TGViewer
Нейронка Live Нейронка Live @neironka_live · 470 subscribers
Post #985 431
Perplexity выложили в открытый доступ Numbat. Это чёрный ящик и предохранитель для агентных систем. Apache 2.0, один бинарь, ставится на машину и встраивается в CLI/IDE.

Проблема, которую он закрывает: Claude Code, Codex и остальные агенты выполняют на ПК команды, читают файлы, запускают bash, ходят в интернет. И мало кто это проверяет, почти никто не хранит.

Numbat работает в двух режимах, и они независимы.

1. Архивариус. Claude Code сам пишет историю сессий в ~/.claude. Numbat читает эти файлы и собирает из них нормальный таймлайн, в такой сессии агент открыл файл с ключами, потом ушёл в сеть. Ничего устанавливать не надо, в агента он не лезет. Работает по сессиям, которые были ДО того, как узнал про Numbat.

2. Предохранитель. В Claude Code есть механизм PreToolUse, перед каждым действием агента спросить внешнюю программу, Numbat встраивается туда и видит команду до выполнения. Может записать, может запретить.

Под капотом своего рода предохранители в виде 52 встроенных правил в 11 категориях, чтение .env, SSH-ключей, AWS-креды, куки браузера, скачал из сети и сразу запустил, реверс-шелл, запрос к instance-metadata облака, побег из Docker, майнер, затирание диска, дописка в автозапуск, правка конфига самого агента.

Поверх них ещё 6 отдельных правил на цепочки. Типа, прочитал секрет, потом исходящий запрос. Получил permission denied, потом попытка обойти. По отдельности каждое действие кажется безобидным, а в связке агент может наворотить делов.

Поддерживает 30+ агентов. Claude Code полностью, включая блокировку. Codex, Cursor, Copilot CLI, Gemini CLI, Windsurf, OpenClaw. OpenCode пока только на мониторинг. Crush, Hermes и Junie в отложенных, у них нет стабильного формата записей. Zed, Aider и Continue CLI не поддержаны, там нет ни хуков, ни версионированных логов.

Perplexity сделали не защиту от хакеров, а защиту от аварий. Агенты удаляли продовые базы, сносили домашние директории, а модель OpenAI во время тестов вылезла из песочницы и утащила ответы с Hugging Face. Агент не саботажник, ему поставили цель и не обозначили границы. У себя они раскатали Numbat через MDM на все машины инженеров.

Меня зацепила тема с детектом и блокировкой, которые разведены жёстко, все встроенные правила по умолчанию только смотрят, блокировка включается руками. И раздел с ограничениями написан так, что чтение артефактов это не снятие образа диска, восстановить то, что агент не записал, нельзя; сработка правила это не доказанное действие; неподписанный бандл расследования не подтверждает подлинность источника.

Репозиторий вышел на днях, три коммита, схема записей v0.2.0, но думаю, это не однодневка. Правила это по сути матчинг по строке команды, против агента под prompt injection они не помогут, обфускация их обойдёт. Про ложные срабатывания в доках нет ни слова, а если ты работаешь под root, категории privilege и secrets будут гореть постоянно.

Режим архивариуса я у себя погоняю, риска нет вообще. Режим предохранителя пока подержал бы в стороне от рабочей машины. Может поэкспериментирую на Codex.

Почитай их твит о том, что они дают.
  • 👍 8
  • ✍ 3
  • ❤ 2
More from @neironka_live
  1. Sep 19, 2026Я увидел обсуждения в одном из чатов про SWE-2 и сначала вообще не понял, что за инструмен…
  2. Sep 18, 2026Год назад о Supabase писали в каждом втором канале про разработку и автоматизацию, а сегод…
  3. Sep 13, 2026Хочется добавить к предыдущему посту и высказаться. Я всегда вспоминаю одно очень важное п…
  4. Sep 12, 2026Привет, бедолаги. И это без уничижительного подтекста, просто столько всего происходит, чт…
  5. Sep 5, 2026Ой, ребята-ребята. Вчера был очень насыщенный вечер. Клод сбросил лимиты и изменил настрой…
  6. Sep 3, 2026Дожили. Пора выдыхать 😊
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →