За 5–6 августа вышло достаточно инженерных обновлений, чтобы не расширять окно поиска: в выпуске десять проектов от десяти независимых организаций, доля крупнейшего источника — 10%. Пять находок относятся к инфраструктуре AI-агентов, ещё пять — к Kubernetes, облачной разработке и платформенной инженерии. Недавние выпуски проверены: повторов без нового релиза нет.

Сегодня в радаре

  • ContextForge 1.0.7 — единый поиск по MCP-каталогу, жёстче scopes и защита от SSRF.
  • Heimdall 2.0 — 875 инструментов App Store Connect разбиты на 13 профилей и 32 подпрофиля.
  • AgentSight 1.0.3 — профилирование операций coding-агента на уровне процессов, файлов и сети.
  • Codeman 1.11.2 — self-hosted диспетчер пяти coding CLI, теперь с полноценным Antigravity.
  • Apify MCP Server 0.14.2 — корректная отмена долгих Actor-вызовов через AbortSignal.
  • kubechecks 3.3 — проверка Kubernetes-изменений до merge получила OCI Helm charts.
  • LFK 0.16 — быстрый Kubernetes TUI переехал на Bubble Tea v2 и получил контекстную подсказку клавиш.
  • Floci 1.6 — локальная AWS-среда с настоящим Airflow, Bedrock-прокси и Lambda Extensions API.
  • flowctl 0.14 — импорт, экспорт и параметрические overrides для self-service workflow.
  • Unleash 8.1 — состояние flag-проектов, impact metrics и beta-интеграция ServiceNow в одном интерфейсе.

AI agents: шлюз, инструменты и рабочая станция

ContextForge 1.0.7: MCP-шлюз становится эксплуатационным контуром

ContextForge нужен там, где десятки MCP-, A2A- и REST-инструментов уже нельзя раздавать агентам напрямую. Релиз 1.0.7 добавил версионированный каталог и единый GET /v1/search, scoped-фильтрацию результатов, телеметрию исполнения policy-плагинов и публикацию заголовков по backend. Одновременно закрыты SSRF в url_to_markdown_server, утечка соединений Redis и несколько дыр в авторизации.

Главное отличие от простого reverse proxy — реестр, федерация, RBAC и guardrails находятся в одном слое. За это приходится платить миграционной дисциплиной: слабый JWT_SECRET_KEY теперь блокирует старт даже в development, root URI по умолчанию запрещены, а часть root-состояния не переживает рестарт. Перед production-upgrade прочитайте полные примечания 1.0.7, включая known issues.

Пятнадцатиминутная проверка без Kubernetes:

uvx --from mcp-contextforge-gateway mcpgateway --host 0.0.0.0 --port 4444

Для постоянной установки используйте официальное руководство, сгенерируйте секреты и проверьте новые URI-policy до переключения трафика.

Heimdall 2.0: App Store Connect без сотни тысяч токенов схемы

Heimdall генерирует MCP-инструменты из OpenAPI Apple и закрывает App Store Connect вместе со StoreKit 2. Проблема такой полноты — размер tool schema. В 2.0 все профили пересобраны вручную: теперь есть 13 профилей и 32 подпрофиля, например monetization:subscription-pricing загружает 24 инструмента вместо 204. Команды asc__describe и read-only asc__call доступны сразу, а мутации сохраняют отдельные имена и подтверждение перед записью.

Это практичнее универсального профиля, если агенту нужны TestFlight, цены, отзывы или provisioning, но не весь API одновременно. Релиз ломающий: профиль user-management разделён, состав остальных изменился. Проект молодой, работает локально по stdio и требует Node; зато .p8 остаётся на машине. Начните с read-only профиля и сверяйте конфигурацию с релизом 2.0:

npx -y @erayendes/asc-mcp setup

Подробности о профилях и ключах — в гайде.

