Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

AMD GAIA 0.23.0 — Agent Hub пришёл в терминал, а действия агентов получили единый контроль

AMD опубликовала GAIA 0.23.0 13 августа 2026 года, и релиз заметно меняет работу с локальными ИИ-агентами: Agent Hub теперь доступен из командной строки, skills получили подписи и уровни доверия, а подтверждение опасных действий работает за пределами графического интерфейса. Самая показательная часть обновления связана с безопасностью — локальный API, MCP-мост, файловые операции и Database Agent получили дополнительные ограничения.

AMD GAIA 0.23.0
AMD GAIA 0.23.0

GAIA 0.23.0 переносит каталог агентов прямо в командную строку

До версии 0.23.0 получение нового агента обычно было связано с графическим Agent UI или ручной установкой Python-пакета. Теперь AMD добавила полноценный интерфейс gaia hub, который позволяет просматривать каталог, устанавливать, запускать и удалять агентов из терминала.

В официальных примечаниях к GAIA 0.23.0 AMD приводит несколько базовых команд. gaia hub list показывает доступные агенты, gaia hub install <agent> --trust устанавливает выбранный пакет, а gaia hub uninstall <agent> удаляет его.

Отдельная деталь здесь связана с доверием. Непроверенный агент не устанавливается тихо: для него требуется явное подтверждение через --trust. За привычной командой установки теперь стоит дополнительная граница, которая отделяет проверенный каталог от стороннего содержимого.

Для GAIA это заметное изменение модели распространения. В v0.22.0 основной пользовательский сценарий вращался вокруг email-agent и Agent UI. В v0.23.0 терминал становится самостоятельной точкой входа в экосистему агентов.

Подтверждение опасных действий теперь работает через CLI, API и MCP

Один из самых существенных пробелов предыдущих версий касался confirmation gate — механизма, который останавливает агента перед действием с последствиями. В Agent UI такой запрос уже существовал, но при обращении через терминал, локальный API или MCP часть операций могла проходить без аналогичного диалога.

GAIA 0.23.0 закрывает эти обходные пути. Подтверждение теперь срабатывает при отправке или удалении почты, записи файлов, запуске команд и других изменяющих состояние операциях независимо от того, пришёл вызов из графического интерфейса, CLI, API или MCP.

MCP, или Model Context Protocol, используется для подключения внешних инструментов к ИИ-агенту. Через такой интерфейс модель может получить доступ к файловой системе, приложениям, базе данных или другим сервисам. Поэтому различие между чтением информации и действием, которое что-то меняет, напрямую влияет на безопасность.

В GAIA 0.23.0 инструмент классифицируется как read-only или mutating. Если система не может уверенно определить тип операции, она выбирает безопасный сценарий и останавливает выполнение до подтверждения. AMD сохранила переменную GAIA_AUTO_APPROVE_TOOLS=1 для явного отключения этой защиты в окружении.

Такой механизм особенно хорошо показывает направление развития локальных агентов. Чем больше инструментов получает модель, тем больше значение имеет момент, когда она переходит от ответа пользователю к реальному действию на компьютере.

MCP-мост и локальный API получили более жёсткие настройки по умолчанию

В GAIA 0.23.0 AMD отдельно закрыла несколько локальных путей, которые могли расширять поверхность атаки.

MCP-мост теперь по умолчанию привязывается к 127.0.0.1. Раньше он мог слушать все сетевые интерфейсы, из-за чего сервис оказывался доступен другим устройствам в той же сети. Доступ извне остаётся возможным при явном выборе соответствующего адреса.

Параметр --auth-token для MCP-моста теперь действительно проверяется. В предыдущем поведении наличие аргумента ещё не гарантировало, что токен будет принудительно использоваться при обращении к сервису.

Локальный API получил ограничения для credentialed CORS-запросов. Сервер больше не отражает произвольный Origin с разрешением передачи учётных данных: запрос от сайта, которого нет в разрешённом списке, отклоняется.

AMD изменила и способ запуска MCP-серверов. Процесс создаётся без shell-обёртки, поэтому специально сформированное имя сервера не может подмешать метасимволы командной оболочки. В changelog релиза это соседствует с отдельной защитой каталога ~/.gaia: агенту запрещена запись в конфигурационную директорию.

Ещё одно исправление касается Database Agent. SQL, сформированный моделью, теперь блокируется до попадания в выполняемые выражения базы данных. В changelog этот класс проблемы отмечен как CWE-89 — SQL Injection.

Skills стали отдельными подписываемыми компонентами GAIA

Вторая крупная линия GAIA 0.23.0 — система gaia skill. Skill представляет собой дополнительную возможность агента, описанную отдельной папкой и manifest-файлом. Для добавления такого расширения не требуется создавать новый Python-пакет или форкать самого агента.

Команда gaia skill create <name> создаёт заготовку skill, gaia skill import импортирует его, а gaia skill list и gaia skill info показывают установленные компоненты и заявленные ими разрешения.

