Brex создала сетевой контролер для своих AI-агентов, предположив, что они уже скомпрометированы

Финтех-компания Brex не смогла получить одобрение своей команды безопасности на развертывание AI-агентов в сети, поэтому она создала собственный фильтр с открытым исходным кодом CrabTrap, который следит за тем, что агенты отправляют, а не пытается контролировать их действия.

AI2Day Newsdesk3 min read
A vast server room at night, rows of illuminated rack hardware stretching to a vanishing point, cool blue and amber light casting long shadows across polished c
Share

Ключевые моменты

  • Brex выпустила OpenClaw, AI-агента по написанию кода с открытым исходным кодом, в январе 2025 года после того, как модели кодирования достигли нового уровня зрелости в декабре 2024 года.
  • Команда безопасности Brex изначально отказалась развертывать AI-агентов внутри компании, потому что агенты могли свободно выполнять код в корпоративной сети.
  • Brex создала CrabTrap, сетевой прокси с открытым исходным кодом, для мониторинга исходящего трафика от AI-агентов вместо попыток ограничить действия агентов.
  • Только около 2% запросов агентов проходят медленную проверку на базе AI; обычные действия проходят через мгновенно одобренные правила.
  • Генеральный директор Brex Педро Францески оценил шанс отказа от инструмента в течение шести месяцев в 70%, но сказал, что опыт, полученный в процессе, стоил инвестиций.

Генеральный директор Brex Педро Францески столкнулся с проблемой. Его компания создала AI-агента, программное обеспечение, которое может самостоятельно выполнять многошаговые задачи, под названием OpenClaw. Он хотел внедрить его в Brex. Команда безопасности сказала «нет».

«Ни за что. Как мы можем доверять агенту, делающему эти вещи?» — так Францески описал реакцию на конференции VB Transform 2026, о чем первым сообщил VentureBeat. Опасения были обоснованы: OpenClaw мог писать и запускать собственный код, что означало, что теоретически он мог сделать почти что угодно в корпоративной сети.

Почему ограничение того, что делает агент, не было решением

Ограничение инструментов агента, подход, который, по словам Францески, использует Nvidia's NemoClaw, лишает смысла саму возможность, которая делает агента полезным. Если отнять у него способность писать и запускать код, вы отнимаете его ценность.

Поэтому Brex перевернула проблему. Вместо того чтобы контролировать, что OpenClaw может делать внутри своего контейнера (изолированной программной среды, как герметичное помещение), компания решила наблюдать за дверью.

Что на самом деле делает CrabTrap

CrabTrap находится между агентом и интернетом. Каждый раз, когда агент пытается отправить или получить данные, CrabTrap проверяет запрос.

Для обычных, низкорисковых действий набор предварительно одобренных правил принимает решение мгновенно. Рекрутинговый агент проверяет профиль LinkedIn? Пропущено. Без задержек.

Для действий с более высоким риском, например отправка электронного письма, запрос идет к судье на основе LLM. LLM, или большая языковая модель, — это технология AI, которая питает чат-боты типа ChatGPT. Здесь она читает сетевой запрос и определяет, соответствует ли он одобренной цели агента. Поскольку LLM обучены на миллиардах веб-страниц и сетевых запросов, они уже понимают, как выглядит нормальный трафик. Францески сказал, что эта способность к суждению появляется естественным образом, без обширных инструкций.

Медленная проверка AI касается только около 2% запросов. Все остальное происходит практически мгновенно.

Что происходит, когда агент натыкается на стену?

Когда судья LLM блокирует действие, он не просто молча останавливает его. CrabTrap отправляет сообщение менеджеру в Slack, объясняя, что пытался делать агент, и предлагая изменение правила, которое позволило бы это в следующий раз. Менеджер нажимает да или нет. Правила обновляются.

Brex протестировала всю систему с виртуальным рекрутером по имени Джим, созданным на OpenClaw. Джим находит кандидатов на работу, оценивает поступившие заявления и отправляет письма. Когда Джим пытается сделать что-то за пределами одобренной политики, человек решает, расширить ли эту политику.

«Когда сотрудник натыкается на препятствие, он обращается к своему менеджеру», — сказал Францески. Аналогия намеренна: он считает, что фреймворк виртуального сотрудника с наличием в Slack, адресом электронной почты и цепочкой надзора человека более полезен, чем слово «агент».

Brex — финтех-компания, и у нее не было коммерческого инструмента, который бы удовлетворил команду безопасности, поэтому она создала CrabTrap сама. Францески откровенно сказал, что коммерческий продукт, вероятно, сделает его ненужным. Дело, сказал он, было в месяцах реального опыта безопасного развертывания агентов, а не в самом инструменте.

Обратите внимание на: Если ваша компания оценивает AI-агентов, спросите у поставщиков конкретно, как контролируется сетевая активность исходящего трафика. Только ограничение инструментов может не удовлетворить вашу команду безопасности, и это разумный инстинкт, который стоит серьезно учитывать.

© 2026 AI2Day