Финтех-компания поделилась опытом развертывания ИИ-агентов и созданием прокси CrabTrap, который следит за исходящим трафиком.
Представьте, что в ваш корпоративный Slack добавляют нового сотрудника. У него есть email, он может ходить на встречи и даже писать код. Только вот это не человек, а ИИ-агент. Компания Brex решила зайти дальше и использовать такого «виртуального сотрудника» для реальных задач. Как при этом обеспечить безопасность? Ответ нашли не в контроле кода, а в наблюдении за сетью.
На конференции VB Transform 2026 глава Brex Педро Франчески рассказал, почему классические методы защиты не работают, и показал собственную разработку — открытый HTTP-прокси CrabTrap. Теперь компания готова делиться опытом с enterprise-рынком, который всё ещё с опаской относится к ИИ-агентам.
Почему Brex отказался от контроля кода и построил CrabTrap: сетевая безопасность для OpenClaw
Сетевой периметр вместо слежки за кодом
Такой подход радикально отличается от стратегии Nvidia NemoClaw, где безопасность пытаются обеспечить ограничением инструментов агента. В Brex считают, что это в корне неверно: именно кодовые способности дают агенту возможность делать хоть что-то полезное. Ограничишь их — получишь дорогую куклу, которая умеет только отвечать в чатике.
Решение родилось под стать задаче — дерзкое и слегка безумное. Brex создал CrabTrap, открытый HTTP-прокси, который изначально исходит из презумпции: OpenClaw может быть скомпрометирован и способен на всё. Это не паранойя, это архитектура. Каждый исходящий запрос проверяется, но не статичными правилами, а LLM-судьёй.
И вот тут возникает главный технический страх: как проверять каждый запрос нейросетью, не превращая ответ агента в ожидание на 10 минут? Brex решил это элегантной двухконтурной схемой. Низкорисковые действия — например, просмотр профиля кандидата — пропускаются мгновенно через заранее утверждённые статические правила. А вот высокорисковые операции вроде отправки email уходят на проверку к LLM-судье. Хитрость в том, что лишь около 2% сложных запросов реально испытывают задержку от работы модели. Остальные 98% не замечают, что за ними вообще кто-то наблюдает.
Самое смешное, что LLM-судья справляется со своей работой пугающе хорошо. Франчески объясняет это просто: модели обучались на миллиардах веб-страниц и HTTP-запросов, поэтому у них сформировалось врождённое семантическое понимание сетевого трафика. Им даже не нужен сложный промптинг. «Модели очень хорошо различают, что в рамках политики, а что нет», — подчёркивает глава Brex.
По сути, компания построила систему, где ИИ патрулирует ИИ. И пусть это звучит как сюжет для антиутопии, в мире, где OpenClaw AI уже работает в проде, такой подход выглядит куда практичнее, чем вечная борьба с неконтролируемым кодом. Пока одни вендоры пытаются надеть на агента смирительную рубашку, Brex просто слушает, что он говорит миру. И это, чёрт возьми, работает.
Виртуальный сотрудник Jim: как OpenClaw работает внутри компании и какие уроки извлекли в Brex
После того как инфраструктура CrabTrap была готова, Brex проверил её на виртуальном рекрутере по имени Jim. Этот OpenClaw Agent занимается рутиной: ищет кандидатов, оценивает входящие заявки, отправляет письма. Казалось бы, ничего необычного, но именно на таких задачах видно, как новая система безопасности работает в реальных условиях.
Когда Jim пытается сделать шаг, который не укладывается в утверждённую политику, в игру вступает человек. CrabTrap отправляет менеджеру уведомление в Slack: объясняет, что именно агент хочет сделать, и предлагает обновить правила, чтобы разрешить это действие. Менеджеру остаётся лишь нажать «да» или «нет» — и политика меняется на лету.
Франчески сравнивает такой сценарий с обычным сотрудником: если человек упирается в стену, он идёт к руководителю и спрашивает, как поступить. В этом смысле агент ведёт себя естественно, а компания сохраняет контроль над процессами.
Важно, что Brex — финтех-компания, а не вендор кибербезопасности. CrabTrap пришлось создавать самостоятельно, потому что зрелых коммерческих решений, которые устроили бы службу безопасности, попросту не нашлось. Франчески честно признаёт: когда начинали, было примерно 70% вероятности, что через полгода проект выбросят в мусорку. Но даже если бы так и случилось, опыт опережения рынка на шесть месяцев окупился при формировании стратегии внедрения ИИ.
Главный урок для предприятий — не сидеть сложа руки. «У нас нет всех ответов, но ответ — не сидеть сложа руки», — говорит Франчески. Сейчас самое время нарабатывать культурные и технические навыки для работы в агентном мире, а не ждать, пока кто-то даст готовое решение.
История Brex — яркий пример того, что безопасность ИИ-агентов — это не недостижимая вершина, а инженерная задача, которую можно решить уже сегодня. Главное — не бояться экспериментировать и строить собственные инструменты, даже если через полгода их заменит коммерческое решение. Рынок всё равно движется в эту сторону, и те, кто начнёт сейчас, получат огромное преимущество.