Свежий выпуск охватывает 2–5 августа 2026 года: все десять релизов уложились в 72 часа. В подборке десять независимых организаций, поэтому доля крупнейшего источника — 10%. Шесть находок относятся к инфраструктуре AI-агентов, пять — к DevOps, SRE и Platform Engineering; Agent Sandbox попадает в обе группы. Инструменты из двух предыдущих выпусков не повторяются.
Все даты и возможности сверены с первичными release notes и документацией.
Общая тема недели — не новые чат-интерфейсы, а контроль blast radius. Shuru не отдаёт гостевой среде настоящие секреты, Agent Sandbox переносит учёт активности в Kubernetes Lease, Docker Agent перестаёт обрезать крупные MCP-ответы, Argo CD начинает проверять происхождение исходников, а Trivy учится находить VEX рядом с OCI-артефактом.
Сегодня в радаре
- Shuru 0.7.0 — обновляет краткоживущие секреты на стороне хоста и не подставляет их в тело HTTP-запроса.
- Docker Agent 1.121.0 — чинит SSE-ответы крупнее 64 КиБ и добавляет диапазонное чтение файлов.
- Agent Sandbox 0.8.1 — хранит время последней активности sandbox в Kubernetes Lease вместо сканирования Events.
- Stirrup 0.2.0 — усиливает allowlist команд, блокирует private-сети и разделяет бюджеты контекста и ответа.
- Mobile MCP 1.0.0 — переводит мобильную автоматизацию на новый mobilecli backend.
- Langfuse 4.4.0 — добавляет распределение времени записи в ClickHouse и ужесточает проверку OTel ID.
- Argo CD 3.5.0 — вводит alpha-проверку source integrity и mTLS для repo-server.
- Trivy 0.73.0 — обнаруживает VEX через OCI referrers и понимает OpenVEX в in-toto.
- Pulumi 3.256.0 — корректнее показывает неизвестные invoke-результаты на preview и получает опасный флаг ignore-protect.
- K3s v1.36.3+k3s1 — обновляет Kubernetes и runtime-стек, но пока помечен prerelease.
AI-агенты: изоляция становится конкретнее
Shuru 0.7.0: секреты остаются за стенкой microVM
Shuru запускает недоверенный агентский код в microVM. Сеть по умолчанию закрыта, host-mount читается через overlay, а секреты представлены гостю placeholder-значениями и подставляются хостовым прокси только при разрешённом запросе.
Релиз 0.7.0 добавил refreshable secrets: источник секрета теперь может быть командой, возвращающей JSON с value и expires_at. Shuru обновляет значение до истечения срока, держит его только в памяти, дедуплицирует параллельные refresh и при сбое либо использует ещё действующий кэш, либо закрывает запрос. Важная правка из PR 41: подстановка выполняется в request line и headers, но не в body. Это убирает риск испортить Content-Length или chunked framing.
От контейнерного запуска Shuru отличается тем, что граница изоляции — microVM. Ограничение честное: если upstream-сервис отражает credential в ответе, настоящий секрет может вернуться в гостевую среду; response-side redaction ещё не решает этот класс утечек. Стабильная платформа — macOS 14+ на Apple Silicon, Linux ARM64/KVM пока экспериментален.
Попробовать:
brew tap superhq-ai/tap
brew install shuru
shuru run --mount ./src:/workspace -- sh
Agent Sandbox 0.8.1: Lease вместо дорогого просмотра Events
Agent Sandbox — Kubernetes API и MCP-сервер для создания изолированных сред с совместимостью по протоколу и SDK E2B. В 0.8.1 каждый sandbox получает Kubernetes Lease, в котором хранится last-active time. Контроллеру больше не приходится извлекать активность сканированием Events; heartbeat становится явным состоянием, а давление на API server уменьшается.