AMD добавила для skills подписи и уровни доверия. Неподписанный или недоверенный skill получает минимальный trust tier, а контрольная сумма позволяет обнаружить изменение содержимого после подписания.

Перед публикацией работает отдельный security audit. Он проверяет skill на признаки prompt injection и потенциально опасные конструкции вроде shell=True и eval. В той же системе появилась команда gaia skill migrate, предназначенная для переноса skills из других форматов в формат GAIA.

При этом автоматическая загрузка skills агентами пока отсутствует. В GAIA 0.23.0 они подключаются явно, поэтому новая система расширений остаётся управляемой пользователем и ещё не превращается в фоновой механизм автоподхвата возможностей.

Microsoft-коннекторы разделили личные и рабочие учётные записи

Подключение Microsoft-аккаунтов в GAIA тоже изменилось. Ранее один коннектор пытался определить нужный tenant, а конфигурация могла зависеть от переменной окружения GAIA_MICROSOFT_TENANT.

В версии 0.23.0 появились два отдельных варианта: Personal и Work/School. Каждый использует заранее определённый тип tenant и device-code sign-in — пользователь получает код и адрес страницы входа, после чего авторизация проходит без собственного client secret.

Это изменение принесло единственный явно обозначенный breaking change релиза: переменная GAIA_MICROSOFT_TENANT удалена и больше не влияет на работу коннектора.

Разделение затрагивает и email-agent. В changelog уже фигурирует распознавание трёх типов почтовых подключений: Gmail, Outlook Personal и Microsoft Work.

Email-agent остаётся beta, хотя в нём исправили длинный список ошибок

AMD прямо помечает email-agent в GAIA 0.23.0 как beta и CLI-first. Агент работает локально и перед отправкой, пересылкой или удалением письма проходит через confirmation gate.

Большая часть изменений здесь связана с корректностью поведения. Triage теперь разбивает большие почтовые ящики на страницы и сообщает, если обработка была усечена. Ранее письма после скрытого лимита могли просто выпадать из анализа.

Сообщения внутри цепочки теперь сортируются и нумеруются, поэтому команда вроде «ответить на 3» относится к третьему сообщению в отображаемом списке. Предварительное сканирование больше не выдаёт неопределённую классификацию за уверенный результат, а повторное подключение аккаунта сохраняет уже выданные разрешения.

Исправлен и контекст диалога: последующий вопрос внутри email-сессии сохраняет session_id, поэтому разговор не начинается заново на каждом запросе. Для больших результатов инструментов добавлено усечение с сохранением корректного JSON.

При этом AMD перечисляет ограничения текущей реализации. Полный triage крупного почтового ящика способен завершиться по тайм-ауту, автономный режим остаётся экспериментальным, а в упакованном sidecar он ещё не подключён.

GAIA 0.23.0 обновила инфраструктуру и исправила проблемы выполнения моделей

Релиз работает с Lemonade Server 11.5.0 — именно эта версия устанавливается через gaia init и закреплена в CI и установщике GAIA.

В списке исправлений есть несколько изменений, которые напрямую влияют на стабильность локального запуска моделей. GAIA теперь определяет GPU на всех поддерживаемых платформах и учитывает default_device. Аренда model slot удерживается на протяжении всего inference, поэтому второй агент не может вытеснить модель во время генерации ответа.

Sidecar-процесс теперь проверяется на ситуацию, когда сам процесс жив, но сервис уже перестал отвечать. Кнопка Stop в Agent UI действительно прерывает активную потоковую генерацию. Отдельно исправлено падение при повторной инициализации OpenMP, которое могло оборвать диалог из-за конфликта нативных библиотек.

AMD указывает 331 коммит между v0.22.0 и v0.23.0. По масштабу changelog видно, что выпуск объединяет сразу несколько направлений: безопасность, Agent Hub, skills, email, C++-фреймворк, TUI, MCP и инфраструктуру тестирования.

GAIA 0.23.0 смещает акцент к контролируемой автономности

В GAIA 0.22.0 центральной темой был email-agent: отслеживание писем, ожидаемых ответов, задач и расписаний. Версия 0.23.0 расширяет рамки продукта. Агент получает больше способов устанавливать компоненты, подключать инструменты и выполнять действия из разных интерфейсов, а контроль этих действий становится частью общей архитектуры.

Пока некоторые элементы этой модели остаются переходными. Skills подключаются вручную, email-agent сохраняет статус beta, полный inbox triage может упираться в тайм-ауты, а автономность ещё не включена в packaged sidecar.

Именно эти ограничения задают следующий этап развития GAIA. После появления общего Agent Hub, подписываемых skills и единого confirmation gate вопрос смещается к тому, насколько последовательно AMD сможет перенести те же гарантии на автономные сценарии, где агент работает дольше и выполняет цепочку действий без постоянного присутствия пользователя.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.