Сегодня в радаре
- Goose 1.50 — показывает достоверные детали approval и сохраняет отзыв разрешений.
- Agno 3.0.7–3.0.9 — публикует страницы знаний атомарно и исправляет владение SQLite-сессиями.
- Pydantic AI 2.42 — отвергает некорректные значения отложенных подтверждений инструментов.
- Ollama 0.34 — расширяет совместимый API для tool search и compaction.
- NATS 2.15 RC1 — позволяет отменять переносы JetStream и эвакуировать данные с узла.
- Terraform 1.17 beta1 — пробует сокращённый refresh при планировании.
- Prometheus 3.13.3 — чинит блокировку compaction, потерю выборок и загрузку CPU при остановке.
- Traefik 3.7.13 — закрывает проблемы обработки HTTP-запросов и меняет DNS-01 propagation.
- OPA 1.20.2 — исправляет ошибку парсера для политик с новыми
andиor. - TruffleHog 3.97.4 — отличает сбой проверки Twilio-секрета от недействительного ключа.
Выпуск за 11 сентября охватывает релизы и содержательные обновления release notes за 3–10 сентября 2026 года; даты указаны по GitHub в UTC. Поиск расширен с 72 часов до недели, затем до 14 дней: для OPA и TruffleHog сохранили важные исправления от 3 сентября. Здесь десять независимых команд-источников, четыре позиции по AI-инфраструктуре и шесть по DevOps/SRE и безопасности. Goose и Agno возвращаются с существенными новыми версиями, Prometheus — с отдельным патчем ветки 3.13; релизы из выпуска 9 сентября не повторяются. Команды сверены с первоисточниками; описанные стендовые сценарии — предложения для проверки, а не результаты проведённых редакцией испытаний. Terraform и NATS рассматриваем как предварительные версии. Среди стабильных обновлений я бы первым проверил Agno, если он хранит сессии нескольких пользователей в SQLite.
AI agents: подтверждения, страницы знаний и локальные модели
Goose 1.50: разрешение должно отзываться везде
Goose — готовый агентный клиент с CLI, desktop-приложением и расширениями через MCP. В отличие от SDK он позволяет начать с рабочего клиента, а затем подбирать модель и инструменты. Лицензия Apache 2.0; стоимость внешних моделей и права расширений остаются отдельными вопросами.
В 1.50 от 8 сентября исправили отображение фактических параметров подтверждаемого tool call, сохранение отозванных разрешений между менеджерами и платформенные ограничения подагентов. Отдельно починили соблюдение запрета захватывать содержимое при трассировке. Для корпоративного использования это весомее добавления очередной модели: оператор должен понимать, что разрешает, а запрет не должен исчезать при смене пути исполнения.
Обновление также требует HTTPS для Snowflake-подключений и привязывает именование CLI-сессии к доверенному пути. Пробовать стоит тем, кто уже использует несколько расширений или делегирование. По инструкции установки поставьте клиент на тестовую машину, разрешите безопасный инструмент, отзовите доступ и повторите вызов из другого доступного режима. Успешное выполнение после отзыва — повод остановить внедрение, даже если интерфейс показывает правильную настройку.
Agno: целая страница вместо случайного фрагмента
В Agno за 8 сентября вышла серия изменений, которую неудобно оценивать по одному последнему патчу. 3.0.7 добавила хранилище страниц: метаданные каталога, текст и векторы публикуются атомарно, при неудачном обновлении сохраняется прежняя ревизия. PageFileSystem даёт агенту ограниченное чтение, список и буквальный grep. Shell и запись файлов этот набор инструментов не предоставляет.
Следующая 3.0.8 добавила Knowledge.read_full_page и асинхронный вариант: одна опубликованная страница читается в read-only snapshot, с закреплённой ревизией, пределом размера и deadline. Слишком большая страница возвращает None. Это полезно для технической документации, где найденный кусок команды без оговорки выше по тексту приводит к неверному действию. По сравнению с передачей каталога агенту доступ здесь задаётся через API страниц.
Есть причина обновиться и без новой функции. Bulk upsert в SQLite раньше мог принять session_id другого пользователя, сменить владельца и перезаписать данные; теперь применяется проверка владельца, как в одиночной операции. В 3.0.7 также исправлен повтор вложенного workflow после отказа guardrail, который мог повторять уже выполненные побочные действия. 3.0.9 дополняет серию инициализацией durable queue storage и сохранением доступа к control plane при публичных интерфейсах.
