4 вывода: как Brex построил CrabTrap и защитил AI-агентов

4 вывода: как Brex построил CrabTrap и защитил AI-агентов

4 вывода: как Brex построил CrabTrap и защитил AI-агентов

AI-агент — это программа, которая не просто отвечает на вопрос, а самостоятельно выполняет цепочки действий: отправляет письма, бронирует встречи, делает выписки из систем, оформляет документы. В отличие от обычной автоматизации, агент принимает решения на лету и может выйти за рамки запланированного сценария. Подробнее о том, что такое AI-агенты и как они работают. Именно это сделало его самой горячей технологией 2026 года — и главной головной болью для безопасников.

Fintech-компания Brex столкнулась с этой проблемой напрямую: их AI-агенты получили доступ к финансовым системам, и оказалось, что старые инструменты защиты кода просто не работают. Вместо того чтобы контролировать то, что агент может делать по должностной инструкции, в Brex перенесли периметр безопасности на сетевой уровень и построили открытое решение CrabTrap.

Чем AI-агент опаснее обычного скрипта?

Традиционная корпоративная автоматизация работает по жёстким правилам: бот выполняет ровно то, что заложено в сценарий. Если нужен новый сценарий — пишется новый код, тестируется, утверждается. Это медленно, но предсказуемо.

AI-агент действует иначе. Он получает задачу на естественном языке и сам решает, какие инструменты вызвать, в каком порядке, с какими параметрами. Тот же агент сегодня может отправить ссылку на Google Docs, а завтра — оформить платёж через внутренний API. Границы его действий определяются не кодом, а тем, что в момент запроса показалось разумным языковой модели.

Как объясняет Педру Франчески, глава AI-безопасности Brex, код внутри контейнера агента постоянно меняется — модель обновляется, промпты корректируются, добавляются новые инструменты. Пытаться контролировать этот хаос через проверку кода — всё равно что пытаться досмотреть каждого сотрудника при выходе из офиса. Неэффективно и нереально.

Почему старые WAF и файрволы не помогают

Web Application Firewall и классические межсетевые экраны фильтруют входящий и исходящий трафик по известным правилам: порт, протокол, IP-адрес. Они видят, что агент обращается к Slack или отправляет HTTP-запрос на внешний сервис. Но они не понимают контекста: зачем агенту понадобилось отправить файл на сторонний сервер, что именно он передаёт и соответствует ли это политике компании.

Проблема не в канале — проблема в том, что агент может использовать легитимный канал для неожиданных целей. Файрвол пропустит HTTPS-запрос к Google Drive, потому что доступ к Google Drive разрешён. А то, что агент сольёт туда конфиденциальную выписку, файрвол не обнаружит.

Почему ограничение инструментов агента убивает его ценность?

Одно из распространённых решений на рынке — ограничить набор инструментов, доступных агенту. Nvidia NeMoClaw работает именно так: агент может пользоваться только утверждённым списком API и функций. Всё остальное заблокировано на уровне модели.

Франчески называет этот подход «обезьяна с гранатой»: если у агента отнять возможность делать что-то неожиданное, он теряет главное — адаптивность. Компания покупает безопасность ценой уничтожения причины, по которой вообще стала внедрять агентов.

«Кодинг — это способность, критически важная для модели, чтобы делать широкий спектр задач. Ограничивать её — всё равно что нанять аналитика и запретить ему открывать почту».

Как устроен CrabTrap: сетевой периметр вместо контроля кода

Brex предложил другой подход: не контролировать код внутри контейнера, а мониторить каждый сетевой запрос, который агент отправляет наружу. Так появился CrabTrap — открытый HTTP/HTTPS-прокси, который перехватывает все исходящие запросы агента и пропускает их через два фильтра.

Первый — статические правила. Если запрос относится к разрешённому типу (например, просмотр LinkedIn-профиля в HR-агенте), он проходит мгновенно, без задержки. Второй — LLM-судья, языковая модель, которая оценивает каждый нестандартный запрос и решает, соответствует ли он текущей политике безопасности.

Как устроен LLM-as-judge в CrabTrap

Наивная реализация, где каждая отправка агента проходит через языковую модель, создаёт неприемлемую задержку — тысячи миллисекунд на каждый запрос. Brex решил эту проблему через разделение потока: статические правила обрабатывают простые случаи мгновенно, и только сложные, неоднозначные запросы попадают к LLM. В результате лишь около 2% запросов фактически проходят через языковую модель, а остальные 98% не добавляют заметной задержки.

