Свежий выпуск охватывает 2–5 августа 2026 года: все десять релизов уложились в 72 часа. В подборке десять независимых организаций, поэтому доля крупнейшего источника — 10%. Шесть находок относятся к инфраструктуре AI-агентов, пять — к DevOps, SRE и Platform Engineering; Agent Sandbox попадает в обе группы. Инструменты из двух предыдущих выпусков не повторяются.

Все даты и возможности сверены с первичными release notes и документацией.

Общая тема недели — не новые чат-интерфейсы, а контроль blast radius. Shuru не отдаёт гостевой среде настоящие секреты, Agent Sandbox переносит учёт активности в Kubernetes Lease, Docker Agent перестаёт обрезать крупные MCP-ответы, Argo CD начинает проверять происхождение исходников, а Trivy учится находить VEX рядом с OCI-артефактом.

Сегодня в радаре

  • Shuru 0.7.0 — обновляет краткоживущие секреты на стороне хоста и не подставляет их в тело HTTP-запроса.
  • Docker Agent 1.121.0 — чинит SSE-ответы крупнее 64 КиБ и добавляет диапазонное чтение файлов.
  • Agent Sandbox 0.8.1 — хранит время последней активности sandbox в Kubernetes Lease вместо сканирования Events.
  • Stirrup 0.2.0 — усиливает allowlist команд, блокирует private-сети и разделяет бюджеты контекста и ответа.
  • Mobile MCP 1.0.0 — переводит мобильную автоматизацию на новый mobilecli backend.
  • Langfuse 4.4.0 — добавляет распределение времени записи в ClickHouse и ужесточает проверку OTel ID.
  • Argo CD 3.5.0 — вводит alpha-проверку source integrity и mTLS для repo-server.
  • Trivy 0.73.0 — обнаруживает VEX через OCI referrers и понимает OpenVEX в in-toto.
  • Pulumi 3.256.0 — корректнее показывает неизвестные invoke-результаты на preview и получает опасный флаг ignore-protect.
  • K3s v1.36.3+k3s1 — обновляет Kubernetes и runtime-стек, но пока помечен prerelease.

AI-агенты: изоляция становится конкретнее

Shuru 0.7.0: секреты остаются за стенкой microVM

Shuru запускает недоверенный агентский код в microVM. Сеть по умолчанию закрыта, host-mount читается через overlay, а секреты представлены гостю placeholder-значениями и подставляются хостовым прокси только при разрешённом запросе.

Релиз 0.7.0 добавил refreshable secrets: источник секрета теперь может быть командой, возвращающей JSON с value и expires_at. Shuru обновляет значение до истечения срока, держит его только в памяти, дедуплицирует параллельные refresh и при сбое либо использует ещё действующий кэш, либо закрывает запрос. Важная правка из PR 41: подстановка выполняется в request line и headers, но не в body. Это убирает риск испортить Content-Length или chunked framing.

От контейнерного запуска Shuru отличается тем, что граница изоляции — microVM. Ограничение честное: если upstream-сервис отражает credential в ответе, настоящий секрет может вернуться в гостевую среду; response-side redaction ещё не решает этот класс утечек. Стабильная платформа — macOS 14+ на Apple Silicon, Linux ARM64/KVM пока экспериментален.

Попробовать:

brew tap superhq-ai/tap
brew install shuru
shuru run --mount ./src:/workspace -- sh

Agent Sandbox 0.8.1: Lease вместо дорогого просмотра Events

Agent Sandbox — Kubernetes API и MCP-сервер для создания изолированных сред с совместимостью по протоколу и SDK E2B. В 0.8.1 каждый sandbox получает Kubernetes Lease, в котором хранится last-active time. Контроллеру больше не приходится извлекать активность сканированием Events; heartbeat становится явным состоянием, а давление на API server уменьшается.