Это полезно командам, которые строят multi-tenant coding agents поверх Kubernetes и хотят управлять временем жизни сред обычными ресурсами кластера. Но сам контроллер не заменяет RuntimeClass, NetworkPolicy, Pod Security и tenant isolation. Проект молодой, поэтому сначала — отдельный тестовый кластер.
kubectl create namespace agent-sandbox
kubectl apply -n agent-sandbox -f https://raw.githubusercontent.com/agent-sandbox/agent-sandbox/0.8.1/install.yaml
Stirrup 0.2.0: executor — это часть модели угроз
Stirrup — MIT-фреймворк для агентов с локальным, Docker- и E2B-исполнением, MCP, skills и human-in-the-loop. Версия 0.2.0 проверяет allowlist команд по разобранному argv, блокирует обращения web-fetch к private destinations, создаёт отдельные tool instances на Agent и разделяет бюджеты context и output tokens.
В сравнении с тяжёлыми оркестраторами это компактный каркас, в котором легко увидеть executor и policy hooks. Но локальный executor не становится sandbox только потому, что команда прошла allowlist. Для недоверенного кода выбирайте Docker/E2B и отдельно ограничивайте сеть, credentials и файловую систему.
pip install 'stirrup[docker]'
Инструменты агента и наблюдаемость
Docker Agent 1.121.0: большие результаты больше не теряются
Docker Agent в 1.121.0 исправил обрезание SSE tool results крупнее 64 КиБ. Это не косметика: частичный JSON от MCP-инструмента легко превращается в неверное решение агента без явной ошибки. Появилось диапазонное read_file с line и limit, а eval может работать через Podman-совместимый container runtime.
Релиз также расширяет классификацию разрушительных shell-команд, проверяет SHA-256 при self-update и добавляет triage-умение для проверки подписанных коммитов. При этом классификатор — полезный предохранитель, а не security boundary: неизвестную форму команды он может пропустить.
brew install docker-agent
docker agent run
В Docker Desktop 4.63+ плагин уже предустановлен.
Mobile MCP 1.0.0: мобильный UI как инструмент агента
Mobile MCP предоставляет MCP-инструменты для Android и iOS. Релиз 1.0.0 переключает backend с TypeScript-реализации на mobilecli. Временный откат доступен через MOBILEMCP_LEGACY_ROBOT, но legacy обещают удалить через месяц.
Для симуляторов и Android порог входа невысок:
npx -y @mobilenext/mobile-mcp@1.0.0
С реальным iPhone сложнее: нужны go-ios, WebDriverAgent и tunnel. Плюсы для эксплуатации — unsafe URL schemes блокируются по умолчанию, SSE поддерживает bearer auth, телеметрию можно отключить через MOBILEMCP_DISABLE_TELEMETRY=1. Это инструмент для тестового стенда, не повод подключать автономного агента к личному телефону.
Langfuse 4.4.0: смотрим не только на trace, но и на writer
Langfuse 4.4.0 добавил распределение времени записи в ClickHouse, release в observation views, spans в боковую панель сессии и фоновую подгрузку встроенного агента. OTel ingestion теперь отвечает 400 при отсутствующих или испорченных trace/span ID вместо тихого принятия мусора.
Для self-hosted команд это полезнее очередной AI dashboard: можно разделять задержку модели и собственного ingestion pipeline. Репозиторий MIT, кроме каталогов ee; телеметрия отключается TELEMETRY_ENABLED=false.
git clone --branch v4.4.0 --depth=1 https://github.com/langfuse/langfuse.git
cd langfuse
docker compose up
GitOps и IaC: целостность и опасные обходы
Argo CD 3.5.0: связь между исходником и гидратированным манифестом
Argo CD 3.5 делает Source Hydrator beta и добавляет alpha source integrity для dry sources. Идея важна для GitOps-конвейера: проверять, что гидратированный результат связан с ожидаемым исходником, а не просто доверять содержимому промежуточной ветки.
В релизе также есть mTLS для repo-server, GitHub Container Registry webhooks, ограничение параллелизма ApplicationSet и jitter для webhook. ApplicationSet в произвольных namespace стал stable, impersonation — beta. Образы подписаны cosign и имеют SLSA 3 provenance.
