Alibaba、エージェント向けオペレーティングレイヤーを公開——使ったトークンを正直に報告
практике один и тот же сценарий повторяется регулярно: агент в Claude Code запускает инструмент за инструментом, и огромные JSON-документы летят в контекст. Половина полей там пуста tags, metadata: null, отладочный мусор. Модель читает все это, и мы за это платим. Знакомая боль?
Команда Alibaba решила действовать системно и открыла исходный код ANOLISA — серверное оверлейное решение для рабочих нагрузок AI-агентов. Название расшифровывается как Agentic Nexus Operating Layer & Interface System Architecture, но суть проще: это набор инструментов, который не заменяет вашу оболочку, фреймворк или песочницу, а располагается между агентом и системой. Написано на Rust, распространяется под Apache 2.0, работает на Linux и macOS.
Что внутри
Проект состоит из десятка компонентов, но они группируются в три области.
Во-первых — точка входа агента. Здесь главная роль принадлежит cosh-ng: терминал, который сохраняет знакомое поведение Bash/Zsh, но добавляет агента, понимающего команды на естественном языке. Опасные операции запрашивают подтверждение перед выполнением. Не нужно открывать отдельный чат с ботом — всё происходит в том же окне терминала. Также есть ktuner для настройки ядра и набор OS Skills с экспертизой в DevOps.
Во-вторых и, на мой взгляд, самое интересное — экономия контекста. Три инструмента: Token-less сжимает ответы инструментов и их схемы перед отправкой модели, Agent Memory повторно использует полезный контекст между сессиями, а AgentSight показывает, куда токены реально идут.
В-третьих — среда выполнения и безопасность: Agent Sec Core изолирует рискованные операции, ws-ckpt сохраняет точки отката для изменений рабочего пространства, Blaze управляет жизненным циклом песочниц, а SkillFS сохраняет фокус на текущем Skill.
Token-less: сжатие без изменения кода агента
Начну с самого ощутимого. Token-less располагается между агентом и моделью и очищает лишнее из схем инструментов и ответов: поля вроде debug и trace попадают в черный список, metadata со значением null удаляется, пустые массивы схлопываются. Сжатие обратимо — удаленные элементы массива остаются доступны через маркер <<tokenless:KEY>>, то есть агент может их получить обратно при необходимости.
Архитектурно это элегантно: сжатие происходит между агентом и моделью, поэтому не нужно менять фреймворк агента. Подключил адаптер — и поехали. Цифры из README:
| Что оптимизируется | Экономия токенов | Задержка | |--------------------|------------------|----------| | Ответы инструментов | 65.8% | 46.85 мкс | | Схемы инструментов | 47.3% | 11.44 мкс | | Весь конвейер | 62.9% | 198.91 мкс |
Задержки в десятки микросекунд вы просто не заметите. В одном наблюдаемом прогоне задачи с Claude Code система сэкономила 317K токенов, или 40.5% — хотя авторы честно отмечают, что результат зависит от рабочей нагрузки.
Установка занимает минуты:
После перезапуска Claude Code можно запустить задачу с интенсивным использованием инструментов и проверить статистику:
Один нюанс, который стоит знать заранее: экономия применяется к ответам инструментов, которые попадают в контекст, а не ко всему счету за сессию. На задачах, где агент почти не вызывает инструменты, выигрыша не будет.
AgentSight: агент под микроскопом
Вторая находка — AgentSight. На Linux он наблюдает за агентом через eBPF, вообще не касаясь его кода. Вы видите путь от пользовательского ввода через модель и вызовы инструментов, включая использование токенов и ветвления под-агентов, в одном представлении. Вот наблюдение агента с уровня ядра:
Для отладки конвейеров агентов это выглядит удобной альтернативой самописным логгерам: eBPF ловит всё системно, а не только там, где вы вспомнили поставить трассировку.
Безопасность: граница и путь назад
Две вещи в блоке среды выполнения выделяются отдельно.
Agent Sec Core может обнаруживать подмену подписанного Skill. Если подписанный Skill изменился, агент пометит его как drifted и не будет использовать, пока не просканирован повторно; блокирующие находки после повторного сканирования записываются со статусом deny. Для тех, кто подключает сторонние наборы Skill к агентам, это защита от классических инъекционных атак.
ws-ckpt сохраняет точки восстановления для изменений рабочего пространства. Агент покопался в файлах и всё сломал? Откатываетесь. Как git для экспериментов агента с файловой системой.
Кому это нужно
Если думать просто:
- Командам, чьи агенты запускают тяжелые цепочки инструментов и съедают бюджеты токенов — начните с Token-less, устанавливается за три минуты и не требует переписывания.
- Тем, кто работает в терминале и хочет агента прямо там, а не в отдельном окне чата — cosh-ng.
- Инженерам, которым нужно точно понимать, что агент делает с системой — AgentSight плюс ws-ckpt дают и наблюдаемость, и страховку.
Стоит ли пробовать
Проект молодой: на момент написания в репозитории около 610 звезд, довольно много открытых issue (161), сообщество сейчас живет в основном в DingTalk, что не самый удобный канал для англоязычных разработчиков. Документация на сайте agentic-os.sh довольно подробная, есть Quick Start, охватывающий конкретные сценарии первого запуска.
Я бы начал с Token-less: минимальный риск, ощутимая экономия, простая установка и легкий откат, если не подойдет. Cosh-ng требует установки на уровне системы — это более серьезное решение, но для тех, кто живет в терминале, идея оболочки, слитой с агентом, имеет смысл.
Лицензия Apache 2.0, код на Rust, за спиной Alibaba. Установите, запустите tokenless stats на своих задачах и смотрите на цифры — они расскажут лучше любого обзора.
関連プロジェクト