Механизм Sidecar
Sidecar — лёгкий вызов LLM, параллельный основному размышлению, играющий роль шлюза для каждого вызова инструмента: опасная операция не выполнится, пока Sidecar её не пропустит. Ключевое решение — Sidecar видит только структурированные данные вызова (имя инструмента, параметры), а не свободный текст рассуждений: иначе атакующий через инъекцию промпта мог бы манипулировать оценкой. Отличие от предложитель-рецензент: Sidecar — классификация структурированных данных в реальном времени (справится лёгкая модель), предложитель-рецензент — проверка обоснованности до/после операции.
Связано: Предложитель-рецензент, Пять функций Harness, Риски безопасности MCP