Основной риск обновления — внутренний переход Helm 3 → 4, поэтому сначала прочитайте upgrade guide. Для пустого тестового кластера:
kubectl create namespace argocd
kubectl apply -n argocd --server-side --force-conflicts -f https://raw.githubusercontent.com/argoproj/argo-cd/v3.5.0/manifests/install.yaml
Pulumi 3.256.0: честный preview и кнопка обхода protect
Pulumi 3.256.0 корректнее откладывает output-form invoke, зависящий от неизвестного значения во время preview. Правка проходит через engine, PCL, Go, Python и Node: план меньше притворяется определённым там, где результата ещё нет. Remote operations теперь возвращают non-zero при провале deployment, S3-compatible backend исправлен, а повтор 429 уважает Retry-After.
Одновременно появился --ignore-protect для preview, up и destroy. Это намеренный break-glass обход защиты ресурса, а не удобный флаг для CI. Проверять его стоит только на одноразовом stack с отдельными credentials и журналированием:
pulumi preview --ignore-protect
Установка CLI остаётся прежней:
curl -fsSL https://get.pulumi.com/ | sh
Supply chain и лёгкий Kubernetes
Trivy 0.73.0: VEX едет рядом с OCI-образом
Trivy 0.73.0 научился находить VEX через OCI referrers и читать OpenVEX внутри generic in-toto artifact. Это делает исключения переносимыми вместе с образом: scanner может сопоставить finding с утверждением о конкретном артефакте, а не с файлом, который кто-то положил рядом в CI workspace.
Также появились bounded reads, Maven mirrors в trivy.yaml, license manifests из Jenkins plugin и исправление digest для вложенных JAR. Нелокальные имена VEX repository теперь отклоняются. Но VEX не «удаляет уязвимость»: документ нужно подписать, привязать к точному digest и включить в собственную trust policy.
docker run --rm aquasec/trivy:0.73.0 image alpine:3.23
K3s v1.36.3+k3s1: интересный состав, но не production
K3s v1.36.3+k3s1 собирает Kubernetes 1.36.3, etcd 3.6.14, containerd 2.3.2, runc 1.4.2, Traefik 3.7.8 и metrics-server 0.9. Добавлены wildcard для --tls-san и --force-conflicts в helm-controller, исправлена coverage instrumentation.
Есть breaking change: provider Traefik kubernetesIngressNginx переименован в kubernetesIngressNGINX. Главное ограничение — GitHub помечает релиз prerelease. Значит, это кандидат для disposable VM и проверки собственных add-ons, но не для сегодняшнего обновления edge-кластера.
curl -sfL https://get.k3s.io | INSTALL_K3S_VERSION='v1.36.3+k3s1' sh -
Что попробовать сегодня
- Запустить один реальный агентский task внутри Shuru и проверить, какие host-mount, сеть и секреты ему действительно нужны.
- Поднять Trivy 0.73.0 на тестовом OCI registry и убедиться, что VEX обнаруживается по digest, а не по имени тега.
- Прогнать Argo CD 3.5.0 в пустом кластере с собственным Helm 4-набором и проверить гидратацию, webhooks и repo-server mTLS.
За чем наблюдать
- Станет ли source integrity в Argo CD стабильным механизмом для подписи полного пути source → hydrated manifest.
- Появится ли в Shuru надёжная response-side защита от отражённых секретов.
- Сойдутся ли Agent Sandbox, E2B-совместимые SDK и Kubernetes Lease в общий переносимый lifecycle API.
Что пока пропустить
- K3s 1.36.3 в production, пока релиз имеет prerelease-статус и не проверены breaking changes Traefik.
- --ignore-protect в общих Pulumi pipeline: break-glass должен требовать отдельного approval и узких credentials.
- Local executor Stirrup для недоверенного кода: allowlist не заменяет изоляцию процесса и сети.