Назад в ленту

Brex рассказал, как безопасно запустить OpenClaw Agent: отказ от контроля кода ради сети

Финтех-компания поделилась опытом развертывания ИИ-агентов и созданием прокси CrabTrap, который следит за исходящим трафиком.

Представьте, что в ваш корпоративный Slack добавляют нового сотрудника. У него есть email, он может ходить на встречи и даже писать код. Только вот это не человек, а ИИ-агент. Компания Brex решила зайти дальше и использовать такого «виртуального сотрудника» для реальных задач. Как при этом обеспечить безопасность? Ответ нашли не в контроле кода, а в наблюдении за сетью.

На конференции VB Transform 2026 глава Brex Педро Франчески рассказал, почему классические методы защиты не работают, и показал собственную разработку — открытый HTTP-прокси CrabTrap. Теперь компания готова делиться опытом с enterprise-рынком, который всё ещё с опаской относится к ИИ-агентам.

Почему Brex отказался от контроля кода и построил CrabTrap: сетевая безопасность для OpenClaw

Сетевой периметр вместо слежки за кодом

Такой подход радикально отличается от стратегии Nvidia NemoClaw, где безопасность пытаются обеспечить ограничением инструментов агента. В Brex считают, что это в корне неверно: именно кодовые способности дают агенту возможность делать хоть что-то полезное. Ограничишь их — получишь дорогую куклу, которая умеет только отвечать в чатике.

Решение родилось под стать задаче — дерзкое и слегка безумное. Brex создал CrabTrap, открытый HTTP-прокси, который изначально исходит из презумпции: OpenClaw может быть скомпрометирован и способен на всё. Это не паранойя, это архитектура. Каждый исходящий запрос проверяется, но не статичными правилами, а LLM-судьёй.

И вот тут возникает главный технический страх: как проверять каждый запрос нейросетью, не превращая ответ агента в ожидание на 10 минут? Brex решил это элегантной двухконтурной схемой. Низкорисковые действия — например, просмотр профиля кандидата — пропускаются мгновенно через заранее утверждённые статические правила. А вот высокорисковые операции вроде отправки email уходят на проверку к LLM-судье. Хитрость в том, что лишь около 2% сложных запросов реально испытывают задержку от работы модели. Остальные 98% не замечают, что за ними вообще кто-то наблюдает.

Самое смешное, что LLM-судья справляется со своей работой пугающе хорошо. Франчески объясняет это просто: модели обучались на миллиардах веб-страниц и HTTP-запросов, поэтому у них сформировалось врождённое семантическое понимание сетевого трафика. Им даже не нужен сложный промптинг. «Модели очень хорошо различают, что в рамках политики, а что нет», — подчёркивает глава Brex.

По сути, компания построила систему, где ИИ патрулирует ИИ. И пусть это звучит как сюжет для антиутопии, в мире, где OpenClaw AI уже работает в проде, такой подход выглядит куда практичнее, чем вечная борьба с неконтролируемым кодом. Пока одни вендоры пытаются надеть на агента смирительную рубашку, Brex просто слушает, что он говорит миру. И это, чёрт возьми, работает.

Виртуальный сотрудник Jim: как OpenClaw работает внутри компании и какие уроки извлекли в Brex

После того как инфраструктура CrabTrap была готова, Brex проверил её на виртуальном рекрутере по имени Jim. Этот OpenClaw Agent занимается рутиной: ищет кандидатов, оценивает входящие заявки, отправляет письма. Казалось бы, ничего необычного, но именно на таких задачах видно, как новая система безопасности работает в реальных условиях.

Когда Jim пытается сделать шаг, который не укладывается в утверждённую политику, в игру вступает человек. CrabTrap отправляет менеджеру уведомление в Slack: объясняет, что именно агент хочет сделать, и предлагает обновить правила, чтобы разрешить это действие. Менеджеру остаётся лишь нажать «да» или «нет» — и политика меняется на лету.

Франчески сравнивает такой сценарий с обычным сотрудником: если человек упирается в стену, он идёт к руководителю и спрашивает, как поступить. В этом смысле агент ведёт себя естественно, а компания сохраняет контроль над процессами.

Важно, что Brex — финтех-компания, а не вендор кибербезопасности. CrabTrap пришлось создавать самостоятельно, потому что зрелых коммерческих решений, которые устроили бы службу безопасности, попросту не нашлось. Франчески честно признаёт: когда начинали, было примерно 70% вероятности, что через полгода проект выбросят в мусорку. Но даже если бы так и случилось, опыт опережения рынка на шесть месяцев окупился при формировании стратегии внедрения ИИ.

Главный урок для предприятий — не сидеть сложа руки. «У нас нет всех ответов, но ответ — не сидеть сложа руки», — говорит Франчески. Сейчас самое время нарабатывать культурные и технические навыки для работы в агентном мире, а не ждать, пока кто-то даст готовое решение.

История Brex — яркий пример того, что безопасность ИИ-агентов — это не недостижимая вершина, а инженерная задача, которую можно решить уже сегодня. Главное — не бояться экспериментировать и строить собственные инструменты, даже если через полгода их заменит коммерческое решение. Рынок всё равно движется в эту сторону, и те, кто начнёт сейчас, получат огромное преимущество.

Справка по теме (FAQ)
Что такое CrabTrap?
CrabTrap — это открытый HTTP-прокси, созданный Brex для безопасного развертывания ИИ-агентов. Он мониторит исходящий сетевой трафик между контейнером с агентом и интернетом, используя LLM для оценки соответствия запросов политике.
Какие задачи выполняет виртуальный рекрутер Jim?
Jim, построенный на базе OpenClaw Agent, занимается поиском кандидатов, оценкой входящих заявок и отправкой писем.
Как CrabTrap реагирует на действия вне политики?
Когда агент пытается совершить действие, не предусмотренное политикой, CrabTrap отправляет уведомление менеджеру в Slack с объяснением намерения и предложением обновить правила. Менеджер может одним кликом «да» или «нет» изменить политику.
Почему Brex отказался от контроля кода?
Brex считает, что контроль кода ограничивает кодовые способности агента, которые критичны для выполнения разнообразных задач. Вместо этого компания сместила безопасность на сетевой уровень, отслеживая трафик.