
4 вывода: как Brex построил CrabTrap и защитил AI-агентов
AI-агент — это программа, которая не просто отвечает на вопрос, а самостоятельно выполняет цепочки действий: отправляет письма, бронирует встречи, делает выписки из систем, оформляет документы. В отличие от обычной автоматизации, агент принимает решения на лету и может выйти за рамки запланированного сценария. Подробнее о том, что такое AI-агенты и как они работают. Именно это сделало его самой горячей технологией 2026 года — и главной головной болью для безопасников.
Fintech-компания Brex столкнулась с этой проблемой напрямую: их AI-агенты получили доступ к финансовым системам, и оказалось, что старые инструменты защиты кода просто не работают. Вместо того чтобы контролировать то, что агент может делать по должностной инструкции, в Brex перенесли периметр безопасности на сетевой уровень и построили открытое решение CrabTrap.
Чем AI-агент опаснее обычного скрипта?
Традиционная корпоративная автоматизация работает по жёстким правилам: бот выполняет ровно то, что заложено в сценарий. Если нужен новый сценарий — пишется новый код, тестируется, утверждается. Это медленно, но предсказуемо.
AI-агент действует иначе. Он получает задачу на естественном языке и сам решает, какие инструменты вызвать, в каком порядке, с какими параметрами. Тот же агент сегодня может отправить ссылку на Google Docs, а завтра — оформить платёж через внутренний API. Границы его действий определяются не кодом, а тем, что в момент запроса показалось разумным языковой модели.
Как объясняет Педру Франчески, глава AI-безопасности Brex, код внутри контейнера агента постоянно меняется — модель обновляется, промпты корректируются, добавляются новые инструменты. Пытаться контролировать этот хаос через проверку кода — всё равно что пытаться досмотреть каждого сотрудника при выходе из офиса. Неэффективно и нереально.
Почему старые WAF и файрволы не помогают
Web Application Firewall и классические межсетевые экраны фильтруют входящий и исходящий трафик по известным правилам: порт, протокол, IP-адрес. Они видят, что агент обращается к Slack или отправляет HTTP-запрос на внешний сервис. Но они не понимают контекста: зачем агенту понадобилось отправить файл на сторонний сервер, что именно он передаёт и соответствует ли это политике компании.
Проблема не в канале — проблема в том, что агент может использовать легитимный канал для неожиданных целей. Файрвол пропустит HTTPS-запрос к Google Drive, потому что доступ к Google Drive разрешён. А то, что агент сольёт туда конфиденциальную выписку, файрвол не обнаружит.
Почему ограничение инструментов агента убивает его ценность?
Одно из распространённых решений на рынке — ограничить набор инструментов, доступных агенту. Nvidia NeMoClaw работает именно так: агент может пользоваться только утверждённым списком API и функций. Всё остальное заблокировано на уровне модели.
Франчески называет этот подход «обезьяна с гранатой»: если у агента отнять возможность делать что-то неожиданное, он теряет главное — адаптивность. Компания покупает безопасность ценой уничтожения причины, по которой вообще стала внедрять агентов.
«Кодинг — это способность, критически важная для модели, чтобы делать широкий спектр задач. Ограничивать её — всё равно что нанять аналитика и запретить ему открывать почту».
Как устроен CrabTrap: сетевой периметр вместо контроля кода
Brex предложил другой подход: не контролировать код внутри контейнера, а мониторить каждый сетевой запрос, который агент отправляет наружу. Так появился CrabTrap — открытый HTTP/HTTPS-прокси, который перехватывает все исходящие запросы агента и пропускает их через два фильтра.
Первый — статические правила. Если запрос относится к разрешённому типу (например, просмотр LinkedIn-профиля в HR-агенте), он проходит мгновенно, без задержки. Второй — LLM-судья, языковая модель, которая оценивает каждый нестандартный запрос и решает, соответствует ли он текущей политике безопасности.
Как устроен LLM-as-judge в CrabTrap
Наивная реализация, где каждая отправка агента проходит через языковую модель, создаёт неприемлемую задержку — тысячи миллисекунд на каждый запрос. Brex решил эту проблему через разделение потока: статические правила обрабатывают простые случаи мгновенно, и только сложные, неоднозначные запросы попадают к LLM. В результате лишь около 2% запросов фактически проходят через языковую модель, а остальные 98% не добавляют заметной задержки.