Codeman 1.11.2: пять coding CLI под одной крышей

Codeman — self-hosted mission control для Claude Code, OpenCode, Codex, Antigravity и Gemini CLI: веб-терминал, tmux-сессии, Docker/SSH и наблюдение за субагентами. В 1.11.2 Antigravity стал полноценным режимом во всех интерфейсах; отдельно исправлена Docker-сборка, где agy раньше отсутствовал и контейнер падал с command not found.

Инструмент полезен небольшой команде, которая хочет держать долгие агентные сессии у себя и открывать их с телефона. Но это не изоляционная платформа: безопасность зависит от выбранных permission mode, сетевого bind и пароля. Проект молодой, а установщик меняет систему, поэтому сначала прочитайте скрипт и примечания к 1.11.2:

curl -fsSL https://getcodeman.com/install | bash
codeman web

Архитектура, режимы доступа и обновление описаны в README.

Apify MCP Server 0.14.2: отмена — часть контракта инструмента

Apify MCP Server превращает Actors в вызываемые агентом инструменты. Обновление 0.14.2 небольшое, но эксплуатационно важное: Actor-вызовы теперь уважают AbortSignal, отменённая операция не помечается как failure, а имена прокси дедуплицируются по хэшу. Для оркестратора это означает, что остановленный run не продолжает тратить время и деньги в фоне и не портит error-rate.

Проверить можно локально, явно ограничив набор инструментов — документация советует не полагаться на изменяемый default:

APIFY_TOKEN=your_token npx @apify/actors-mcp-server --tools actors,docs,apify/rag-web-browser

Ограничение очевидно: выполнение Actors требует Apify token или поддерживаемой схемы agentic payments, а динамическое discovery зависит от возможностей MCP-клиента. Смотрите релиз 0.14.2 и документацию интеграции.

Наблюдаемость AI-агентов

AgentSight 1.0.3: pprof для поведения агента

AgentSight связывает LLM-сессию с процессами, файлами, сетью и tool calls. В 1.0.3 agentpprof ушёл от жёстко заданных стеков к operation-stack profiling, а стартовым экраном стал обзорный dashboard. Это полезнее одной трассировки модели: при зависании coding-агента видно, ждёт ли он API, плодит процессы, читает репозиторий или ходит по сети.

cargo install agentsight
agentsight top

Зрелость пока средняя: 563 звезды, релиз 1.x, но низкоуровневая часть на Linux требует eBPF и повышенных прав; macOS-режим не даёт той же глубины. Начните на тестовом runner, запишите одну сессию через sudo agentsight record -- claude, затем сравните отчёт с привычными OTel traces. Детали — в релизе 1.0.3 и документации.

Kubernetes и локальная облачная разработка

kubechecks 3.3: OCI Helm charts в проверке до merge

kubechecks получает webhook от GitHub или GitLab, рендерит предполагаемое состояние через Argo CD и возвращает diff, kubeconform и policy-checks прямо в PR. В 3.3 добавлена поддержка OCI Helm charts, исправлена загрузка архивов через GitHub App и улучшены ошибки check-result. Это закрывает неприятный разрыв: chart уже хранится в OCI registry, а pre-merge проверка всё ещё ожидает классический Helm repository.

Проект зрелее новых TUI и agent-wrapper’ов, но требует работающих Argo CD, VCS credentials и webhook endpoint; это сервис, а не локальная команда. Установка официально поддерживается через Helm:

helm repo add kubechecks https://zapier.github.io/kubechecks/

Дальше задайте secrets и values по руководству. Перед обновлением прочитайте релиз 3.3.

LFK 0.16: Kubernetes TUI с контекстной картой клавиш

LFK — клавиатурный Kubernetes TUI с owner-навигацией, несколькими вкладками, Argo CD, Helm, Trivy и разбором crash-loop. В 0.16 интерфейс переведён на Bubble Tea v2, появились Ctrl+Shift bindings и контекстная which-key панель. Последняя полезна не косметически: команды меняются по типу ресурса, а оператору больше не приходится держать весь keymap в памяти.

brew install janosmiko/tap/lfk
lfk

Это ускоритель ручной диагностики, не замена GitOps и не policy engine. Обновление ломает часть привычек: ? больше не открывает help, используется F1; терминалы по-разному согласуют mouse и keyboard capabilities. Проверьте свой config и breaking changes 0.16. Полный список установок — в документации.

