Должен ли мой корпоративный ИИ-агент это делать? NanoClaw и Vercel запускают упрощенную настройку агентских политик и диалоги подтверждения для мессенджеров
В течение последнего года ранним последователям автономных ИИ-агентов приходилось участвовать в сомнительной азартной игре: либо держать агента в бесполезной песочнице, либо вручить ему ключи от королевства и надеяться, что у него не случится галлюцинация с катастрофической командой «удалить всё».
Чтобы раскрыть истинную пользу агента — планирование встреч, разбор электронной почты или управление облачной инфраструктурой — пользователям приходилось предоставлять этим моделям сырые API-ключи и широкие разрешения, что повышало риск сбоя их систем из-за случайной ошибки агента.
Этот компромисс заканчивается сегодня. Создатели проекта с открытым исходным кодом NanoClaw, работающего в изолированной среде (теперь известного под своим новым частным стартапом NanoCo), объявили о судьбоносном партнерстве с компаниями Vercel и OneCLI, цель которого — внедрение стандартизированной системы одобрения на уровне инфраструктуры.
Интегрируя Chat SDK от Vercel и хранилище учетных данных с открытым исходным кодом от OneCLI, NanoClaw 2.0 гарантирует, что ни одно конфиденциальное действие не произойдет без явного согласия человека, поступающего прямо через те мессенджеры, которыми пользователи уже пользуются.
Конкретные сценарии использования, которые получат наибольшую выгоду — это сценарии, включающие критически важные операции на «запись». Например, в DevOps агент может предложить изменение облачной инфраструктуры, которое вступит в силу только после того, как старший инженер нажмет кнопку «Одобрить» в Slack.
Для финансовых команд агент может подготовить пакетные платежи или распределение счетов, причем для окончательного перевода средств потребуется подтверждение человека через интерактивную карточку в WhatsApp.
Технологии: безопасность через изоляцию
Фундаментальный сдвиг в NanoClaw 2.0 заключается в переходе от безопасности на «уровне приложения» к принудительному обеспечению на «уровне инфраструктуры». В традиционных фреймворках агентов сама модель зачастую отвечает за запрос разрешений — подход, который Гавриэль Коэн, соучредитель NanoCo, называет изначально несовершенным.
«Агент потенциально может быть вредоносным или скомпрометированным, — отметил Коэн в недавнем интервью. — Если агент сам генерирует пользовательский интерфейс для запроса на одобрение, он может обмануть вас, поменяв местами кнопки „Принять“ и „Отклонить“».
NanoClaw решает эту проблему, запуская агентов в строго изолированных контейнерах Docker или Apple Containers. Агент никогда не видит настоящий API-ключ; вместо этого он использует «заглушки» (placeholder-ключи). Когда агент пытается выполнить исходящий запрос, этот запрос перехватывается шлюзом OneCLI Rust Gateway. Шлюз проверяет набор заданных пользователем политик (например: «Доступ только на чтение разрешен, но отправка электронной почты требует одобрения»).
Если действие является конфиденциальным, шлюз приостанавливает запрос и инициирует отправку уведомления пользователю. Только после того, как пользователь дает одобрение, шлюз подставляет настоящие зашифрованные учетные данные и разрешает запросу достичь сервиса.
Продукт: привлечение человека к процессу («human-in-the-loop»)
Хотя безопасность выступает в роли двигателя, Chat SDK от Vercel служит приборной панелью. Интеграция с различными платформами обмена сообщениями традиционно сложна, поскольку каждое приложение — Slack, Teams, WhatsApp, Telegram — использует разные API для интерактивных элементов, таких как кнопки и карточки.
Используя унифицированный SDK от Vercel, NanoClaw теперь может развертываться на 15 различных каналах из единой кодовой базы TypeScript. Когда агент хочет выполнить защищенное действие, пользователь получает богатую интерактивную карточку прямо на свой телефон. «Одобрение отображается в виде красивой нативной карточки прямо в Slack, WhatsApp или Teams, и пользователь нажимает один раз, чтобы подтвердить или отклонить», — рассказал Коэн. Именно этот «бесшовный пользовательский опыт» (UX) делает надзор с участием человека практичным инструментом, а не узким местом, снижающим производительность.
Полный список из 15 поддерживаемых приложений и каналов обмена сообщениями включает множество вариантов, популярных среди корпоративных специалистов по работе с данными, в том числе:
-
Slack
-
WhatsApp
-
Telegram
-
Microsoft Teams
-
Discord
-
Google Chat
-
iMessage
-
Facebook Messenger
-
Instagram
-
X (Twitter)
-
GitHub
-
Linear
-
Matrix
-
Email
-
Webex
Предыстория NanoClaw
NanoClaw был запущен 31 января 2026 года как минималистичный и ориентированный на безопасность ответ на «кошмар безопасности», присущий сложным фреймворкам агентов без изолированных сред.
Созданный Коэном, бывшим инженером Wix.com, и продвигаемый его братом Лазером, генеральным директором B2B-фирмы по связям с общественностью Concrete Media, проект был разработан для решения кризиса проверяемости, с которым сталкиваются конкурирующие платформы, такие как OpenClaw, выросшие почти до 400 000 строк кода.
В отличие от них, NanoClaw уплотнил свою основную логику примерно до 500 строк TypeScript — объем, который, по данным VentureBeat, позволяет человеку или вторичному ИИ проверить всю систему примерно за восемь минут.