Что показала практика Brex после внедрения CrabTrap
До CrabTrap команда безопасности Brex описывала свою позицию так: «считайте, что агент уже скомпрометирован». После внедрения у команды появился полный аудит всех действий агентов в реальном времени. Каждый запрос, каждое решение LLM-судьи, каждая блокировка записываются в лог PostgreSQL.
Вместо того чтобы писать политики безопасности до того, как агенты начали работать, в Brex пошли от данных: сначала посмотрели, что агенты реально делают, а потом на основе этих наблюдений построили правила. Это позволило выявить сценарии, о которых никто не подозревал на этапе проектирования.
Что Brex планирует добавить в CrabTrap
Логика Brex прагматична: чем больше компаний используют CrabTrap, тем больше edge-cases обнаружится и тем лучше станет инструмент. Команда признаёт, что их агенты работают с конкретным набором API, и для других конфигураций неизбежно появятся сценарии, которых они не видели.
Среди планов развития — SSO-аутентификация, детальный Role-Based Access Control, механизм эскалации, когда агент может запросить временное расширение прав, и система рекомендаций политик на основе паттернов блокировок.
Сравнение подходов к безопасности AI-агентов
| Критерий | Ограничение инструментов (NeMoClaw) | Сетевой мониторинг (CrabTrap) |
|---|---|---|
| Контроль действий агента | Жёсткий, до внедрения | Адаптивный, по факту |
| Влияние на возможности агента | Сильное — теряется гибкость | Минимальное — только блокировка опасных действий |
| Задержка | Минимальная | ~2% запросов проходят через LLM, остальные мгновенно |
| Полнота аудита | Ограничена списком инструментов | Полная — все исходящие запросы |
| Обнаружение новых угроз | Только известные сценарии | LLM-оценка адаптируется |
Частые вопросы
Можно ли использовать CrabTrap без PostgreSQL?
На текущий момент CrabTrap записывает все запросы и решения в PostgreSQL для полного аудита. Для небольших пилотных проектов можно развернуть легковесную инсталляцию, но в production-режиме база данных обязательна для соответствия корпоративным требованиям безопасности.
Какой LLM используется в роли судьи?
CrabTrap поддерживает подключение к любому LLM через стандартный API-интерфейс. Франчески упоминал гибкость в выборе модели — от маленьких для простых решений до больших для сложных случаев. Конкретный выбор зависит от требований к скорости и точности в конкретной организации.
CrabTrap работает только с агентами Brex?
Нет. CrabTrap — это независимый HTTP/HTTPS-прокси общего назначения. Он подходит для любых AI-агентов, которые отправляют исходящие запросы к внешним сервисам: Slack, Gmail, GitHub, внутренним API. Это универсальное решение, а не привязанное к конкретному вендору.
Что делать, если нужен VPN для корпоративных AI-инструментов?
Если команда работает с ChatGPT, Claude, Cursor и другими AI-сервисами из России, потребуется стабильный доступ без перебоев. Готовые корпоративные VPN-решения позволяют подключить команду к рабочим AI-инструментам без ручной настройки серверов.
Вывод: безопасность агентов — это уже не опция
AI-агенты стали реальностью корпоративного софта. Компании, которые внедряют их без продуманного периметра безопасности, рискуют получить утечки данных, неконтролируемые транзакции и репутационный ущерб. Подход Brex — открытый, гибкий и основанный на данных — даёт модель, которую можно адаптировать под любую инфраструктуру.
Если в вашей компании агенты уже работают с конфиденциальными системами и доступом к внешним сервисам, стоит проверить: может быть, периметр пора перенести на уровень сети.
Источник: GitHub — Brex/CrabTrap
AI Digest (ai-digest.ru)
Нужен VPN для работы с ChatGPT, Claude и корпоративными AI-сервисами?
Если в команде несколько человек и все работают с AI-инструментами, удобнее подключить готовый доступ на месяц и не тратить время на настройку серверов. Это дешевле, чем разбираться с конфигами, и сразу видно, какой вариант подходит вашему профилю работы.
Что выбрать:
- Для команды до 5 человек — базовый тариф с одним протоколом
- Для IT/разработчиков — вариант с поддержкой и заменой при проблемах
- Если нужен доступ к Google AI и Claude с российского IP — мультирегиональный вариант
Если нужен рабочий VPN — начните с короткой проверки
Выберите вариант под свой сценарий, оплатите на один месяц и проверьте его на ChatGPT, Claude, Cursor, Telegram и рабочих сервисах. Если всё стабильно — продлевайте на длительный срок.
Партнёрская подборка AI Digest. Продажу и оплату проводит продавец через DigiSeller; AI Digest может получить комиссию без изменения цены.