Агенты

Как устроены автономные агенты на базе LLM: из чего они собраны, по каким паттернам действуют и на чём их строят.

Карта раздела: заметки сгруппированы по темам с короткими аннотациями — читайте по порядку как путеводитель или переходите сразу к нужной теме.

1. Базовые понятия

  • AI Agent — что такое агент: LLM + цель + инструменты + цикл.
  • Agent vs Workflow — ключевое различие: кто решает следующий шаг — модель или код.
  • Agent Anatomy — из чего собран агент: модель, инструменты, память, оркестрация.
  • Agent Architecture — типовые архитектуры и как они комбинируются.
  • Agent Use Cases — где агенты оправданы, а где избыточны.
  • Agent Execution Platform — платформа выполнения вокруг цикла: восемь слоёв и что нельзя смешивать.
  • Agent Harness — исполнительная обвязка: что из этих слоёв берут готовым и по какому протоколу к ней подключаются.
  • Agent First Repository — среда, в которой агент пишет код: карта вместо инструкции, принуждаемые инварианты, сборка мусора против дрейфа.
  • Parallel Agent Dispatch — работа с несколькими агентами как диспетчеризация: порядок рычагов и токсичные задачи.
  • Convention Over Instruction — сменить конвенцию проекта дешевле, чем описывать свою в файле инструкций.
  • Sandbox Abstraction — единый контракт со средой исполнения: локальная, в памяти, облачная за одним интерфейсом.
  • Sandbox Lifecycle — эксплуатация арендованной среды: четыре состояния, два таймера, ловушки идемпотентности.
  • Bounded Tool Output — ограничение объёма вывода инструмента: профилактика вместо уборки контекста.
  • Agent Control Plane — где живёт право на действие, отдельно от того, кто его предложил.
  • Intelligence vs Judgment — какой процесс агент возьмёт, а какой не возьмёт никогда.
  • Autonomy Risk Profit — ценность агента равна числу решений, которые он берёт на себя.
  • Agent Development Stages — подготовка, прототип, разработка; почему дообучение почти всегда не тот инструмент.

2. Агентные паттерны

  • ReAct — базовый цикл reasoning + acting.
  • Tool Gateway — граница, на которой намерение становится побочным эффектом.
  • Approval Path — подтверждение как хранимое состояние со сроком и эскалацией.
  • Context Layers — четыре слоя контекста с разным сроком жизни.
  • Tool Catalog — каталог как интерфейс платформы: чтение против записи, операционная семантика.
  • Idempotency For Agents — что будет, если повторить; классификация ошибок и side_effect_unknown.
  • Rollback Boundary — что будет, если отменить; компенсация вместо отмены.
  • Unknown Not A Value — неизвестное не заменяется нулём, планом или дефолтом; где подстановка происходит и чем её лечить.
  • Plan and Execute — отделение планирования от исполнения для длинных задач.
  • Generator Evaluator — пара «генератор + критик» для самопроверки.
  • Reflexion — словесный разбор неудачи между попытками, память на 1–3 записи, границы приёма.
  • Tool Calling — как агент вызывает инструменты, основа любого действия.
  • Tool Retrieval — отбор 3-5 релевантных инструментов до вызова модели, когда их больше сотни.
  • Structured Output — гарантированный формат ответа под программную обработку.
  • Schema Guided Reasoning — схема как каркас рассуждения, а не только выхода.
  • Validation Loops — повтор до прохождения валидации (Pydantic AI-style).
  • Skill Change Control — proposal-first выпуск самоизменяемых skills: evidence, ownership, revision binding, RED/GREEN и rollback.
  • Guardrails — ограничители на вход/выход и действия агента.
  • Human in the Loop — точки, где требуется подтверждение человека.
  • Agent Routing — маршрутизация запроса к нужному агенту/инструменту/модели.
  • Agent Roles — разделение ролей в multi-agent системах.

Мультиагентные системы (multiagent/):

  • Multi Agent Systems — когда команда агентов нужна, а когда нет (правило 80%); топологии.
  • MAS Frameworks — CrewAI vs AutoGen vs LangGraph vs Mastra.
  • CrewAI — ролевой фреймворк «команда, а не граф».
  • Multi Agent Patterns — параллелизм (fan-out/map-reduce/pipeline) + критик/ревьюер.
  • Cohort Diversity — параллельные агенты с одинаковым контекстом выбирают одно и то же: распределение замыслов и измерение концентрации.
  • Batch Close Protocol — сведение пачки: заморозка допуска, дренаж, маркер завершения, отсечка для поздних результатов.
  • Agent2Agent Protocol — A2A: стандарт общения агентов между собой (дополняет MCP).
  • Agent Client Protocol — ACP: поверхность одалживает агенту среду — файлы, терминал, права; агент запускается подпроцессом.
  • AG UI Protocol — AG-UI: событийный поток от агента в пользовательское приложение, снимок и дельта состояния, прерывание как исход прогона.
  • Mem0 — слой памяти агентов (факты vs RAG, координация команды).

