Карта раздела: заметки сгруппированы по темам с короткими аннотациями — читайте по порядку как путеводитель или переходите сразу к нужной теме.
1. Базовые понятия
- AI Agent — что такое агент: LLM + цель + инструменты + цикл.
- Agent vs Workflow — ключевое различие: кто решает следующий шаг — модель или код.
- Agent Anatomy — из чего собран агент: модель, инструменты, память, оркестрация.
- Agent Architecture — типовые архитектуры и как они комбинируются.
- Agent Use Cases — где агенты оправданы, а где избыточны.
- Agent Execution Platform — платформа выполнения вокруг цикла: восемь слоёв и что нельзя смешивать.
- Agent Harness — исполнительная обвязка: что из этих слоёв берут готовым и по какому протоколу к ней подключаются.
- Agent First Repository — среда, в которой агент пишет код: карта вместо инструкции, принуждаемые инварианты, сборка мусора против дрейфа.
- Parallel Agent Dispatch — работа с несколькими агентами как диспетчеризация: порядок рычагов и токсичные задачи.
- Convention Over Instruction — сменить конвенцию проекта дешевле, чем описывать свою в файле инструкций.
- Sandbox Abstraction — единый контракт со средой исполнения: локальная, в памяти, облачная за одним интерфейсом.
- Sandbox Lifecycle — эксплуатация арендованной среды: четыре состояния, два таймера, ловушки идемпотентности.
- Bounded Tool Output — ограничение объёма вывода инструмента: профилактика вместо уборки контекста.
- Agent Control Plane — где живёт право на действие, отдельно от того, кто его предложил.
- Intelligence vs Judgment — какой процесс агент возьмёт, а какой не возьмёт никогда.
- Autonomy Risk Profit — ценность агента равна числу решений, которые он берёт на себя.
- Agent Development Stages — подготовка, прототип, разработка; почему дообучение почти всегда не тот инструмент.
2. Агентные паттерны
- ReAct — базовый цикл reasoning + acting.
- Tool Gateway — граница, на которой намерение становится побочным эффектом.
- Approval Path — подтверждение как хранимое состояние со сроком и эскалацией.
- Context Layers — четыре слоя контекста с разным сроком жизни.
- Tool Catalog — каталог как интерфейс платформы: чтение против записи, операционная семантика.
- Idempotency For Agents — что будет, если повторить; классификация ошибок и
side_effect_unknown. - Rollback Boundary — что будет, если отменить; компенсация вместо отмены.
- Unknown Not A Value — неизвестное не заменяется нулём, планом или дефолтом; где подстановка происходит и чем её лечить.
- Plan and Execute — отделение планирования от исполнения для длинных задач.
- Generator Evaluator — пара «генератор + критик» для самопроверки.
- Reflexion — словесный разбор неудачи между попытками, память на 1–3 записи, границы приёма.
- Tool Calling — как агент вызывает инструменты, основа любого действия.
- Tool Retrieval — отбор 3-5 релевантных инструментов до вызова модели, когда их больше сотни.
- Structured Output — гарантированный формат ответа под программную обработку.
- Schema Guided Reasoning — схема как каркас рассуждения, а не только выхода.
- Validation Loops — повтор до прохождения валидации (Pydantic AI-style).
- Skill Change Control — proposal-first выпуск самоизменяемых skills: evidence, ownership, revision binding, RED/GREEN и rollback.
- Guardrails — ограничители на вход/выход и действия агента.
- Human in the Loop — точки, где требуется подтверждение человека.
- Agent Routing — маршрутизация запроса к нужному агенту/инструменту/модели.
- Agent Roles — разделение ролей в multi-agent системах.
Мультиагентные системы (multiagent/):
- Multi Agent Systems — когда команда агентов нужна, а когда нет (правило 80%); топологии.
- MAS Frameworks — CrewAI vs AutoGen vs LangGraph vs Mastra.
- CrewAI — ролевой фреймворк «команда, а не граф».
- Multi Agent Patterns — параллелизм (fan-out/map-reduce/pipeline) + критик/ревьюер.
- Cohort Diversity — параллельные агенты с одинаковым контекстом выбирают одно и то же: распределение замыслов и измерение концентрации.
- Batch Close Protocol — сведение пачки: заморозка допуска, дренаж, маркер завершения, отсечка для поздних результатов.
- Agent2Agent Protocol — A2A: стандарт общения агентов между собой (дополняет MCP).
- Agent Client Protocol — ACP: поверхность одалживает агенту среду — файлы, терминал, права; агент запускается подпроцессом.
- AG UI Protocol — AG-UI: событийный поток от агента в пользовательское приложение, снимок и дельта состояния, прерывание как исход прогона.
- Mem0 — слой памяти агентов (факты vs RAG, координация команды).
