Perplexity выложили в открытый доступ Numbat. Это чёрный ящик и предохранитель для агентных систем. Apache 2.0, один бинарь, ставится на машину и встраивается в CLI/IDE.
Проблема, которую он закрывает: Claude Code, Codex и остальные агенты выполняют на ПК команды, читают файлы, запускают bash, ходят в интернет. И мало кто это проверяет, почти никто не хранит.
Numbat работает в двух режимах, и они независимы.
1. Архивариус. Claude Code сам пишет историю сессий в ~/.claude. Numbat читает эти файлы и собирает из них нормальный таймлайн, в такой сессии агент открыл файл с ключами, потом ушёл в сеть. Ничего устанавливать не надо, в агента он не лезет. Работает по сессиям, которые были ДО того, как узнал про Numbat.
2. Предохранитель. В Claude Code есть механизм PreToolUse, перед каждым действием агента спросить внешнюю программу, Numbat встраивается туда и видит команду до выполнения. Может записать, может запретить.
Под капотом своего рода предохранители в виде 52 встроенных правил в 11 категориях, чтение .env, SSH-ключей, AWS-креды, куки браузера, скачал из сети и сразу запустил, реверс-шелл, запрос к instance-metadata облака, побег из Docker, майнер, затирание диска, дописка в автозапуск, правка конфига самого агента.
Поверх них ещё 6 отдельных правил на цепочки. Типа, прочитал секрет, потом исходящий запрос. Получил permission denied, потом попытка обойти. По отдельности каждое действие кажется безобидным, а в связке агент может наворотить делов.
Поддерживает 30+ агентов. Claude Code полностью, включая блокировку. Codex, Cursor, Copilot CLI, Gemini CLI, Windsurf, OpenClaw. OpenCode пока только на мониторинг. Crush, Hermes и Junie в отложенных, у них нет стабильного формата записей. Zed, Aider и Continue CLI не поддержаны, там нет ни хуков, ни версионированных логов.
Perplexity сделали не защиту от хакеров, а защиту от аварий. Агенты удаляли продовые базы, сносили домашние директории, а модель OpenAI во время тестов вылезла из песочницы и утащила ответы с Hugging Face. Агент не саботажник, ему поставили цель и не обозначили границы. У себя они раскатали Numbat через MDM на все машины инженеров.
Меня зацепила тема с детектом и блокировкой, которые разведены жёстко, все встроенные правила по умолчанию только смотрят, блокировка включается руками. И раздел с ограничениями написан так, что чтение артефактов это не снятие образа диска, восстановить то, что агент не записал, нельзя; сработка правила это не доказанное действие; неподписанный бандл расследования не подтверждает подлинность источника.
Репозиторий вышел на днях, три коммита, схема записей v0.2.0, но думаю, это не однодневка. Правила это по сути матчинг по строке команды, против агента под prompt injection они не помогут, обфускация их обойдёт. Про ложные срабатывания в доках нет ни слова, а если ты работаешь под root, категории privilege и secrets будут гореть постоянно.
Режим архивариуса я у себя погоняю, риска нет вообще. Режим предохранителя пока подержал бы в стороне от рабочей машины. Может поэкспериментирую на Codex.
Почитай их твит о том, что они дают.
Post #985
431

- 👍 8
- ✍ 3
- ❤ 2