AWS AgentCore научили контролировать AI-агентов на уровне последовательности действий — новый язык политик Dogwood и лимиты
AWS выпустил обновление Amazon Bedrock AgentCore с темпоральными политиками (язык Dogwood) и лимитами на шлюзе. Теперь можно контролировать не только отдельные действия агента, но и их последовательность во времени — предотвращать нежелательные сценарии вроде обхода лимитов через множество мелких операций или неправильный порядок шагов. Догвуд опенсорсен под Apache 2.0, работает поверх Cedar.
Это первый серьёзный инструмент для контроля последовательности действий агентов на уровне инфраструктуры. Если вы запускаете агентов в проде или планируете — вам нужны такие механизмы, иначе рано или поздно один из них сделает что-то дорогое или опасное.
Что произошло
AWS выкатил крупное обновление Amazon Bedrock AgentCore — платформы для запуска AI-агентов в энтерпрайзе. Ключевая фишка — темпоральные политики (temporal policies), которые контролируют не просто отдельные вызовы инструментов, а всю последовательность действий агента в сессии.
Проблема в том, что классические guardrails проверяют каждый запрос изолированно. Агент может обойти лимиты: например, сделать 10 покупок по $90, когда лимит $100 на операцию, но бюджет всего $500. Или перевести деньги на неправильный счёт, потому что каждый шаг технически легитимен.
Теперь политики видят контекст: что агент делал раньше в этой сессии, соблюдён ли порядок шагов, не превышен ли суммарный расход. Политики работают на уровне gateway — управляемого входа для всего AI-трафика (MCP-серверы, LLM, агенты, базы знаний). Агент их не видит и обойти не может, даже если его промпт взломан.
Dogwood — новый язык политик, опенсорсен под Apache 2.0. Расширяет Cedar (язык авторизации от AWS), добавляет темпоральные конструкты: лимиты по времени, проверку последовательности шагов, триггеры эскалации.
Плюс rate limiting на gateway — жёсткие потолки на токены и вызовы, чтобы агент в retry-луп не сжёг весь бюджет за ночь.
Всё это — ответ на главный барьер внедрения агентов в компаниях: недоверие. McKinsey пишет, что 80% организаций уже столкнулись с рискованным поведением агентов, и безопасность — основная причина, почему их не масштабируют.
Автор: Юлия Тарасова · Источник: aws.amazon.com
Разработчикам. Dogwood доступен на GitHub под Apache 2.0, можно писать свои политики и интегрировать в CI/CD. Gateway в AgentCore теперь умеет rate limiting и темпоральные проверки out-of-the-box — меньше кода на логику безопасности, всё на уровне инфраструктуры. Поддержка MCP, можно подключать сторонние серверы инструментов.
Бизнесу. Убирает главное препятствие для энтерпрайза: риск того, что агент сделает что-то не то. Политики жёсткие, детерминированные, логируются полностью — проще получить одобрение security-команды. Снижает непредсказуемость расходов: можно задать потолок токенов и вызовов, агент его не пробьёт.
Инвесторам. AWS закрывает проблему доверия к агентам — McKinsey называет её основным барьером для массового внедрения. Если инфраструктурный слой возьмёт на себя безопасность, скорость адопции вырастет. Опенсорс Dogwood может стать де-факто стандартом для политик агентов, аналог Cedar в мире authorization.
- Консалтинг и аудит AI-агентов: помогать компаниям настраивать темпоральные политики, писать Dogwood-правила под конкретные бизнес-процессы (compliance, финансы, HR).
- Tooling для Dogwood: IDE-плагины, валидаторы, визуальные редакторы политик — как когда-то вокруг Terraform.
- Сервисы мониторинга и аналитики агентов: дашборды с разбором последовательностей действий, аномалиями, триггерами блокировок — слой поверх AgentCore.
- MCP-серверы под AgentCore: разрабатывать специализированные инструменты (финансы, CRM, аналитика) с поддержкой темпоральных политик из коробки.
- Адаптация Dogwood для других платформ: портировать логику на LangGraph, CrewAI, AutoGen — опенсорс даёт возможность.
- Вендор-лок: темпоральные политики пока только в AgentCore, миграция с AWS будет болезненной.
- Сложность настройки: писать Dogwood-правила для сложных workflow может быть нетривиально, нужны специалисты.
- Опенсорс Dogwood ещё молодой: reference implementation может быть сырым, экосистема tooling не развита.
- Rate limiting и политики могут замедлить агентов: если порог слишком жёсткий, бизнес-процессы встанут — нужна тонкая настройка.
Это важный шаг. Проблема реальная: агент технически не нарушает правил на каждом шаге, но в сумме делает то, что нельзя. Например, переводит деньги на счёт, который не возвращала предыдущая операция, или тратит бюджет через десяток мелких покупок. AWS закрывает это темпоральными политиками — и делает правильно, вынося логику на уровень инфраструктуры, а не доверяя агенту самому себя контролировать.
Опенсорс Dogwood — хороший ход. Если приживётся за пределами AWS, может стать де-факто стандартом для политик агентов, как Cedar в authorization. Но пока это reference implementation, экосистема инструментов нулевая, а сложные политики писать руками будет больно. Следите за тулингом — там деньги.
Комментарии