Субагенты: раздать работу нескольким моделям и сверить

Одна модель — это удобно, но одиноко. Пока DeepSeek Flash чинит мне роутер и нахваливает собственную работу, я сижу и думаю: а кто проверит проверяющего? Врач, который ставит диагноз самому себе, — так себе идея. С ИИ ровно та же история: модель и задачу решает, и сама себе выставляет оценку. Круг замкнулся, слепое пятно — навсегда.
Выход — субагенты. Дробишь задачу на куски, раздаёшь их нескольким моделям в разных ролях, а потом заставляешь их проверять друг друга. Ниже — как я провернул это на живом аудите двух роутеров и что из этого вышло.
Зачем дробить
Большая задача упирается в контекст. Запихни в одну модель конфиг на тысячу строк, правила файрвола, таблицу маршрутов и историю правок — и она начнёт «забывать» начало, склеивать концы и выдавать уверенную чушь. Плюс один и тот же мозг склонен ошибаться одинаково: что пропустил в первом проходе, пропустит и во втором. Один ИИ — это один угол зрения.
Поэтому я разбиваю работу не по времени, а по ролям. Один субагент смотрит на сеть глазами сетевика, второй — глазами безопасника, третий — глазами админа, который будет это эксплуатировать. У каждого свой кусок конфига, своя цель, свой стиль вопросов. И — ключевое — своя модель.
Наш кейс: три субагента против двух роутеров
Два домашних роутера, «дача» и «дом», связаны туннелями и постоянно обрастают правками: то VPN, то маршрутизация, то BGP-эксперименты. После очередного месяца ковыряний захотелось понять, не накопился ли там мусор. В прошлый раз один субагент уже нашёл дюжину мёртвых маршрутов, которые я пропустил при ручном разборе. В этот раз я решил не мелочиться — запустить полноценный ролевой аудит.
Снял свежие конфиги с обеих коробок и отдал их трём субагентам:
- net — сетевик, смотрит маршрутизацию, туннели, связность. Модель: DeepSeek Flash (быстрая и дешёвая, для «прочитать и найти аномалию»).
- sec — безопасник, ищет открытые порты, слабые алгоритмы, лишние права. Модель: gpt-4o-mini (второй независимый мозг, к тому же с vision).
- adm — админ, смотрит на управляемость: мёртвые сервисы, дефолты, то, что будет кусаться при эксплуатации. Модель: DeepSeek Pro (медленнее, но глубже копает).
Каждый получил свои файлы, свою роль и запрет пересекаться с чужими выводами. Дальше — только собрать отчёты.
Что нашлось
Суммарно — десять новых находок сверх прошлого аудита. Три из них я тут же подтвердил живьём:
- На WAN-интерфейсе «дачи» рядом с PPPoE висел DHCP-клиент из дефолтной конфигурации, с
add-default-route=yesиdistance 1. То есть в теории он мог перебить основной PPPoE-маршрут и уронить интернет. 🔴 - Мёртвый статический маршрут в лабораторную сеть
192.0.2.0/24через несуществующий шлюз192.0.2.10. Висит INACTIVE, пользы ноль, только путает. 🔴 - BFD настроен на «все интерфейсы», а BGP и OSPF при этом выключены. Красиво, но бесполезно — механизм обнаружения разрывов без протокола, который бы им пользовался. 🟡
Остальные семь — из той же серии «копилось годами»: около 110 маршрутов-дублей (один и тот же префикс с одним шлюзом по две-три копии), мусорные маршруты через VPN (мультикастовые диапазоны, хвосты из RFC1918, широкие /8), неиспользуемый туннель в офис, OpenVPN с sha1/md5 без правил файрвола, DHCP-лиз на десять минут и проброс RDP, который целился в адрес, отдаваемый DHCP динамически — то есть мог упереться в чужое устройство.
Почему это работает
Волшебства тут нет — есть статистика независимости. Разные модели ошибаются по-разному: у Flash своя слепота, у Pro своя, у gpt-4o-mini третья. Когда трое смотрят на один конфиг каждый со своей оптикой, пересечение их «я не заметил» резко меньше, чем у одного. А самое ценное — перекрёстная проверка: прежде чем поверить находке, я прогоняю её через другого субагента или сам иду в консоль. Отчёт ИИ — это гипотеза, а не приговор.
Итоговая схема, которая у меня прижилась: роли × разные модели × живая проверка. Роли дают покрытие, разные модели — независимость, а живая проверка отсекает галлюцинации. Теперь это мой стандарт для любых серьёзных разборов, а не разовая акция.
Обратная сторона: локальные 8B не тянут
Было бы заманчиво гонять всё это на бесплатной локальной карточке. Заманчиво — но нет. Пытался ставить субагентами локальные модели на 8 ГБ VRAM, и получил ровно то, чего и следовало ждать:
- Модели на 8B в агентском режиме выдают мусор вместо отчёта — пришлось удалить с диска.
- Модель на 12B честно работает на коротких промптах, но падает с ошибкой ROCm на конфигах больше десяти килобайт. А у нас как раз килобайты.
- Самое противное: локальные модели в связке с Ollama «не умеют» инструменты, и при попытке запустить их как субагента платформа тихо проваливается в скрытый fallback на облачный DeepSeek Pro. Снаружи — «локальный субагент отработал», внутри — ты молча платишь за облако и веришь в фейк.
Мораль: локальные 8B — для простых и приватных вопросов, но не для ролевого аудита. Серьёзную аналитику пока тянет только облако.
Обратная сторона №2: деньги и дубли
Облачные субагенты стоят денег, и здесь легко проиграть дважды. Во-первых, каждый субагент жрёт свой кусок контекста — если не следить, три агента по тысяче строк конфига превращаются в заметный счёт. Во-вторых, появляется задача дедупликации: три отчёта пересекаются, и если слить их в одну кучу, получишь «нашёл мёртвый маршрут» три раза от трёх разных голосов. Я собираю находки в общий список и вычищаю повторы, оставляя по каждой аномалии одно описание и одну ссылку на источник.
Когда субагенты оправданы, а когда — нет
Заводить трёх агентов ради «напиши ответ на письмо» — бессмысленно: это одна задача, один контекст, одна правка. Субагенты выстреливают там, где задача делится на независимые роли или части: аудит инфраструктуры, ревью конфигов, сравнение подходов, параллельная проверка фактов. Если работу нельзя разрезать без потери смысла — не режь. Если режется — режь, раздавай разным моделям и обязательно сверяй живьём.
Итог
Один ИИ — это мнение, три ИИ на трёх моделях — это уже перекрёстный допрос. Субагенты не делают работу за тебя, но они делают её честнее: каждый кусок смотрит профиль, каждая находка проходит проверку, а слепые пятна одной модели закрывают другие. Цена вопроса — немного денег на облако и час на чистку дублей. Для аудита, где пропущенный мёртвый маршрут может однажды уронить сеть, это дешёво.