Google представил SAM — P2P-сеть для AI-агентов с нулевым доверием и без конфигурации
SAM (Sovereign Agent Mesh) — это новый open-source проект под лицензией Apache-2.0, не являющийся официальным продуктом Google. Он решает проблему взаимодействия AI-агентов, запущенных на разных устройствах: облачных серверах, локальных дата-центрах, ноутбуках, Raspberry Pi и Android. Вместо того чтобы выставлять внутренние скрипты и API в открытый интернет, SAM создаёт частную P2P-оверлейную сеть с нулевым доверием (zero-trust). Узлы находят друг друга автоматически, проходят через NAT, а каждый вызов авторизуется криптографически.
Архитектура SAM состоит из трёх бинарников: sam-control-plane (регистрация идентификаторов, выдача токенов и распространение политик), sam-router (точки входа libp2p и маршрутизация GossipSub) и sam-node (P2P-клиент с самовосстанавливающимся соединением и локальным MCP HTTP-интерфейсом на порту 8080). Идентификация строится на OIDC: control plane проверяет JWT, преобразует утверждения в Datalog-факты и упаковывает их в токен Biscuit. Авторизация происходит офлайн — узел проверяет токен локально, без обращения к центру. Доступ по умолчанию запрещён, даже для каталога system://sam.catalog нужно явное разрешение.
Проект ориентирован на mid-market и enterprise-организации, которые запускают агентов за несколькими сетевыми границами, а также на регулируемые отрасли: финансы, здравоохранение, госсектор, оборону и промышленные/роботизированные системы на периферии. Для стартапов внутри одной VPC выгода меньше. SAM поддерживает обмен MCP-инструментами между облаками и локальными средами, брокерированные инференс-эндпоинты и пулы прогретых воркеров.
На данный момент публичная mesh-сеть находится в статусе бета-тестнета (bananas.sam-mesh.dev). Для реальных нагрузок рекомендуется самозапуск control plane — в документации это названо «DIY Mode». Уже доступны Go-бинарники, установочный скрипт, Docker-образы на ghcr.io, Helm-чарт, руководство по Kubernetes и поддержка Android/iOS.