Это полезно командам, которые строят multi-tenant coding agents поверх Kubernetes и хотят управлять временем жизни сред обычными ресурсами кластера. Но сам контроллер не заменяет RuntimeClass, NetworkPolicy, Pod Security и tenant isolation. Проект молодой, поэтому сначала — отдельный тестовый кластер.

kubectl create namespace agent-sandbox
kubectl apply -n agent-sandbox -f https://raw.githubusercontent.com/agent-sandbox/agent-sandbox/0.8.1/install.yaml

Stirrup 0.2.0: executor — это часть модели угроз

Stirrup — MIT-фреймворк для агентов с локальным, Docker- и E2B-исполнением, MCP, skills и human-in-the-loop. Версия 0.2.0 проверяет allowlist команд по разобранному argv, блокирует обращения web-fetch к private destinations, создаёт отдельные tool instances на Agent и разделяет бюджеты context и output tokens.

В сравнении с тяжёлыми оркестраторами это компактный каркас, в котором легко увидеть executor и policy hooks. Но локальный executor не становится sandbox только потому, что команда прошла allowlist. Для недоверенного кода выбирайте Docker/E2B и отдельно ограничивайте сеть, credentials и файловую систему.

pip install 'stirrup[docker]'

Инструменты агента и наблюдаемость

Docker Agent 1.121.0: большие результаты больше не теряются

Docker Agent в 1.121.0 исправил обрезание SSE tool results крупнее 64 КиБ. Это не косметика: частичный JSON от MCP-инструмента легко превращается в неверное решение агента без явной ошибки. Появилось диапазонное read_file с line и limit, а eval может работать через Podman-совместимый container runtime.

Релиз также расширяет классификацию разрушительных shell-команд, проверяет SHA-256 при self-update и добавляет triage-умение для проверки подписанных коммитов. При этом классификатор — полезный предохранитель, а не security boundary: неизвестную форму команды он может пропустить.

brew install docker-agent
docker agent run

В Docker Desktop 4.63+ плагин уже предустановлен.

Mobile MCP 1.0.0: мобильный UI как инструмент агента

Mobile MCP предоставляет MCP-инструменты для Android и iOS. Релиз 1.0.0 переключает backend с TypeScript-реализации на mobilecli. Временный откат доступен через MOBILEMCP_LEGACY_ROBOT, но legacy обещают удалить через месяц.

Для симуляторов и Android порог входа невысок:

npx -y @mobilenext/mobile-mcp@1.0.0

С реальным iPhone сложнее: нужны go-ios, WebDriverAgent и tunnel. Плюсы для эксплуатации — unsafe URL schemes блокируются по умолчанию, SSE поддерживает bearer auth, телеметрию можно отключить через MOBILEMCP_DISABLE_TELEMETRY=1. Это инструмент для тестового стенда, не повод подключать автономного агента к личному телефону.

Langfuse 4.4.0: смотрим не только на trace, но и на writer

Langfuse 4.4.0 добавил распределение времени записи в ClickHouse, release в observation views, spans в боковую панель сессии и фоновую подгрузку встроенного агента. OTel ingestion теперь отвечает 400 при отсутствующих или испорченных trace/span ID вместо тихого принятия мусора.

Для self-hosted команд это полезнее очередной AI dashboard: можно разделять задержку модели и собственного ingestion pipeline. Репозиторий MIT, кроме каталогов ee; телеметрия отключается TELEMETRY_ENABLED=false.

git clone --branch v4.4.0 --depth=1 https://github.com/langfuse/langfuse.git
cd langfuse
docker compose up

GitOps и IaC: целостность и опасные обходы

Argo CD 3.5.0: связь между исходником и гидратированным манифестом

Argo CD 3.5 делает Source Hydrator beta и добавляет alpha source integrity для dry sources. Идея важна для GitOps-конвейера: проверять, что гидратированный результат связан с ожидаемым исходником, а не просто доверять содержимому промежуточной ветки.

В релизе также есть mTLS для repo-server, GitHub Container Registry webhooks, ограничение параллелизма ApplicationSet и jitter для webhook. ApplicationSet в произвольных namespace стал stable, impersonation — beta. Образы подписаны cosign и имеют SLSA 3 provenance.