3. Память, контекст и knowledge access

Четыре разных способа дать агенту знания, которые часто путают: memory — состояние между шагами/сессиями (Agent Memory); context — что физически влезает в окно сейчас (Context Window); retrieval — подтягивание внешних знаний по запросу (RAG); cache — переиспользование уже обработанного для скорости/цены (KV Cache, Prompt Caching); agentic retrieval — агент сам решает, что и когда искать (Agentic RAG).

  • Agent Memory — short-term / long-term память агента.
  • Context Window — физический лимит, в котором живёт вся работа агента.
  • KV Cache — кэш внимания, основа стоимости длинного контекста.
  • Prompt Caching — переиспользование префикса промпта для экономии.
  • RAG — retrieval-augmented generation как knowledge layer.
  • CAG — cache-augmented generation: знания в контексте вместо поиска.
  • RAG vs CAG vs Agentic RAG — decision matrix выбора подхода.
  • Agentic RAG — retrieval под управлением самого агента.
  • Memory Write Policy — запись в память как чувствительный путь, а не автоматика.
  • Memory Boundaries — три слоя с разными вопросами; состояние рантайма это не память.
  • Agent Retrieval Policy — отбор помогающего вместо поиска похожего.
  • Context Compaction — уплотнение как часть архитектуры; сводка не переносит полномочия.
  • State Centric Execution — длинная процедура по ограниченному каноническому state вместо реконструкции из transcript.

4. Frameworks и runtime

Здесь — не паттерны, а конкретный runtime, который их исполняет. LangGraph — про граф состояний и контроль потока; PydanticAI — про типобезопасность и валидацию; MCP — про стандарт подключения инструментов/данных. Атомарные заметки LangGraph ниже — это его отличительные runtime-фичи, а внутреннюю механику смотри из hub.

  • LangGraph — hub: граф состояний как модель агента.
  • Mastra — hub: те же механизмы в TypeScript; таблица соответствия имён с LangGraph.
  • LangGraph Checkpointers — персистентность состояния между шагами.
  • LangGraph HITL — встроенные точки human-in-the-loop.
  • LangGraph Intent Router — маршрутизация по намерению как узел графа.
  • LangGraph MCP as Node — подключение MCP-инструментов как узла.
  • LangGraph Observability — трейсинг исполнения графа.
  • LangGraph Reliability — повторы, лимиты, обработка сбоев.
  • LangGraph Time Travel — откат и переигрывание состояний.
  • PydanticAI — hub: типобезопасный агентный фреймворк.
  • Agent Deps — внедрение зависимостей/секретов в агента.
  • MCP — Model Context Protocol: стандарт подключения инструментов и данных.
  • MCP Business Facade — свой MCP-сервер выставляет 3-7 бизнес-действий, а не весь внутренний API.
  • LangGraph Pending Writes — почему сбой узла не переигрывает весь супершаг.
  • LangGraph Delta Channels — экономия на записи ценой линейного чтения.

5. Observability, evals, cost control

  • AgentOps — зонтичная дисциплина эксплуатации: HADI-цикл, триада observability/evals/cost.
  • Agent Observability — трейсинг каждого шага; почему классический мониторинг слеп к агенту.
  • Agent Navigation Observability — трасса поиска пути по репозиторию и A/B routing layer без подмены результата коротким маршрутом.
  • LangSmith vs Langfuse — выбор инструмента observability (+ Langfuse MCP/CLI для агентов).
  • Agent Evals — как оценивать качество агента, а не отдельного ответа.
  • LLM as Judge — оценка ответов моделью-судьёй (reference-free) + семьи метрик.
  • DeepEval Agentic Metrics — Task/Tool/Argument Correctness, MCP-метрики.
  • Benchmarks Agents — агентные бенчмарки и их нестабильность.
  • Agent CostControl — контроль расходов в проде: атрибуция по метатегам, маржа по фичам.
  • Unit Economics AI — прибыльность одного запроса: ценность минус полная стоимость.
  • Cost Anomaly Alerting — алерт на скорость изменения расходов вместо статичного лимита.
  • Cascade Routing — дешёвая модель по умолчанию, эскалация по гейту уверенности.
  • Request Coalescing — устранение вызовов, которых не должно было быть.
  • Support Escalation Ladder — пять уровней разбора ошибок, от авто-ретрая до разработки.
  • Reasoning Effort — управление глубиной рассуждения под цену/качество.
  • Model Selection — выбор модели под задачу и бюджет.
  • RAG Metrics — метрики качества retrieval-слоя.
  • RAG Observability — трейсинг online-retrieval в агенте.

6. Safety и production constraints

Линза «что ломается в проде»; содержание заметок раскрыто в разделах 2 и 5, здесь — только safety-роль.

