Представяме SAM (Sovereign Agent Mesh): P2P мрежа без конфигурация и с нулево доверие за AI агенти
google/sam не е Segment Anything. SAM тук означава Sovereign Agent Mesh — мрежов проект с лиценз Apache-2.0 за автономни AI агенти. Проблемът, към който е насочен, е конкретен. Днес агентите работят на облачни сървъри, локални центрове за данни, лаптопи, Raspberry Pi и Android устройства. Споделянето на инструменти между тях обикновено означава публикуване на вътрешни скриптове, LLM крайни точки или частни API в публичния интернет. Алтернативата на SAM е P2P наслагваща мрежа с нулева конфигурация и нулево доверие — по-близка до частен VPN, но предназначена за споделяне на инструменти между агенти чрез Model Context Protocol. Възлите се откриват автоматично, работят зад NAT и оторизират всяко извикване криптографски.
Забележка: В хранилището има изричен отказ от отговорност: това не е официално поддържан продукт на Google.
Може ли да бъде внедрен?
Отчасти — инженерната реализация е проектирана за продукционна употреба, но публичната мрежа все още е обозначена като бета тестова мрежа.
- Какво се предлага сега: Go двоични файлове, инсталационен скрипт, Docker образи в
ghcr.io, Helm диаграмаcharts/sam-mesh, ръководство за продукционно внедряване в Kubernetes и поддръжка на Android/iOS. Публичната тестова мрежа еbananas.sam-mesh.dev. За реални работни натоварвания хоствайте сами контролния си слой. Документацията нарича това „DIY режим“ и това е пътят към пълен контрол върху данните и политиките. - Ниво на компаниите: Най-подходящо е за инженерни организации от средния и корпоративния сегмент, които изпълняват агенти през повече от една мрежова граница. Стартъпите в рамките на един VPC печелят по-малко; стойността се проявява, когато агентите обхващат облака, центъра за данни и лаптопите.
- Индустрии: Финансови услуги, здравеопазване, публичен сектор и отбрана, както и индустриални или роботизирани периферни флотилии. Като цяло — всяка регулирана организация, която не може да публикува вътрешните си инструменти в интернет.
- Приложения: Споделяне на MCP инструменти между различни облаци, хибридни извиквания на агенти от локална инфраструктура към облака, посреднически крайни точки за инференция, изолирани агенти с инжектиране на идентификационни данни и пулове от предварително загрети работници.
Архитектура: три двоични файла
sam-control-plane— регистрация на идентичности, издаване на токени, разпространение на политики.sam-router— начални точки за libp2p и маршрутизиращи наслагващи мрежи GossipSub.sam-node— P2P клиентът, който осигурява транспорт в мрежата, самовъзстановяваща се свързаност и локален MCP HTTP интерфейс.
Възелът се присъединява с sam-node join, след което се стартира с sam-node run. libp2p използва 5001/udp и 5002/tcp; локалният MCP API по подразбиране използва 8080.
Идентичност: OIDC на входа, Biscuit на изхода
Това е интересната част. Контролният слой проверява OIDC JWT. След това преобразува твърденията във факти на Datalog и ги запечатва в Biscuit токен. sub се превръща в user(...), всяка група — в group(...), а идентификаторът на партньора се обвързва като client_peer_id(...).
Последицата: възлите оторизират офлайн. Възелът оценява предоставения токен спрямо собствените си локални правила, без да се свързва с централната система.
Прилагането е със строго правило за отказ по подразбиране. Достъпът изисква изричен факт за възможност, например granted_service_exact(...). Няма вградени изключения — дори каталогът за откриване system://sam.catalog трябва да бъде предоставен. Услугите използват стриктната конвенция type://name с поддръжка на заместващи символи (mcp://*, mcp://build-runner.*).
Всяка заявка преминава през двустепенен процес. Етап 1 пропуска или блокира връзката според кешовете за забрани и отмяна. Етап 2 изпълнява точно две Biscuit оторизиращи проверки. Първата обхваща собствения токен за идентичност на възела, за да изведе твърдения target_fact. Втората обхваща токена на извикващия. Базова проверка предотвратява повторно възпроизвеждане, като изисква идентификаторът на партньора във връзката да съвпада с този в токена.
Операторите могат да ограничават правата локално — например да забранят инструмент за запис след 21:00 ч. или да блокират външни изпълнители. Локалните разрешения все пак не могат да заобиколят ограниченията check if на контролния слой.
Интерактивно обяснение
Какво всъщност извиква един агент
Възелът предоставя стандартни MCP инструменти: discover_remote_services, find_remote_tools и call_remote_tool. Ръководствата обхващат Gemini, Claude Code, Claude Desktop, Google Antigravity и OpenClaw. sam-node skill install записва файл SKILL.md, за да може агентът сам да активира възела. Входът за регистрация умишлено остава при човек.
Контрол на изходящия трафик: sam-box и nano-init
Защитеният шлюз за изходящ трафик адресира реална празнина в сигурността на агентите. nano-init работи като PID 1 в изолирана среда и задава променливите на средата за прокси. За инструментите, които ги игнорират, той използва LD_PRELOAD за прихващане, което закача C системното извикване connect() на портове 80 и 443.
Трафикът достига до sam-box чрез Unix domain socket. Шлюзът проверява Biscuit, инжектира реалните идентификационни данни от secrets.yaml и надгражда заявката до HTTPS. Пясъчната среда на агента никога не съдържа ключа.
Практически модел: пул от предварително загрети агенти
Примерът с пул от агенти за преглед на код разпределя пакетната работа между идентични работещи работници чрез обикновени MCP услуги. Мениджърът открива партньорите чрез DHT и следи заетостта чрез лийзове. Коректността се осигурява от синхронно задаване на лийзове, токени за ограждане, изваждане след гратисен период и резервен механизъм POOL_BUSY. Работниците проверяват офлайн краткоживеещ HMAC токен; всичко останало връща NO_LEASE.
Основни изводи
- SAM е Sovereign Agent Mesh — P2P наслагваща мрежа с лиценз Apache-2.0, а не Segment Anything.
- Три двоични файла: контролен слой за идентичност и политики, маршрутизатори за libp2p транспорт и възли за MCP.
- OIDC твърденията се преобразуват във факти на Biscuit Datalog, така че възлите да могат да оторизират офлайн.
- Отказът по подразбиране е абсолютен; дори каталогът за откриване изисква изрично предоставено право.
- Продукционната употреба означава самостоятелно хостване на контролен слой — публичната мрежа е бета тестова мрежа.
Разгледайте GitHub хранилището. Също така можете да ни последвате в Twitter и не забравяйте да се присъедините към нашия SubReddit с над 150 хил. членове за машинно обучение и да се абонирате за нашия бюлетин. Почакайте! В Telegram ли сте? Вече можете да се присъедините към нас и в Telegram.
Имате нужда от партньорство с нас за популяризиране на вашето GitHub хранилище, страница в Hugging Face, продуктова версия, уебинар и т.н.? Свържете се с нас
Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.