3. Память, контекст и knowledge access
Четыре разных способа дать агенту знания, которые часто путают: memory — состояние между шагами/сессиями (Agent Memory); context — что физически влезает в окно сейчас (Context Window); retrieval — подтягивание внешних знаний по запросу (RAG); cache — переиспользование уже обработанного для скорости/цены (KV Cache, Prompt Caching); agentic retrieval — агент сам решает, что и когда искать (Agentic RAG).
- Agent Memory — short-term / long-term память агента.
- Context Window — физический лимит, в котором живёт вся работа агента.
- KV Cache — кэш внимания, основа стоимости длинного контекста.
- Prompt Caching — переиспользование префикса промпта для экономии.
- RAG — retrieval-augmented generation как knowledge layer.
- CAG — cache-augmented generation: знания в контексте вместо поиска.
- RAG vs CAG vs Agentic RAG — decision matrix выбора подхода.
- Agentic RAG — retrieval под управлением самого агента.
- Memory Write Policy — запись в память как чувствительный путь, а не автоматика.
- Memory Boundaries — три слоя с разными вопросами; состояние рантайма это не память.
- Agent Retrieval Policy — отбор помогающего вместо поиска похожего.
- Context Compaction — уплотнение как часть архитектуры; сводка не переносит полномочия.
- State Centric Execution — длинная процедура по ограниченному каноническому state вместо реконструкции из transcript.
4. Frameworks и runtime
Здесь — не паттерны, а конкретный runtime, который их исполняет. LangGraph — про граф состояний и контроль потока; PydanticAI — про типобезопасность и валидацию; MCP — про стандарт подключения инструментов/данных. Атомарные заметки LangGraph ниже — это его отличительные runtime-фичи, а внутреннюю механику смотри из hub.
- LangGraph — hub: граф состояний как модель агента.
- Mastra — hub: те же механизмы в TypeScript; таблица соответствия имён с LangGraph.
- LangGraph Checkpointers — персистентность состояния между шагами.
- LangGraph HITL — встроенные точки human-in-the-loop.
- LangGraph Intent Router — маршрутизация по намерению как узел графа.
- LangGraph MCP as Node — подключение MCP-инструментов как узла.
- LangGraph Observability — трейсинг исполнения графа.
- LangGraph Reliability — повторы, лимиты, обработка сбоев.
- LangGraph Time Travel — откат и переигрывание состояний.
- PydanticAI — hub: типобезопасный агентный фреймворк.
- Agent Deps — внедрение зависимостей/секретов в агента.
- MCP — Model Context Protocol: стандарт подключения инструментов и данных.
- MCP Business Facade — свой MCP-сервер выставляет 3-7 бизнес-действий, а не весь внутренний API.
- LangGraph Pending Writes — почему сбой узла не переигрывает весь супершаг.
- LangGraph Delta Channels — экономия на записи ценой линейного чтения.
5. Observability, evals, cost control
- AgentOps — зонтичная дисциплина эксплуатации: HADI-цикл, триада observability/evals/cost.
- Agent Observability — трейсинг каждого шага; почему классический мониторинг слеп к агенту.
- Agent Navigation Observability — трасса поиска пути по репозиторию и A/B routing layer без подмены результата коротким маршрутом.
- LangSmith vs Langfuse — выбор инструмента observability (+ Langfuse MCP/CLI для агентов).
- Agent Evals — как оценивать качество агента, а не отдельного ответа.
- LLM as Judge — оценка ответов моделью-судьёй (reference-free) + семьи метрик.
- DeepEval Agentic Metrics — Task/Tool/Argument Correctness, MCP-метрики.
- Benchmarks Agents — агентные бенчмарки и их нестабильность.
- Agent CostControl — контроль расходов в проде: атрибуция по метатегам, маржа по фичам.
- Unit Economics AI — прибыльность одного запроса: ценность минус полная стоимость.
- Cost Anomaly Alerting — алерт на скорость изменения расходов вместо статичного лимита.
- Cascade Routing — дешёвая модель по умолчанию, эскалация по гейту уверенности.
- Request Coalescing — устранение вызовов, которых не должно было быть.
- Support Escalation Ladder — пять уровней разбора ошибок, от авто-ретрая до разработки.
- Reasoning Effort — управление глубиной рассуждения под цену/качество.
- Model Selection — выбор модели под задачу и бюджет.
- RAG Metrics — метрики качества retrieval-слоя.
- RAG Observability — трейсинг online-retrieval в агенте.
6. Safety и production constraints
Линза «что ломается в проде»; содержание заметок раскрыто в разделах 2 и 5, здесь — только safety-роль.
- Guardrails — основной safety layer.
- Trust Boundary Agent — три вопроса периметра: что видеть, что решать, что исполнять.
- Agent Identity — четыре субъекта вместо одной всемогущей учётки.
