открытая лицензия 8k

Для большинства задач fine‑tuning 8B модели достаточно. 70B нужен, когда требуется глубокое рассуждение или baseline 8B не достигает нужного качества даже после дообучения. Стоимость инференса Llama‑3 8B через vLLM на A100 — около $0.001/1K токенов, что в 15 раз дешевле GPT‑4.

Что даёт PagedAttention в production?

vLLM — первый выбор для serving open‑source моделей. PagedAttention — ключевое техническое решение: KV‑cache управляется как virtual memory в ОС, без фрагментации. Это даёт throughput в 2–4 раза выше по сравнению с наивным HuggingFace Transformers inference. Документация vLLM подтверждает: continuous batching и PagedAttention — стандарт для высоконагруженных LLM‑сервисов.

Типичные числа на A100 80GB для Llama‑3 8B (bf16): 400–600 req/s, P50 latency 200–400ms, P99 latency 600–900ms при concurrency 64. Для 70B на двух A100 с tensor parallelism: 80–120 req/s, P99 latency 1.5–2.5s. Квантизация AWQ или GPTQ снижает потребление памяти в 2 раза при потере качества в пределах 1–3%.

Мультиагентные системы

Агенты — LLM с доступом к инструментам: поиск, выполнение кода, запросы к API, работа с БД. Основные паттерны:

  • ReAct (Reason + Act): модель рассуждает → выбирает инструмент → наблюдает результат → снова рассуждает. LangChain и LlamaIndex реализуют из коробки.
  • Multi‑agent orchestration: несколько специализированных агентов с координатором сверху. Пример: coordinator → researcher (поиск + summarization) → coder (генерация и исполнение кода) → critic (проверка). Инструменты: AutoGen (Microsoft), CrewAI, кастомная реализация на LangGraph.

В продакшене агентные системы недетерминированы. Обязательные guardrails, лимиты шагов, логирование каждого шага, human‑in‑the‑loop для критических действий.

Как мы работаем: этапы, сроки, результат

Этап Длительность Что получаете
Аудит и сбор данных 1–2 нед. Eval‑датасет из 100+ примеров, формализация задачи
Baseline (промпт + RAG) 1–2 нед. Рабочий прототип, метрики качества
Fine‑tuning (если нужно) 2–4 нед. Обученная модель, LoRA‑веса, model card
Деплой и мониторинг 1–2 нед. vLLM сервер, Grafana + Prometheus
Документация и обучение 1 нед. API‑документация, обучение команды

Что входит в работу

Мы передаём:

  • Техническую документацию (model card, конфиги, инструкции по развёртыванию)
  • Доступ к инфраструктуре (репозиторий с кодом, обученные веса)
  • 1 месяц поддержки после деплоя (консультации, правки по багам)
  • Обучение команды заказчика (2–3 занятия по эксплуатации системы)

Сроки: базовый RAG‑прототип — 1–2 недели. Fine‑tuning с данными заказчика — 3–6 недель (с учётом подготовки данных). Production‑система с мониторингом и переобучением — 2–4 месяца. Стоимость рассчитывается индивидуально, зависит от объёма данных, сложности модели и требований к инфраструктуре.

Хотите оценить свой проект? Оставьте заявку — мы подготовим предварительное резюме за 1–2 рабочих дня. Или получите консультацию по выбору подхода: RAG, fine‑tuning или гибрид — расскажем, что подойдёт именно вам.