Floci 1.6: Airflow и Bedrock в локальной AWS-песочнице

Floci эмулирует AWS локально. Релиз 1.6 добавил MWAA поверх настоящего Airflow LocalExecutor, CloudWatch RUM, Lambda Extensions API и Bedrock-прокси к любому OpenAI-compatible endpoint. Ещё расширена CloudFormation-поддержка для LaunchTemplate, EventBus, authorizer’ов и CDK bootstrap policies. Для тестов data/AI-пайплайна это заметнее очередной заглушки ответа: DAG реально планируется, а Bedrock-клиент получает настоящий inference.

docker run -d --name floci -p 4566:4566 \
  -v /var/run/docker.sock:/var/run/docker.sock -u root floci/floci:latest

Не путайте эмулятор с AWS parity. Новые сервисы требуют контрактных тестов против отдельного dev-аккаунта, а доступ к Docker socket и запуск от root исключают недоверенные workloads. Начните с одного интеграционного теста через Testcontainers. Смотрите релиз 1.6 и документацию.

Platform engineering и управление изменениями

flowctl 0.14: self-service workflow становятся переносимыми

flowctl даёт внутренней платформе YAML/HUML-workflows, OIDC, approvals, RBAC, расписания и удалённое выполнение. В 0.14 появились импорт и экспорт flow definitions, глобальная output variable и overrides узлов через inputs. Это важный шаг от «кнопки, зашитой в UI» к переносимому каталогу операций, который можно версионировать и продвигать между средами.

Проект молодой и требует PostgreSQL; перед выдачей production-доступа отдельно проверьте executor isolation, secret storage и approval boundaries. Быстрый старт после загрузки бинарника:

./flowctl --new-config
./flowctl install
./flowctl start

Изменения и исправления SMTP/schedule inputs перечислены в релизе 0.14, модель workflow — в документации.

Unleash 8.1: меньше слепых зон в жизненном цикле флагов

Unleash в 8.1 собрал на карточке проекта pending change requests, незавершённую настройку, флаги-кандидаты на удаление и сработавшие safeguards. Impact metric теперь создаётся из Admin UI, архив и lifecycle сведены в один экран, появилась beta-интеграция ServiceNow.

В отличие от отдельного самописного flag-service, здесь есть SDK, approvals и многолетняя эксплуатационная история. Но релиз в основном улучшает управление, а не runtime; ServiceNow-интеграцию пока не стоит делать единственным audit trail. AGPL-лицензию тоже нужно сверить с моделью развёртывания.

git clone git@github.com:Unleash/unleash.git
cd unleash && docker compose up -d

Проверьте новый проектный обзор на копии данных и прочитайте релиз 8.1 вместе с документацией.

Что попробовать сегодня

  1. Поставьте AgentSight на тестовый Linux-runner и запишите одну реальную сессию coding-агента.
  2. Прогоните один OCI chart через kubechecks до merge и сравните результат с текущим CI.
  3. Поднимите Floci через Testcontainers и проверьте один Bedrock- или MWAA-сценарий без AWS-аккаунта.

За чем наблюдать

  • ContextForge: стабилизация session persistence и закрытие известных CSRF/LLM-chat проблем.
  • Heimdall: сохранится ли ручная классификация 875 инструментов после обновлений OpenAPI Apple.
  • flowctl: появятся ли формальная модель threat boundaries для executors и история совместимости экспортируемых flows.

Что пока пропустить

  • Не переносите production MCP-трафик на ContextForge 1.0.7 без проверки новых secret и root URI preconditions.
  • Не давайте Codeman сетевой bind без auth и не включайте permissive agent mode по умолчанию.
  • Не считайте локальный успешный тест Floci доказательством полной совместимости с AWS.

Ссылки выпуска