Основной риск обновления — внутренний переход Helm 3 → 4, поэтому сначала прочитайте upgrade guide. Для пустого тестового кластера:

kubectl create namespace argocd
kubectl apply -n argocd --server-side --force-conflicts -f https://raw.githubusercontent.com/argoproj/argo-cd/v3.5.0/manifests/install.yaml

Pulumi 3.256.0: честный preview и кнопка обхода protect

Pulumi 3.256.0 корректнее откладывает output-form invoke, зависящий от неизвестного значения во время preview. Правка проходит через engine, PCL, Go, Python и Node: план меньше притворяется определённым там, где результата ещё нет. Remote operations теперь возвращают non-zero при провале deployment, S3-compatible backend исправлен, а повтор 429 уважает Retry-After.

Одновременно появился --ignore-protect для preview, up и destroy. Это намеренный break-glass обход защиты ресурса, а не удобный флаг для CI. Проверять его стоит только на одноразовом stack с отдельными credentials и журналированием:

pulumi preview --ignore-protect

Установка CLI остаётся прежней:

curl -fsSL https://get.pulumi.com/ | sh

Supply chain и лёгкий Kubernetes

Trivy 0.73.0: VEX едет рядом с OCI-образом

Trivy 0.73.0 научился находить VEX через OCI referrers и читать OpenVEX внутри generic in-toto artifact. Это делает исключения переносимыми вместе с образом: scanner может сопоставить finding с утверждением о конкретном артефакте, а не с файлом, который кто-то положил рядом в CI workspace.

Также появились bounded reads, Maven mirrors в trivy.yaml, license manifests из Jenkins plugin и исправление digest для вложенных JAR. Нелокальные имена VEX repository теперь отклоняются. Но VEX не «удаляет уязвимость»: документ нужно подписать, привязать к точному digest и включить в собственную trust policy.

docker run --rm aquasec/trivy:0.73.0 image alpine:3.23

K3s v1.36.3+k3s1: интересный состав, но не production

K3s v1.36.3+k3s1 собирает Kubernetes 1.36.3, etcd 3.6.14, containerd 2.3.2, runc 1.4.2, Traefik 3.7.8 и metrics-server 0.9. Добавлены wildcard для --tls-san и --force-conflicts в helm-controller, исправлена coverage instrumentation.

Есть breaking change: provider Traefik kubernetesIngressNginx переименован в kubernetesIngressNGINX. Главное ограничение — GitHub помечает релиз prerelease. Значит, это кандидат для disposable VM и проверки собственных add-ons, но не для сегодняшнего обновления edge-кластера.

curl -sfL https://get.k3s.io | INSTALL_K3S_VERSION='v1.36.3+k3s1' sh -

Что попробовать сегодня

  1. Запустить один реальный агентский task внутри Shuru и проверить, какие host-mount, сеть и секреты ему действительно нужны.
  2. Поднять Trivy 0.73.0 на тестовом OCI registry и убедиться, что VEX обнаруживается по digest, а не по имени тега.
  3. Прогнать Argo CD 3.5.0 в пустом кластере с собственным Helm 4-набором и проверить гидратацию, webhooks и repo-server mTLS.

За чем наблюдать

  • Станет ли source integrity в Argo CD стабильным механизмом для подписи полного пути source → hydrated manifest.
  • Появится ли в Shuru надёжная response-side защита от отражённых секретов.
  • Сойдутся ли Agent Sandbox, E2B-совместимые SDK и Kubernetes Lease в общий переносимый lifecycle API.

Что пока пропустить

  • K3s 1.36.3 в production, пока релиз имеет prerelease-статус и не проверены breaking changes Traefik.
  • --ignore-protect в общих Pulumi pipeline: break-glass должен требовать отдельного approval и узких credentials.
  • Local executor Stirrup для недоверенного кода: allowlist не заменяет изоляцию процесса и сети.

Ссылки выпуска

  1. Shuru 0.7.0
  2. Docker Agent 1.121.0
  3. Agent Sandbox 0.8.1
  4. Stirrup 0.2.0
  5. Mobile MCP 1.0.0
  6. Langfuse 4.4.0
  7. Argo CD 3.5.0
  8. Trivy 0.73.0
  9. Pulumi 3.256.0
  10. K3s v1.36.3+k3s1