- Capability Containment — сдерживание возможностей вместо надзора за поведением.
- Action Hallucination — отказ, при котором система считает, что основание было.
- Memory Poisoning — вредная запись атакует каждый следующий запуск, а не один запрос.
- Agentic Misalignment — отказ класса управления: цель верна, путь в обход ограничителя.
- Agent Registry — разрастание парка как усилитель риска; инвентарь против реестра.
- Human in the Loop — контроль необратимых действий.
- Computer Use — высокий риск из-за действий в UI.
- Agent Deps — изоляция секретов/прав.
- Agent CostControl — production guardrail по расходам.
- Agent Audit Log — след, по которому событие восстанавливается, а не пересказывается.
- Agent SLO — пять групп целей, включая SLO стоимости и SLO эскалаций.
- Evidence Spine — трассы, политики, подтверждения и выпуск как одна запись.
- Behavioral Evals — проверка формы поведения и самих защитных механизмов.
- Quality Metric Design — откуда метрика берётся, когда готовой нет.
Безопасность агентов (security/):
- Agent Security — хаб: threat model, OWASP LLM Top-10, пассивный→активный риск.
- Атаки: Prompt Injection (прямая/косвенная/leaking) · Jailbreak Attacks (DAN/Base64/leetspeak) · Tool Hijacking (Excessive Agency) · RAG Poisoning (отравление индекса).
- Hidden Context Exposure — скрытый контекст обнаружим: что сломается, когда системный промпт и схемы инструментов станут известны.
- Supply Chain AI — чужие модели, адаптеры, преобразования и MCP-серверы как поверхность атаки.
- Overreliance — избыточное доверие как свойство архитектуры, а не слабость пользователя.
- Model Poisoning — порча процесса обучения: патчем не чинится, спящий бэкдор ждёт триггера.
- Embedding Attacks — геометрия поиска как поверхность: инверсия, глушение, межарендная утечка.
- Защита: Injection Detection (F1, бинарный сигнал) · Dual LLM CaMeL (архитектурное разделение) · Agent Sandboxing (Firecracker microVM) · DLP for LLM + PII Anonymization (Presidio, ФЗ-152).
- Цепочка атаки: Attack Kill Chain — injection → jailbreak → tool hijacking → exfiltration; достаточно разорвать одно звено.
- Цена защиты: Over Refusal — alignment tax и ложные отказы; безопасность и полезность как две оси.
- Работа с активациями: Abliteration — вектор отказа как сенсор и как способ снять защиту (нужны открытые веса).
- Управление: Agent Governance — 4 уровня автономии, пропорциональная governance.
- Оптимизация (смежно): Prompt Tuning — soft prompts между PE и fine-tuning.
7. Release и эксплуатация (release/)
Как менять версию работающего агента и что делать, когда сломалось. Отличие от раздела 5: там наблюдают за системой, здесь её выкатывают и чинят.
- Agent Deployment Cloud — путь от локального Python до облачного сервиса: образ, секреты, VPC, CI/CD.
- Shadow Mode — кандидат на копии живого трафика при нулевом риске.
- Canary Release LLM — ступени 1→5→20→50%, гейты, статистика Уилсона и 10 000 сессий.
- Feature Flags LLM — флаг как полный объект конфигурации; kill switch без деплоя.
- Incident Management AI — severity, роли, runbook на плохой день.
- Blameless Postmortem — разбор без поиска виноватых; метрики DORA.
- ADLC — жизненный цикл агентной системы: что ломает классический SDLC.
- Change Classification Agent — тринадцать поверхностей, меняющих поведение.
- Trusted Artifacts — что вообще допускается в промышленную среду.
- Production Readiness Agent — чеклист запуска как защита от самообмана.
- Agent Decommissioning — уметь уходить, не оставляя права действовать.
8. Практические маршруты изучения
A. Понять агента с нуля AI Agent → Agent vs Workflow → Agent Anatomy → ReAct → Tool Calling → Agent Memory
B. Собрать production-ish агента Agent Architecture → LangGraph → LangGraph Checkpointers → Human in the Loop → Guardrails → Agent Evals
D. Вывести агента в прод и пережить это Agent Deployment Cloud → Shadow Mode → Canary Release LLM → Feature Flags LLM → Incident Management AI → Blameless Postmortem
C. Knowledge layer для агента Context Window → RAG → CAG → RAG vs CAG vs Agentic RAG → Agentic RAG → RAG Metrics
Связано с
- AI Agent — корневая концепция темы
- Agent vs Workflow — граница агентности
- Agent Architecture — как собираются агенты
- LangGraph — основной runtime в vault'е
- RAG — knowledge layer для агентов
- MOC Architecture — процесс вокруг агента: проектирование, поставка, данные, регуляторный контур