На конференции VB Transform 2026 CEO Brex Педро Франчески рассказал, как финтех-компания безопасно запустила в прод открытых AI-агентов OpenClaw. Вместо контроля кода внутри контейнера Brex следит за сетевым трафиком между агентом и интернетом. Судить запросы поручено LLM, и она вмешивается лишь в 2% случаев.

Почему «агенты» - плохое слово

Франчески начал с терминологии. «Люди много говорят об агентах, но, по-моему, „агенты“ - ужасное название. Это силиконовое понятие, которое мало что значит». Цель, по его словам, - создавать сущности, которые по-настоящему работают с людьми: «Концепция, которая у нас всегда была, - виртуальный сотрудник. Кто-то в Slack, у него есть email, он может заходить на встречи, ему можно писать, и с ним можно работать».

Дилемма безопасности OpenClaw

Путь начался в декабре, когда кодовые модели достигли зрелости, позволившей выпустить OpenClaw в январе. Агенты наконец смогли сами собирать и поддерживать свои кодовые базы вместо жёстко прописанных инструментов. Но когда Франчески предложил развернуть это внутри, команда безопасности Brex ответила отказом: «Как можно доверять агенту, который выполняет код? Его невозможно контролировать».

Осторожность не уникальна для Brex: предприятия в целом опасаются давать агентам неконтролируемое выполнение кода в корпоративных сетях. Франчески противопоставил свой подход Nvidia NemoClaw, которая ограничивает набор инструментов агента, и, по его мнению, тем самым убивает кодовые способности, дающие агенту ценность. «Наша посылка: кодовые способности критичны для того, чтобы модель могла делать разнообразные задачи».

Как работает CrabTrap

Решение - сдвинуть периметр безопасности на сетевой уровень. Brex построила CrabTrap, открытый HTTP-прокси. Механизм исходит из допущения, что OpenClaw может сделать что угодно и, возможно, уже скомпрометирован. Поэтому CrabTrap мониторит весь исходящий трафик между контейнером и интернетом, а LLM судит, соответствует ли трафик одобренной политике агента.

«Вместо попыток контролировать код в контейнере допустите, что он может сделать что угодно, и следите за сетевым трафиком между этим контейнером и интернетом» - Педро Франчески, CEO Brex.

Судить каждый запрос через LLM нельзя: это добавляет тысячи миллисекунд задержки. Brex разделила трафик на два потока. Рутинные низкорисковые действия проходят по статическим правилам сразу: если рекрутинговый агент смотрит профиль LinkedIn, правило разрешает. Высокорисковые действия, например отправка писем, помечаются и уходят LLM-судье. Такой архитектуре обязаны тем, что лишь около 2% сложных запросов испытывают задержку LLM.

Неожиданная находка: LLM отлично справляется с ролью судьи. Франчески объясняет это обучением: модели видели миллиарды веб-страниц и HTTP-запросов, у них есть врождённое семантическое понимание паттернов сетевого трафика. «Модели очень хорошо различают, что соответствует политике, а что нет», - говорит он, добавляя, что способность появляется сама из предобучения без сложного промптинга.

Виртуальный сотрудник Джим

Инфраструктуру Brex проверила на «Джиме», виртуальном рекрутере на OpenClaw. Джим ищет кандидатов, оценивает входящие заявки и отправляет письма. Когда Джим пытается сделать действие вне политики, CrabTrap включает человека в цикл: если LLM-судья помечает неодобренное исходящее письмо, прокси пишет менеджеру в Slack. Уведомление объясняет намерение агента и предлагает изменение политики, которое разрешило бы действие. Менеджер смотрит контекст и жмёт «да» или «нет», обновляя правила на лету.

«Мне нравится аналогия с виртуальным сотрудником, потому что многое из этого уже решено в компаниях в контексте людей: когда сотрудник упирается в стену, он эскалирует менеджеру».

Цена жизни на переднем крае

Brex - финтех, а не вендор кибербезопасности. CrabTrap строили сами, потому что зрелых коммерческих решений, которые устроили бы их службу безопасности, не было. Франчески честно признал цену: «Когда мы это строили, я понимал, что с вероятностью 70% мы выбросим это через шесть месяцев. Но опыт, который мы получили, опережая рынок на полгода, стоил того для нашей стратегии внедрения AI».

Суть: CrabTrap - открытый HTTP-прокси. Статические правила пропускают рутину сразу, LLM-судья разбирает ~2% сложных запросов, человек утверждает спорное через Slack. «Мы не знаем всех ответов, но ответ точно не в том, чтобы ничего не делать».

Что это значит для бизнеса

Подход Brex показывает смену парадигмы: не контролировать код агента, а контролировать его действия на сетевом уровне. Для компаний, которые только начинают внедрять AI-агентов, это практичная схема: предположить худшее, наблюдать за трафиком, судить через модель, эскалировать людям.

Для бизнеса во Владивостоке и на Дальнем Востоке вывод: автоматизация бизнес-процессов с агентами не требует ждать идеальных вендорских решений. Внедрение искусственного интеллекта начинается с простых правил: какие действия агент делает сам, какие требует подтверждения, а какие запрещены. Посчитать экономику и построить контур контроля под ваши процессы поможет аудит.