Rohan Adwankar опубликовал первый в серии подробный разбор виртуальных машин, в которых исполняются мобильные агенты Claude Code (Anthropic) и Instinct: оба продукта построены на Firecracker microVM, но Claude Code держит в госте запечатанный harness с постоянным диском, а Instinct работает в арендованной песочнице без модели, где память — git-репозиторий Markdown, который агент коммитит сам.

image

Что произошло

В отчёте автор описывает изнутри виртуальную машину, в которой исполняется Claude Code. Это Firecracker microVM с кастомным гостевым ядром 6.18.5-fc-v20, где PID 1 — запечатанный Rust/Tokio-процесс process_api, слушающий vsock-порт 2024. Постоянный writable-диск vda объёмом 256 ГБ переживает перезапуск, тогда как read-only-диски несут 324 МБ Bun-harness claude. Инференс уходит из гостя SSE-потоком поверх HTTPS/2 на /v1/messages только через 443-only MITM-егресс-шлюз, в котором api.anthropic.com закреплён в /etc/hosts, а замеренное время запуска составляет около 430 мс до init и около 6.4 с до harness. Машина агентского стартапа Instinct — арендованная песочница E2B: Ubuntu 22.04.5, 2 vCPU, 1.9 ГБ RAM, 29 ГБ, срок жизни около 30 минут, — также на Firecracker, но с полноценным systemd и XFCE-десктопом, до которого система доходит примерно за 1.26 с. Модели внутри box нет: все tool-вызовы уходят GraphQL-запросами к API платформы, память агента — git-репозиторий Markdown-файлов с [[wiki-links]], который агент сам коммитит и пушит в S3 одним git-bundle, а от имени пользователя агент действует через арендуемый server-side облачный Chrome с сохранёнными cookies и логами.

Контекст

Материал — reverse-engineering уже работающих рабочих машин, а не релиз нового продукта или модели, и он открывает серию подобных разборов, опубликованную в личном блоге автора и поднятую на Hacker News. В гости автор заходил через собственный ws-term-терминал с сетевыми ограничениями. Claude Code — агентский продукт Anthropic, а Instinct — новый агентский стартап, чьи песочницы арендуются у E2B, внешнего сервиса одноразовых сред исполнения, внутри которого поднимается обычный systemd-сервис envd. Общая для обоих продуктов проблема состоит в том, что агент исполняет код, поэтому платформы изолируют его работу в микровиртуальных машинах, и именно выбор Firecracker в качестве примитива изоляции становится общим фундаментом, поверх которого строятся принципиально разные архитектуры памяти и контроля.

Почему это важно для индустрии

Для отрасли ценность отчёта в том, что два реальных продукта впервые публично сопоставлены в решении одних и тех же задач изоляции и памяти. Подтверждаются два воспроизводимых паттерна: одноразовая Firecracker microVM как слой исполнения плюс долговечное состояние, отделённое от машины (постоянный виртуальный диск vda у Anthropic, git-репозиторий Markdown плюс S3 у Instinct), и принцип «модель вне песочницы, исполнение внутри». Идея памяти как git-репозитория, который агент коммитит сам, — конкретная прозрачная альтернатива RAG, где состояние потенциально переносимо между вендорами. Server-side облачный Chrome с сохранёнными cookies показывает, как агент может действовать от имени пользователя, не получая секретов на машину. Конкретные цифры — ядро 6.18.5-fc-v20, vsock-порт 2024, времена запуска около 430 мс, около 6.4 с и около 1.26 с — становятся ориентиром для latency-бюджета при проектировании собственных агентских песочниц. При этом отчёт не содержит ценовых, SLA и нагрузочных данных, поэтому выводы стоит считать архитектурным референсом, а не бенчмарком.

Почему это важно для пользователей

Для читателя материал — возможность увидеть, что реально происходит под капотом, когда агент живёт в облаке: конкретные ядра, порты, размеры дисков, S3-пути и GraphQL-эндпоинты вместо абстракций. Из отчёта складывается практический чек-лист для тех, кто строит собственные агентские бэкенды: какие примитивы закладываются в производство (Firecracker, E2B, vsock, SSE/GraphQL, STS, S3, git-bundle) и какие времена запуска считаются достижимыми (около 430 мс до init, около 6.4 с до harness, около 1.26 с до графического интерфейса). Автор открыл репозиторий ws-term, через который заходил на машины, так что описанный путь разбора можно воспроизвести и сравнить два подхода к изоляции и памяти на живом примере. Новых модельных возможностей материал не обещает: его ценность — в референсе работающей инфраструктуры.

Что пока неизвестно / ограничения

Все замеренные времена — около 430 мс, около 6.4 с и около 1.26 с — это одиночные наблюдения без разброса, выборки и публичного сценария воспроизведения. В отчёте нет измерений эффекта этих архитектур: нет success rate агентских задач, нет качества извлечения из памяти, нет стоимости на задачу. Это reverse-engineering уже работающих машин, а не продуктовый релиз, и реакция на Hacker News (3 балла и 1 комментарий) не указывает на рыночное событие. Описанные паттерны перед заимствованием в собственный стек стоит проверить независимыми замерами.

Источники

Автор

Look at AI, редакция