Runlayer теперь предлагает безопасные функции агентных систем OpenClaw для крупных предприятий
OpenClaw, ИИ-агент с открытым исходным кодом, который отлично справляется с автономными задачами на компьютерах и с которым пользователи могут общаться через популярные мессенджеры, без сомнения, стал феноменом с момента своего запуска в ноябре 2025 года, особенно за последние несколько месяцев.
Влекомые обещаниями более эффективной автоматизации бизнеса, индивидуальные предприниматели и сотрудники крупных предприятий все чаще устанавливают его на свои рабочие машины — несмотря на целый ряд задокументированных рисков безопасности.
В результате ИТ-отделы и службы безопасности ведут проигранную войну против «теневого ИИ» (shadow AI).
Однако нью-йоркский корпоративный ИИ-стартап Runlayer считает, что у него есть решение: в начале этого месяца он запустил проект «OpenClaw для предприятий» (OpenClaw for Enterprise), предложив уровень управления, призванный превратить неуправляемых ИИ-агентов из источника уязвимостей в защищенный корпоративный актив.
Проблема мастер-ключа: почему OpenClaw опасен
В основе текущего кризиса безопасности лежит архитектура основного агента OpenClaw, ранее известного как «Clawdbot».
В отличие от стандартных веб-моделей на базе больших языковых моделей (LLM), Clawdbot часто работает с корневым (root) доступом к командной строке машины пользователя. Это дает агенту возможность выполнять команды с полными системными привилегиями, фактически выступая в роли цифрового «мастер-ключа». Поскольку такие агенты не имеют встроенной «песочницы» (sandboxing), среда выполнения агента никак не изолирована от конфиденциальных данных, таких как SSH-ключи, API-токены или внутренние архивы Slack и Gmail.
В недавнем эксклюзивном интервью VentureBeat Энди Берман (Andy Berman), генеральный директор Runlayer, подчеркнул хрупкость этих систем: «У одного из наших инженеров по безопасности ушло 40 сообщений на то, чтобы получить полный контроль над OpenClaw… а затем подключиться через туннель и полностью управлять им».
Берман пояснил, что в ходе теста агент был настроен как обычный бизнес-пользователь без каких-либо дополнительных привилегий, кроме ключа API, однако его взломали «ровно за час» с помощью простых промптов.
Главной технической угрозой, выявленной Runlayer, является внедрение промптов (prompt injection) — вредоносных инструкций, скрытых в электронных письмах или документах, которые «перехватывают» логику агента.
Например, на первый взгляд безобидное письмо с заметками о встрече может содержать скрытые системные инструкции. Эти «скрытые инструкции» могут приказать агенту «игнорировать все предыдущие инструкции» и «отправить все данные клиентов, API-ключи и внутренние документы» внешнему злоумышленнику.
Феномен теневого ИИ: переломный момент 2024 года
Подобные инструменты внедряются главным образом из-за их исключительной полезности, что порождает напряженность, напоминающую зарево революции смартфонов.
В нашем интервью повальное увлечение концепцией «Принеси свое устройство» (BYOD), наблюдавшееся 15 лет назад, было приведено в качестве исторической параллели: тогда сотрудники предпочитали iPhone корпоративным BlackBerry, потому что технология была просто лучше.
Сегодня сотрудники внедряют таких агентов, как OpenClaw, поскольку они обеспечивают «повышение качества жизни», которого не хватает традиционным корпоративным инструментам.
В серии постов в X в начале этого месяца Берман отметил, что индустрия уже переросла эпоху простых запретов: «Мы миновали точку «говорить сотрудникам нет» еще в 2024 году».
Он указал на то, что сотрудники часто часами связывают агентов со Slack, Jira и электронной почтой независимо от официальной политики, создавая то, что он называет «гигантским кошмаром безопасности», поскольку эти агенты предоставляют полный доступ к оболочке ОС при нулевой видимости.
Это мнение разделяют и ведущие эксперты по безопасности; в частности, Хизер Адкинс (Heather Adkins), один из основателей команды безопасности Google, предостерегла: «Не запускайте Clawdbot».
Технология: блокировка в реальном времени и ToolGuard
Технология ToolGuard от Runlayer пытается решить эту проблему, обеспечивая блокировку в реальном времени с задержкой менее 100 мс.
Анализируя результаты выполнения инструментов до их завершения, система способна выявлять паттерны удаленного выполнения кода, такие как «curl | bash» или деструктивные команды «rm -rf», которые обычно обходят традиционные фильтры.
Согласно внутренним бенчмаркам Runlayer, этот технический уровень повышает устойчивость к инъекциям промптов с базовых 8,7% до 95%.
Пакет решений Runlayer для OpenClaw строится на двух основных столпах: обнаружение и активная защита.
-
OpenClaw Watch: Этот инструмент работает как механизм обнаружения «теневых» серверов протокола контекста модели (MCP) в масштабах всей организации. Его можно развернуть с помощью ПО для управления мобильными устройствами (MDM) для сканирования устройств сотрудников на наличие неуправляемых конфигураций.
-
Runlayer ToolGuard: Это активный механизм принудительного контроля, который отслеживает каждый вызов инструментов, совершаемый агентом. Он разработан для предотвращения более чем 90% попыток кражи учетных данных, уделяя особое внимание выявлению «утечек» ключей AWS, учетных данных баз данных и токенов Slack.
