CrabTrap от Brex защищает ИИ-агентов в рабочей среде

CrabTrap от Brex защищает ИИ-агентов в рабочей среде

Источник: VentureBeat · Ben Dickson

Генеральный директор Brex Педро Франчески на конференции VB Transform 2026 обрисовал концепцию решения одной из самых острых задач, стоящих сегодня перед бизнесом: безопасного развертывания ИИ-агентов, таких как OpenClaw с открытым исходным кодом, в производственных средах.

Для раскрытия этого потенциала для предприятий требуется изменение мышления. Индустрии необходимо отойти от расплывчатой терминологии и сосредоточиться на конкретных корпоративных ролях. 

«Много говорят об агентах, но я считаю „агенты“ ужасным названием. Это кремниеводолинская концепция, которая на самом деле мало что значит», — заявил Франчески. 

Вместо этого целью должно стать создание сущностей, способных искренне сотрудничать с человеческими сотрудниками. «Концепция, которую мы всегда держали в уме, — это идея виртуального сотрудника: кто-то в Slack, некая сущность с адресом электронной почты, которая может участвовать во встречах, на которую можно отправлять письма и с которой можно работать», — пояснил Франчески.

Реализация этого видения требует новой парадигмы безопасности. В презентации Франчески подробно рассказывалось о том, как в Brex применили OpenClaw к внутренним ролям, осознали несостоятельность традиционных моделей безопасности и создали принципиально новый уровень сетевой безопасности под названием CrabTrap.

Дилемма безопасности OpenClaw

Путь начался после прорыва в декабре, когда модели кодирования достигли уровня зрелости, позволившего в январе выпустить OpenClaw. Это стало моментом, когда агенты наконец смогли самостоятельно загружаться и поддерживать собственные кодовые базы, вместо того чтобы полагаться на жестко закодированные статические инструменты. 

Однако когда Франчески предложил внедрить это решение для автоматизации внутренних функций, служба безопасности Brex решительно отвергла идею. «Они сказали: „Ни за черт. Как мы можем доверять агенту, выполняющему такие действия? У этой штуки есть возможности выполнения кода. Её невозможно контролировать“», — рассказал Франчески. Такая осторожность свойственна не только Brex — компании в целом с опаской относятся к предоставлению агентам неконтролируемого выполнения кода в корпоративных сетях.

Чтобы решить эту проблему, компании Brex пришлось сместить периметр безопасности. Франчески противопоставил этот подход таким решениям, как NemoClaw от Nvidia, которые, по его словам, обеспечивают безопасность агентов за счет ограничения использования их инструментов — модель, которая, по его мнению сводит на нет возможности программирования, придающие агентам их ценность.

«…наша посылка заключалась в том, что возможности написания кода критически важны для того, чтобы модель могла выполнять самые разные задачи», — отметил он. 

Решением Brex стало смещение границы безопасности на сетевой уровень. Вместо того чтобы контролировать постоянно меняющийся код внутри контейнера, необходимо сосредоточиться на мониторинге того, что код фактически пытается отправить во внешний мир или получить из него.

CrabTrap и решение на базе LLM в роли судьи

Этот сетецентричный подход привел к созданию CrabTrap — HTTP-прокси с открытым исходным кодом, разработанного в Brex. Механизм работает из предположения, что OpenClaw может делать что угодно и уже может быть скомпрометирован. Поэтому CrabTrap отслеживает весь исходящий сетевой трафик между контейнером и интернетом, используя языковую модель (LLM) для оценки того, соответствует ли этот трафик утвержденной политике агента.

«Вместо того чтобы пытаться контролировать код, запущенный в контейнере, предположите, что эта штука может делать всё что угодно, и отслеживайте сетевой трафик между этим контейнером и интернетом», — сказал Франчески. 

Использование большой языковой модели (LLM) для оценки каждого сетевого запроса создает неприемлемую задержку, часто увеличивая время отклика на тысячи миллисекунд. В Brex эту проблему решили, пустив трафик через разветвленную систему. 

Рутинные действия с низким уровнем риска мгновенно проходят через статические, заранее одобренные правила. Если агент по подбору персонала пытается просмотреть профиль в LinkedIn, статические правила разрешают это. Однако действия с высоким уровнем риска, такие как отправка электронной почты, помечаются флагом и направляются на оценку LLM-судье. По словам Франчески, такая архитектура гарантирует, что задержкам со стороны LLM подвергаются лишь около 2% сложных запросов. 

Неожиданным открытием проекта стало то, насколько эффективно LLM-судья справляется с этой ролью. Франчески объяснил это особенностями обучения моделей: LLM имеют доступ к миллиардам веб-страниц и HTTP-запросов, что дает им то, что он охарактеризовал как присущее им семантическое понимание паттернов сетевого трафика.

«[Модели] очень хорошо умеют отличать то, что соответствует политике, от того, что ей не соответствует», — отметил Франчески, добавив, что эта способность возникает естественным образом в процессе предварительного обучения без необходимости сложного промптинга.

Brex проверила эту инфраструктуру в деле с помощью «Джима», виртуального рекрутера на базе OpenClaw. Джим выполняет различные задачи, включая поиск кандидатов, оценку поступающих резюме и отправку писем. 

Когда Джим предпринимает действие, выходящее за рамки установленной политики, CrabTrap полагается на рабочий процесс с участием человека (human-in-the-loop). Если LLM-судья помечает неодобренное исходящее письмо, CrabTrap отправляет уведомление менеджеру-человеку в Slack. 

В уведомлении Slack объясняется исходное намерение агента и предлагается изменение политики, которое позволило бы выполнить это действие. После этого менеджер может изучить контекст и нажать «да» или «нет», чтобы динамически обновить правила. 

«Мне нравится аналогия с виртуальным сотрудником, потому что многие из этих проблем уже были решены внутри компании в контексте людей, — сказал Франчески. — Когда сотрудник упирается в тупик, он эскалирует проблему своему руководителю».

Цена передовых технологий

Brex — финтех-компания, а не поставщик решений в сфере кибербезопасности. Решение создать CrabTrap собственными силами было обусловлено отсутствием зрелых коммерческих решений, способных удовлетворить требования их команды безопасности. 

Франчески признал неизбежную стоимость работы на самом переднем краю технологий, признав, что коммерческие продукты сторонних вендоров, вероятно, со временем догонят их разработку. 

«Когда мы создавали это, мне было ясно, что есть 70-процентная вероятность того, что мы выбросим это через шесть месяцев… Но то, чему мы научились, оказавшись на полгода впереди, стоило того для формирования нашей стратегии внедрения ИИ», — заявил он. 

Инвестиции в создание внутренних инструментов позволили Brex получить опыт, необходимый для безопасного развертывания агентов на месяцы раньше остального рынка. Главный вывод для руководителей предприятий, ориентирующихся в ландшафте ИИ, заключается в необходимости выработки культурных и технических навыков для работы в мире агентов уже сегодня. 

«У нас нет ответов на все вопросы, но правильный ответ точно заключается не в том, чтобы ничего не делать», — резюмировал Франчески.

Оркестрация

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.