Agno под Apache 2.0, но патчи содержат изменения контракта: аргументы Knowledge стали keyword-only. Для лаборатории используйте extra agno[pages] и документацию платформы. Сначала проверьте чтение старой ревизии во время обновления страницы, затем попытку пакетной записи с чужим идентификатором сессии. Миграцию существующего приложения начните с копии базы.
Pydantic AI 2.42: некорректное approval больше не проходит
Pydantic AI подходит командам, которые хотят строить агентное приложение в Python с типизированными результатами и инструментами. MIT-библиотека даёт больше контроля над кодом приложения, чем готовый desktop-клиент, но интерфейс подтверждения и хранение состояния вы собираете сами.
2.42 опубликована 9 сентября, хотя заголовок релиза содержит дату 8 сентября. В compatibility notes отдельно выделен отказ принимать недопустимые значения DeferredToolResults.approvals. Добавлен GitHubCopilotProvider, исправлено раскрытие не-объектных $ref в сигнатурах code mode и сохранение Anthropic recovery после нормализации истории.
Команда из установочной документации — uv add pydantic-ai. Самая полезная короткая проверка: восстановить отложенный вызов из сохранённого JSON и проверить корректное разрешение, отказ и повреждённое значение. Новый валидатор может обнаружить ошибку вашей сериализации. Он не доказывает, что подтверждение пришло от нужного человека: авторизацию пользовательского действия приложение по-прежнему проверяет отдельно.
Ollama 0.34: интереснее всего изменения API
Ollama 0.34, опубликованная 5 сентября добавляет поддержку tool search и compaction ответов для совместимых клиентов, а также улучшает structured output на Apple Silicon. Для локального агентного стенда это интереснее простого появления новой модели: можно проверить, как клиент сокращает историю и обнаруживает инструменты через используемый им API.
Runtime под MIT упрощает запуск моделей на своей машине; лицензии весов проверяются отдельно. Он удобнее сложного распределённого serving-контура для индивидуальной разработки, но не отменяет ограничений памяти, скорости и качества выбранной модели. Не переносите заявление об улучшении structured output на произвольный GPU: в анонсе названа конкретная платформа.
Начните с quickstart, затем отправьте несколько запросов с одинаковой схемой результата и длинной историей через свой клиент. Проверьте валидность JSON и сохранение необходимых фактов после compaction. Скорость без этих проверок мало говорит о пригодности модели для инструментальных действий.
Platform: перенос потоков и планирование инфраструктуры
NATS 2.15 RC1: обслуживание узла без ручного удаления peer
NATS объединяет обмен сообщениями и JetStream для сохраняемых потоков. В 2.15.0-RC.1 от 7 сентября появился механизм согласования желаемого состояния streams и consumers. Его задача — устойчивее переживать изменение размещения и числа реплик посреди уже запущенного переноса.
Добавлены отмена переноса и evacuation endpoints для сервера и отдельного peer. Это отличается от сценария «удалить участника, потом разбираться с состоянием»: API должен перенести данные и consumers в рамках управляемой операции. Новый формат backup читает снимок по сообщениям, а индексы источников сохраняются, чтобы после смены лидера не искать позицию обратным сканированием потока.
Но RC остаётся RC. Apache 2.0 и многолетняя история проекта не делают новый механизм проверенным на вашей топологии. Я бы поставил его на отдельный трёхузловой стенд по deployment guide: начать перенос, отменить его, проверить размещение и непрерывность чтения consumer. Recovery endpoint, понижающий требования к кворуму, не включайте в обычный эксплуатационный сценарий: восстановление после постоянной потери узлов требует отдельного плана.
Дополнение от 10 сентября: 2.14.7-RC.1 добавляет совместимость с новым механизмом желаемого состояния для переходов между ветками. Это тоже предварительная версия. При подготовке обновления проверяйте не только целевой сервер, но и совместимость версии, на которую собираетесь откатываться.
Terraform 1.17 beta1: меньше refresh, больше вопросов к drift
Terraform 1.17.0-beta1 от 9 сентября добавляет -minimal-refresh: план обновляет сведения только о ресурсах, для которых предложены изменения. Ещё появились variables и locals в требованиях к провайдерам и поддержка mock_provider для ephemeral resources в тестах.
Практическая привлекательность очевидна для больших state и медленных API. Мой вывод осторожнее: сначала сравните полный план и новый режим на тестовом стеке с заранее внесённым внешним изменением. Уменьшение числа обращений не означает, что вы сохранили ту же полноту обнаружения drift. Пока это beta, заменять штатный планировщик ради предполагаемой экономии рано.