Основная техническая защита платформы заключается в использовании изоляции на уровне операционной системы. Каждый агент помещается внутрь изолированного контейнера Linux — с использованием Apple Containers для высокой производительности на macOS или Docker для Linux, — что гарантирует взаимодействие ИИ только с теми директориями, которые явно смонтированы пользователем.
Как подробно описано в материале VentureBeat об инфраструктуре проекта, такой подход строго ограничивает «радиус поражения» возможных атак с внедрением промптов (prompt injection) исключительно рамками контейнера и его специфического канала связи.
В марте 2026 года NanoClaw дополнительно укрепил эту защитную позицию благодаря официальному партнерству с компанией Docker, занимающейся разработкой программных контейнеров, для запуска агентов внутри «песочниц Docker» (Docker Sandboxes).
Эта интеграция использует изоляцию на базе микровиртуальных машин (MicroVM), чтобы предоставить готовое для корпоративного использования окружение для агентов, которые по своей природе должны изменять свою среду путем установки пакетов, модификации файлов и запуска процессов — действий, которые обычно нарушают традиционные допущения о неизменяемости контейнеров.
С операционной точки зрения NanoClaw отвергает традиционную многофункциональную модель программного обеспечения в пользу философии «Навыки превыше функций» (Skills over Features). Вместо поддержки раздутой основной ветки с десятками неиспользуемых модулей проект поощряет пользователей вносить «навыки» (Skills) — модульные инструкции, которые учат локальный ИИ-ассистент тому, как трансформировать и настраивать кодовую базу под конкретные нужды, например, добавлять поддержку Telegram или Gmail.
Эта методология, как описано на веб-сайте NanoClaw и в интервью VentureBeat, гарантирует, что пользователи поддерживают ровно тот код, который необходим для их конкретной реализации.
Кроме того, фреймворк нативно поддерживает «рои агентов» (Agent Swarms) через Anthropic Agent SDK, позволяя специализированным агентам сотрудничать параллельно, сохраняя при этом изолированные контексты памяти для различных бизнес-функций.
Лицензирование и стратегия открытого исходного кода
NanoClaw по-прежнему твердо привержен открытой лицензии MIT, поощряя пользователей делать форки проекта и настраивать его под собственные нужды. Это резко контрастирует с «монолитными» фреймворками.
Кодовая база NanoClaw поразительно компактна: она состоит всего из 15 исходных файлов и примерно 3900 строк кода по сравнению с сотнями тысяч строк у конкурентов вроде OpenClaw.
Это партнерство также подчеркивает силу коалиции «Мстителей открытого исходного кода» (Open Source Avengers).
Объединяя NanoClaw (оркестрация агентов), Vercel Chat SDK (интерфейс/пользовательский опыт) и OneCLI (безопасность/секреты), проект демонстрирует, что модульные инструменты с открытым исходным кодом способны опережать проприетарные лаборатории в создании прикладного слоя для ИИ.
Реакция сообщества
Как показано на веб-сайте NanoClaw, проект собрал более 27 400 звездочек на GitHub и поддерживает активное сообщество в Discord.
Ключевое утверждение на сайте NanoClaw заключается в том, что кодовая база достаточно мала, чтобы разобраться в ней за «8 минут» — эта особенность ориентирована на пользователей, заботящихся о безопасности, которые хотят провести аудит своего ассистента.
В интервью Коэн отметил, что поддержка iMessage через проект Photon от Vercel решает распространенную проблему сообщества: ранее пользователям часто приходилось содержать отдельный Mac Mini для подключения агентов к учетной записи iMessage.
Корпоративная перспектива: стоит ли внедрять?
Для предприятий NanoClaw 2.0 представляет собой переход от спекулятивных экспериментов к безопасной эксплуатации.
Исторически сложилось так, что ИТ-отделы блокировали использование агентов из-за характера доступа к учетным данным по принципу «все или ничего». Разделяя агента и секрет, NanoClaw предоставляет золотую середину, которая отражает существующие корпоративные протоколы безопасности — в частности, принцип наименьших привилегий.
Предприятиям стоит рассмотреть этот фреймворк, если они нуждаются в высокой проверяемости и имеют строгие требования к соблюдению нормативов в отношении утечки данных. По словам Коэна, многие компании до сих пор не были готовы предоставить агентам доступ к календарям или электронной почте из-за соображений безопасности. Данный фреймворк решает эту проблему, гарантируя, что агент структурно не сможет действовать без разрешения.
Предприятия могут получить особую выгоду в сценариях использования, связанных с действиями «высокой степени риска». Как показано на панели управления OneCLI, пользователь может настроить политику, согласно которой агент может свободно читать электронную почту, но обязан инициировать диалог ручного одобрения для ее «удаления» или «отправки».
Поскольку NanoClaw работает как единый процесс Node.js с изолированными контейнерами, он позволяет командам корпоративной безопасности убедиться, что шлюз является единственным путем для исходящего трафика. Эта архитектура превращает ИИ из неконтролируемого оператора в курируемого младшего сотрудника, обеспечивая производительность автономных агентов без отказа от исполнительного контроля.
В конечном счете NanoClaw рекомендуется организациям, которым нужна производительность автономных агентов без риска «черного ящика», присущего традиционным оберткам LLM. Он превращает ИИ из потенциально непредсказуемого оператора в высококвалифицированного младшего сотрудника, который всегда спрашивает разрешения, прежде чем нажать кнопку «отправить» или «купить».
Поскольку ИИ-нативные настройки становятся стандартом, это партнерство создает чертеж того, как будет управляться доверие в эпоху автономной рабочей силы.



