Brex створив мережевого охоронця для своїх AI-агентів, припустивши, що вони вже скомпрометовані

Компанія Brex не змогла отримати схвалення свої команди безпеки для розгортання AI-агентів у мережі, тому вона створила власний фільтр з відкритим кодом CrabTrap, який стежить за тим, що агенти відправляють, замість того, щоб контролювати їхні дії.

AI2Day Newsdesk3 min read
A vast server room at night, rows of illuminated rack hardware stretching to a vanishing point, cool blue and amber light casting long shadows across polished c
Share

Ключові моменти

  • Brex випустила OpenClaw, AI-агента для написання коду з відкритим кодом, у січні 2025 року після того, як моделі кодування досягли нового рівня зрілості у грудні 2024 року.
  • Команда безпеки Brex спочатку відхилила розгортання AI-агентів на внутрішній мережі, оскільки агенти могли вільно виконувати код на корпоративній мережі.
  • Brex створила CrabTrap, мережевий проксі з відкритим кодом, для моніторингу вихідного трафіку від AI-агентів замість того, щоб намагатися обмежити те, що можуть робити агенти.
  • Лише близько 2% запитів від агентів отримують повільний AI-базований перегляд; звичайні дії проходять через миттєво схвалені правила.
  • Генеральний директор Brex Педро Францески оцінив ймовірність того, що інструмент буде викинутий протягом шести місяців, у 70%, але сказав, що накопичений досвід виправдовує інвестицію.

Генеральний директор Brex Педро Францески мав проблему. Його компанія розробила AI-агента, програмне забезпечення, яке може самостійно виконувати багатоетапні завдання, під назвою OpenClaw. Він хотів запустити його всередину Brex. Його команда безпеки відповіла відмовою.

«Ні за яких умов. Як ми могли довіряти агенту, що робить такі речі?» — так Францески описав реакцію, виступаючи на конференції VB Transform 2026, про що спочатку повідомило видання VentureBeat. Занепокоєння було виправданим: OpenClaw міг писати й виконувати власний код, що означало, що в теорії він міг робити майже все на корпоративній мережі.

Чому обмеження того, що робить агент, не було розв'язком

Обмеження інструментів агента, який є підходом, що його використовує Nvidia з NemoClaw, як сказав Францески, знищує саму можливість, яка робить агента корисним. Якщо забрати його здатність писати й виконувати код, ви забираєте його цінність.

Тому Brex перевернула проблему. Замість того, щоб контролювати те, що OpenClaw може робити всередину свого контейнера (самодостатнього програмного середовища, як герметична кімната), компанія вирішила стежити за дверима.

Що насправді робить CrabTrap

CrabTrap розташована між агентом й інтернетом. Щоразу, коли агент намагається відправити або отримати дані, CrabTrap перевіряє запит.

Для звичайних, низькоризикових дій набір попередньо затверджених правил вирішує миттєво. Агент рекрутменту перевіряє профіль LinkedIn? Пропущено. Без затримки.

Для дій вищого ризику, наприклад відправлення електронного листа, запит передається судді LLM. LLM, або велика мовна модель, це AI-технологія, яка забезпечує роботу чат-ботів, таких як ChatGPT. Тут вона читає мережевий запит і визначає, чи відповідає він затвердженій меті агента. Оскільки LLM навчені на мільярдах веб-сторінок і мережевих запитів, вони вже розуміють, як виглядає звичайний трафік. Францески сказав, що ця здатність судження з'являється природно, без складних інструкцій.

Повільна AI-перевірка торкається лише близько 2% запитів. Все інше майже миттєве.

Що відбувається, коли агент натикається на перешкоду?

Коли суддя LLM блокує дію, вона не просто мовчки зупиняється. CrabTrap відправляє повідомлення менеджерові-людині у Slack, пояснюючи, що намагався робити агент, і пропонуючи зміну правила, яка дозволить це в наступний раз. Менеджер натискає так чи ні. Правила оновлюються.

Brex протестувала всю систему з віртуальним рекрутером на ім'я Джим, побудованим на базі OpenClaw. Джим пошукує кандидатів на роботу, оцінює вхідні заявки й відправляє електронні листи. Коли Джим намагається зробити щось за межами своєї затвердженої політики, людина вирішує, чи розширювати цю політику.

«Коли працівник натикається на перешкоду, він звертається до свого менеджера», — сказав Францески. Аналогія навмисна: він вважає, що віртуальне представлення працівника з присутністю у Slack, адресою електронної пошти й людським ланцюгом контролю корисніше, ніж слово «агент».

Brex — це компанія фінтеху, й у неї не було комерційного інструменту, який би задовільнив команду безпеки, тому вона сама створила CrabTrap. Францески чесно сказав, що комерційний продукт, ймовірно, зробить його застарілим. Він сказав, що суть полягала в місяцях реального досвіду безпечного розгортання агентів, а не в самому інструменті.

Зверніть увагу на це: Якщо ваша компанія оцінює AI-агентів, конкретно запитайте у постачальників, як контролюється вихідна мережева активність. Обмежень інструментів самого по собі може бути недостатньо для задоволення вашої команди безпеки, і це розумний інстинкт, гідний серйозної уваги.

© 2026 AI2Day