Исходники доступны под BSL 1.1, а не обычной OSI open-source лицензией. Для эксперимента скачайте соответствующий бинарник релиза отдельно от рабочего CLI и сверяйтесь с документацией plan. Не используйте production backend для знакомства с новым режимом. Потребителям JSON также стоит учесть появление format_version в выводе версии.
Observability и HTTP-трафик
Prometheus 3.13.3: патч конкретной ветки
Prometheus 3.13.3 от 7 сентября исправляет out-of-order запросы, которые могли блокировать compaction на часы и увеличивать память. Есть исправления пропадающих samples после удаления series и рестарта, утечек дескрипторов при открытии повреждённой TSDB и загрузки CPU при остановке scrape manager и alerting.
Это полезный maintenance-релиз для оставшихся на ветке 3.13. Мы уже рассматривали 3.14; меньший номер здесь не повод откатывать новую ветку. Ещё один дефект касался регистронезависимых regex label matchers: подходящие значения могли молча пропадать. Для мониторинга такая ошибка опаснее заметного падения запроса.
Проект лицензирован по Apache 2.0. Возьмите бинарник нужной ветки по инструкции установки и сравните результаты затронутых запросов на тестовых данных. Проверку shutdown проводите с измерением времени завершения и логами, а не только наблюдением, что процесс исчез. Исправление чтения повреждённой TSDB не заменяет резервную копию.
Traefik 3.7.13: обновление на границе доверия
Traefik 3.7.13 от 4 сентября содержит несколько security advisories и исправления обработки входящего HTTP. В частности, h2c upgrade headers и значения request trailers больше не пересылаются backend, запрос с opaque target отклоняется. Также исправлен singleflight key в basic auth, через который можно было перечислять пользователей.
Traefik под MIT удобен там, где маршруты должны обновляться из Docker, Kubernetes или каталога сервисов. Но динамическая конфигурация делает проверку реальных провайдеров обязательной. Релиз меняет стандартное ожидание recursive nameserver propagation для DNS-01 challenge; это может повлиять на привычную диагностику выдачи сертификатов.
Пройдите migration guide и прогоните штатные HTTP/2, TLS и ACME-сценарии на staging. При использовании ingress-nginx-совместимых настроек отдельно проверьте sticky cookies и перенаправление HTTPS: в патче есть исправления обоих путей. Новый proxy не следует оценивать только запросом к health endpoint.
Security: корректный отказ и неизвестный результат
OPA 1.20.2 от 3 сентября исправляет регрессию парсера, появившуюся в 1.20.0. При импорте новых and или or, включая общий future.keywords, выражение с начальной фигурной скобкой могло сначала разбираться как другой синтаксис. Ошибки неудачной попытки оставались в кеше и ломали корректную политику.
OPA — самостоятельный policy engine под Apache 2.0: правила можно проверять отдельно от приложения. Обновление имеет смысл прежде всего для затронутых импортов. Запустите opa test . -v на своих политиках по официальному руководству. Не переписывайте правильную бизнес-логику ради обхода дефекта парсера, пока не проверили исправленную версию.
У TruffleHog 3.97.4 от 3 сентября небольшой changelog, но важная семантика: transport errors при проверке Twilio secrets и API keys теперь считаются неопределённым результатом. Недоступность сервиса не доказывает, что найденный ключ не работает.
Сканер под AGPL-3.0 отличается от простого поиска регулярными выражениями возможностью проверки находок у провайдера. Из README можно начать с brew install trufflehog. В своём CI проверьте обработку неопределённых результатов: они должны попадать на разбор или контролируемый повтор. Верификация создаёт сетевые обращения, поэтому не запускайте её против чужих секретов и не печатайте находки в общедоступный лог.
Что попробовать сегодня
Для Agno — тест владельца при bulk upsert и чтение закреплённой страницы во время refresh. Для Goose — отзыв разрешения с повторным вызовом через другой режим. Владельцам Prometheus 3.13 полезнее проверить свой regex-запрос и завершение процесса, чем поднимать новую лабораторию. OPA позволяет быстро прогнать весь набор политик локально.
За чем наблюдать
За стабильным NATS 2.15 и результатами испытаний отмены переносов. В Terraform интересна точная граница обнаружения drift при минимальном refresh. До появления собственных сравнений оставляйте полный план основным.
Что пока пропустить
Перевод рабочего JetStream на RC и production-планирования на Terraform beta. Обновления, добавляющие только модель в список, в этот выпуск не вошли. У TruffleHog не превращайте неизвестный результат проверки в зелёный статус pipeline.
Ссылки выпуска
Goose · Agno · Pydantic AI · Ollama · NATS · Terraform · Prometheus · Traefik · OPA · TruffleHog.