Что показала практика Brex после внедрения CrabTrap

До CrabTrap команда безопасности Brex описывала свою позицию так: «считайте, что агент уже скомпрометирован». После внедрения у команды появился полный аудит всех действий агентов в реальном времени. Каждый запрос, каждое решение LLM-судьи, каждая блокировка записываются в лог PostgreSQL.

Вместо того чтобы писать политики безопасности до того, как агенты начали работать, в Brex пошли от данных: сначала посмотрели, что агенты реально делают, а потом на основе этих наблюдений построили правила. Это позволило выявить сценарии, о которых никто не подозревал на этапе проектирования.

Что Brex планирует добавить в CrabTrap

Логика Brex прагматична: чем больше компаний используют CrabTrap, тем больше edge-cases обнаружится и тем лучше станет инструмент. Команда признаёт, что их агенты работают с конкретным набором API, и для других конфигураций неизбежно появятся сценарии, которых они не видели.

Среди планов развития — SSO-аутентификация, детальный Role-Based Access Control, механизм эскалации, когда агент может запросить временное расширение прав, и система рекомендаций политик на основе паттернов блокировок.

Сравнение подходов к безопасности AI-агентов

Критерий Ограничение инструментов (NeMoClaw) Сетевой мониторинг (CrabTrap)
Контроль действий агента Жёсткий, до внедрения Адаптивный, по факту
Влияние на возможности агента Сильное — теряется гибкость Минимальное — только блокировка опасных действий
Задержка Минимальная ~2% запросов проходят через LLM, остальные мгновенно
Полнота аудита Ограничена списком инструментов Полная — все исходящие запросы
Обнаружение новых угроз Только известные сценарии LLM-оценка адаптируется

Частые вопросы

Можно ли использовать CrabTrap без PostgreSQL?

На текущий момент CrabTrap записывает все запросы и решения в PostgreSQL для полного аудита. Для небольших пилотных проектов можно развернуть легковесную инсталляцию, но в production-режиме база данных обязательна для соответствия корпоративным требованиям безопасности.

Какой LLM используется в роли судьи?

CrabTrap поддерживает подключение к любому LLM через стандартный API-интерфейс. Франчески упоминал гибкость в выборе модели — от маленьких для простых решений до больших для сложных случаев. Конкретный выбор зависит от требований к скорости и точности в конкретной организации.

CrabTrap работает только с агентами Brex?

Нет. CrabTrap — это независимый HTTP/HTTPS-прокси общего назначения. Он подходит для любых AI-агентов, которые отправляют исходящие запросы к внешним сервисам: Slack, Gmail, GitHub, внутренним API. Это универсальное решение, а не привязанное к конкретному вендору.

Что делать, если нужен VPN для корпоративных AI-инструментов?

Если команда работает с ChatGPT, Claude, Cursor и другими AI-сервисами из России, потребуется стабильный доступ без перебоев. Готовые корпоративные VPN-решения позволяют подключить команду к рабочим AI-инструментам без ручной настройки серверов.

Вывод: безопасность агентов — это уже не опция

AI-агенты стали реальностью корпоративного софта. Компании, которые внедряют их без продуманного периметра безопасности, рискуют получить утечки данных, неконтролируемые транзакции и репутационный ущерб. Подход Brex — открытый, гибкий и основанный на данных — даёт модель, которую можно адаптировать под любую инфраструктуру.

Если в вашей компании агенты уже работают с конфиденциальными системами и доступом к внешним сервисам, стоит проверить: может быть, периметр пора перенести на уровень сети.

Источник: GitHub — Brex/CrabTrap

AI Digest (ai-digest.ru)

Нужен VPN для работы с ChatGPT, Claude и корпоративными AI-сервисами?

Если в команде несколько человек и все работают с AI-инструментами, удобнее подключить готовый доступ на месяц и не тратить время на настройку серверов. Это дешевле, чем разбираться с конфигами, и сразу видно, какой вариант подходит вашему профилю работы.

Что выбрать:

  • Для команды до 5 человек — базовый тариф с одним протоколом
  • Для IT/разработчиков — вариант с поддержкой и заменой при проблемах
  • Если нужен доступ к Google AI и Claude с российского IP — мультирегиональный вариант

Смотреть варианты корпоративного VPN →

VPN для AI-сервисов

Если нужен рабочий VPN — начните с короткой проверки

Выберите вариант под свой сценарий, оплатите на один месяц и проверьте его на ChatGPT, Claude, Cursor, Telegram и рабочих сервисах. Если всё стабильно — продлевайте на длительный срок.

Авто-выдача после оплаты Начните с одного месяца Выбирайте под свой сценарий
Открыть все VPN

Партнёрская подборка AI Digest. Продажу и оплату проводит продавец через DigiSeller; AI Digest может получить комиссию без изменения цены.

Прокрутить вверх