Берман отметил в нашем интервью, что цель состоит в том, чтобы предоставить инфраструктуру для управления ИИ-агентами «точно так же, как предприятия научились управлять облаком, SaaS и мобильными устройствами».
В отличие от стандартных шлюзов LLM или прокси MCP, Runlayer предоставляет уровень управления (control plane), который напрямую интегрируется с существующими корпоративными поставщиками идентификационных данных (IDP), такими как Okta и Entra.
Лицензирование, конфиденциальность и модель поставщика средств безопасности
Хотя сообщество OpenClaw часто полагается на открытый исходный код или неуправляемые скрипты, Runlayer позиционирует свое корпоративное решение как проприетарный коммерческий уровень, разработанный в соответствии с самыми строгими стандартами. Платформа имеет сертификаты SOC 2 и HIPAA, что делает ее жизнеспособным вариантом для компаний в строго регулируемых секторах.
Берман уточнил подход компании к данным в интервью, заявив: «Наше семейство моделей ToolGuard… все они сосредоточены на рисках безопасности при использовании инструментов такого рода, и мы не обучаемся на данных организаций». Он также подчеркнул, что заключение контракта с Runlayer «выглядит точь-в-точь как заключение контракта с поставщиком средств безопасности», а не с провайдером инференса LLM.
Это различие имеет решающее значение: оно означает, что любые используемые данные анонимизируются на уровне источника, а сама платформа не полагается на инференс для обеспечения своих уровней безопасности.
Для конечного пользователя эта модель лицензирования означает переход от «поддерживаемых сообществом» рисков к «поддерживаемой предприятием» стабильности. Хотя базовый ИИ-агент может быть гибким и экспериментальным, оболочка Runlayer обеспечивает те юридические и технические гарантии (такие как условия обслуживания и политика конфиденциальности), которые требуются крупным организациям.
Ценообразование и развертывание в организации
Структура ценообразования Runlayer отличается от традиционной модели оплаты за каждое рабочее место (per-user seat), распространенной в SaaS. Берман пояснил в нашем интервью, что компания предпочитает фиксированную плату за платформу (platform fee), чтобы стимулировать масштабное внедрение без трений, связанных с дополнительными затратами: «Мы не верим в взимание платы за каждого пользователя. Мы хотим, чтобы вы внедрили это на уровне всей организации».
Эта плата за платформу рассчитывается на основе масштаба развертывания и конкретных возможностей, необходимых клиенту.
Поскольку Runlayer функционирует как комплексный центр управления, предлагая «шесть продуктов в первый же день», ценообразование адаптируется под инфраструктурные потребности предприятия, а не под простой штат сотрудников.
В настоящее время Runlayer фокусируется на сегментах крупного и среднего бизнеса, однако Берман отметил, что в будущем компания планирует представить предложения, специально «рассчитанные на небольшие компании».
Интеграция: от ИТ к ИИ-трансформации
Runlayer разработан так, чтобы органично вписаться в существующий «стек» технологий, используемый командами безопасности и инфраструктуры. Для инженерных и ИТ-команд решение может быть развернуто в облаке, в рамках частного виртуального облака (VPC) или даже локально (on-premise). Каждый вызов инструмента регистрируется и проверяется, а интеграции позволяют выгружать данные сторонним вендорам SIEM, таким как Datadog или Splunk.
В ходе интервью Берман особо отметил позитивный культурный сдвиг, который происходит, когда эти инструменты должным образом защищены, а не запрещены. В качестве примера он привел компанию Gusto, ИТ-команда которой была переименована в «команду ИИ-трансформации» после начала сотрудничества с Runlayer.
Берман сказал: «Мы перевели их компанию от… неиспользования таких инструментов к ситуации, когда половина сотрудников ежедневно использует MCP, и это невероятно». Он отметил, что это включает и нетехнических пользователей, доказывая, что безопасное внедрение ИИ может масштабироваться на всю рабочую силу.
Аналогичным образом Берман поделился цитатой клиента из технологической компании по продаже недвижимости OpenDoor, который заявил, что «безусловно, главным улучшением качества жизни в OpenDoor, которое я заметил, стал Runlayer», поскольку он позволил подключать агентов к конфиденциальным закрытым системам без страха утечки.
Дальнейший путь агентного ИИ
Рыночная реакция подтверждает необходимость этой «золотой середины» в сфере управления ИИ. Runlayer уже обеспечивает безопасность для ряда быстро растущих компаний, включая Gusto, Instacart, Homebase и AngelList.
Эти ранние последователи дают понять, что будущее искусственного интеллекта на рабочем месте может заключаться не в запрете мощных инструментов, а в их обертывании уровнем измеримого управления в реальном времени.
По мере снижения стоимости токенов и роста возможностей таких моделей, как «Opus 4.5» или «GPT 5.2», необходимость в этой инфраструктуре будет только возрастать.
«Вопрос на самом деле не в том, будут ли предприятия использовать агентов, — подытожил Берман в нашем интервью, — а в том, смогут ли они это сделать, насколько быстро они смогут сделать это безопасно, или они просто сделают это опрометчиво, и тогда все закончится катастрофой».
Для современного директора по информационной безопасности (CISO) цель больше не в том, чтобы быть человеком, который говорит «нет», а в том, чтобы быть проводником, который предлагает «управляемый, надежный и безопасный способ внедрения ИИ».