  • Guardrails — основной safety layer.
  • Trust Boundary Agent — три вопроса периметра: что видеть, что решать, что исполнять.
  • Agent Identity — четыре субъекта вместо одной всемогущей учётки.
  • Capability Containment — сдерживание возможностей вместо надзора за поведением.
  • Action Hallucination — отказ, при котором система считает, что основание было.
  • Memory Poisoning — вредная запись атакует каждый следующий запуск, а не один запрос.
  • Agentic Misalignment — отказ класса управления: цель верна, путь в обход ограничителя.
  • Agent Registry — разрастание парка как усилитель риска; инвентарь против реестра.
  • Human in the Loop — контроль необратимых действий.
  • Computer Use — высокий риск из-за действий в UI.
  • Agent Deps — изоляция секретов/прав.
  • Agent CostControl — production guardrail по расходам.
  • Agent Audit Log — след, по которому событие восстанавливается, а не пересказывается.
  • Agent SLO — пять групп целей, включая SLO стоимости и SLO эскалаций.
  • Evidence Spine — трассы, политики, подтверждения и выпуск как одна запись.
  • Behavioral Evals — проверка формы поведения и самих защитных механизмов.
  • Quality Metric Design — откуда метрика берётся, когда готовой нет.

Безопасность агентов (security/):

  • Agent Security — хаб: threat model, OWASP LLM Top-10, пассивный→активный риск.
  • Атаки: Prompt Injection (прямая/косвенная/leaking) · Jailbreak Attacks (DAN/Base64/leetspeak) · Tool Hijacking (Excessive Agency) · RAG Poisoning (отравление индекса).
  • Hidden Context Exposure — скрытый контекст обнаружим: что сломается, когда системный промпт и схемы инструментов станут известны.
  • Supply Chain AI — чужие модели, адаптеры, преобразования и MCP-серверы как поверхность атаки.
  • Overreliance — избыточное доверие как свойство архитектуры, а не слабость пользователя.
  • Model Poisoning — порча процесса обучения: патчем не чинится, спящий бэкдор ждёт триггера.
  • Embedding Attacks — геометрия поиска как поверхность: инверсия, глушение, межарендная утечка.
  • Защита: Injection Detection (F1, бинарный сигнал) · Dual LLM CaMeL (архитектурное разделение) · Agent Sandboxing (Firecracker microVM) · DLP for LLM + PII Anonymization (Presidio, ФЗ-152).
  • Цепочка атаки: Attack Kill Chain — injection → jailbreak → tool hijacking → exfiltration; достаточно разорвать одно звено.
  • Цена защиты: Over Refusal — alignment tax и ложные отказы; безопасность и полезность как две оси.
  • Работа с активациями: Abliteration — вектор отказа как сенсор и как способ снять защиту (нужны открытые веса).
  • Управление: Agent Governance — 4 уровня автономии, пропорциональная governance.
  • Оптимизация (смежно): Prompt Tuning — soft prompts между PE и fine-tuning.

7. Release и эксплуатация (release/)

Как менять версию работающего агента и что делать, когда сломалось. Отличие от раздела 5: там наблюдают за системой, здесь её выкатывают и чинят.

  • Agent Deployment Cloud — путь от локального Python до облачного сервиса: образ, секреты, VPC, CI/CD.
  • Shadow Mode — кандидат на копии живого трафика при нулевом риске.
  • Canary Release LLM — ступени 1→5→20→50%, гейты, статистика Уилсона и 10 000 сессий.
  • Feature Flags LLM — флаг как полный объект конфигурации; kill switch без деплоя.
  • Incident Management AI — severity, роли, runbook на плохой день.
  • Blameless Postmortem — разбор без поиска виноватых; метрики DORA.
  • ADLC — жизненный цикл агентной системы: что ломает классический SDLC.
  • Change Classification Agent — тринадцать поверхностей, меняющих поведение.
  • Trusted Artifacts — что вообще допускается в промышленную среду.
  • Production Readiness Agent — чеклист запуска как защита от самообмана.
  • Agent Decommissioning — уметь уходить, не оставляя права действовать.

8. Практические маршруты изучения

A. Понять агента с нуля AI AgentAgent vs WorkflowAgent AnatomyReActTool CallingAgent Memory

B. Собрать production-ish агента Agent ArchitectureLangGraphLangGraph CheckpointersHuman in the LoopGuardrailsAgent Evals

D. Вывести агента в прод и пережить это Agent Deployment CloudShadow ModeCanary Release LLMFeature Flags LLMIncident Management AIBlameless Postmortem

C. Knowledge layer для агента Context WindowRAGCAGRAG vs CAG vs Agentic RAGAgentic RAGRAG Metrics

Связано с

  • AI Agent — корневая концепция темы
  • Agent vs Workflow — граница агентности
  • Agent Architecture — как собираются агенты
  • LangGraph — основной runtime в vault'е
  • RAG — knowledge layer для агентов
  • MOC Architecture — процесс вокруг агента: проектирование, поставка, данные, регуляторный контур