Mensarium: агент ждёт вашего «да», но лицензии в репозитории нет
Mensarium это self-hosted обвязка для ИИ-агента: чтение свободно, правка файлов, запуск программ и сеть ждут подтверждения человека. Разбираю по репозиторию, как работают классы риска, откат и журнал, какие бизнес-границы он не знает и почему без файла LICENSE ставить его клиентам нельзя.
Сделаю под ключ: разберу задачу, назову срок и цену. Чтобы начать, напишите в Telegram одной фразой.
Разработка ИИ-агентов под ключЧто это за проект и что я проверил
Вы просите агента поправить цены на сайте, а он заодно решает навести порядок в соседней папке. Хорошо, когда между идеей агента и действием стоит ваш клик. Такую схему обещает Mensarium, и я сверил обещание с репозиторием NGdust/mensarium: README, документация в каталоге docs, SECURITY.md, CHANGELOG и API GitHub.
Репозиторий создан 24.09.2026, на 11 октября в нём 176 коммитов, 8 звёзд, ни одного форка и открытого обращения. Не архивирован. Последний коммит от 30.09.2026 выпустил версию 0.92.0. Проект совсем молодой: 30.09.2026 вышло сразу 11 версий, с 0.82.0 по 0.92.0. Сам я его не разворачивал, ниже пересказ документации, не опыт эксплуатации.
Лицензии нет
В корне репозитория файлов LICENSE и COPYING нет, поле лицензии в API GitHub пустое, в README, CONTRIBUTING и на сайте проекта про лицензию ни слова. Единственное близкое упоминание: коммит «add open-source documentation» от 30.09.2026.
Без лицензии действует обычное авторское право: по справке choosealicense.com, посмотреть и сделать форк на GitHub можно, а использовать, менять и распространять код без разрешения автора нельзя. Для меня это означает простое правило: пока автор не добавит лицензию или не даст письменное согласие, под ключ клиентам я Mensarium не ставлю.
Как устроено подтверждение
Модель в Mensarium не касается машины напрямую. Каждый вызов проходит цепочку: проверка схемы, проверка политики, классификация риска, подтверждение, подписанный запрос на устройство. Риск и цель Core вычисляет сам, модель их не называет. Классы такие:
- read: чтение файлов, список процессов, git diff. Без вопросов.
- write, execute, network: правка файла, запуск программы, HTTP-запрос. В режиме Ask before acting (в интерфейсе «Спрашивать перед действием») ждут вашего решения.
- destructive: удаление файла, остановка процесса, команды вроде rm и git reset --hard. Кнопка «Run once» не работает, пока не поставлена галочка «действие нельзя отменить».
- privileged: sudo, systemctl, chown. В режиме вопросов отклоняются сразу, одобрить их нельзя.
Одобрение разовое: оно привязано к одному вызову, расходуется при старте и истекает через 900 секунд. Решить можно в браузере или кнопками в Telegram-боте. Без ответа действие не выполнится.
Что агенту нельзя без «да»
Оплата. Встроенного инструмента платежей в списке нет. Деньги окажутся в игре, только если вы сами подключите плагин или MCP-сервер, чей риск по умолчанию network. Подключать такое без отдельной проверки не стоит.
Удаление. Это destructive, галочка ставится поверх обычного одобрения.
Рассылка. Плагин Gmail умеет отправлять письма, вызов идёт как network и ждёт одобрения, нужен отдельный доступ gmail.send. Массовой рассылки как функции нет.
Правка клиентской базы. Если база лежит файлом, правка это write. Если агент идёт в неё командой оболочки, это execute, и в карточке видна команда целиком. Рабочую базу напрямую я бы не открывал.
Деплой. Скрипт запускается как execute. Перезапуск службы через systemctl в режиме вопросов отклонят, значит эту часть делаете вы. Включить «Полный доступ» ради этого не советую.
Журнал, откат и чек-лист границ
Core и каждый клиент ведут журнал событий, где у записи есть хэш предыдущей, то есть задним числом строку не поправить незаметно. Встроенной команды проверки цепочки нет, сверку нужно писать самим. Версия 0.92.0 добавила откат: перед каждым изменяющим вызовом устройство сохраняет состояние «до», в чате появляется кнопка «Откатить». Копии хранятся 7 дней и до 200 МБ на чат. Подтверждения откат не отменяет, они работают как раньше.
Мой чек-лист для владельца:
- Режим Ask before acting везде, «Полный доступ» выключен на устройстве (allow_full_access: false).
- В списке папок только рабочая папка проекта, не домашняя.
- Оболочка (allow_shell) отключена, если задача решается без неё.
- Платёжные и почтовые плагины не подключены, пока нет отдельного регламента.
- Автоматизации по расписанию без «Полного доступа»: прогон без наблюдателя всё равно ждёт одобрения.
- Раз в неделю смотреть журнал: что одобряли, что отклонили.
Где это не сработает
Режим «Полный доступ» снимает почти всё: подтверждения, ограничение папок, вырезание ключей из вывода. Если включить его в чате, уже висящие запросы одобряются задним числом, кроме тех, что ждут секрет. Пользователь в системе один, роли и очередь согласования для сотрудников не предусмотрены: у кого токен входа, у того полный доступ. Для бота, который отвечает клиентам, а спорное отдаёт менеджеру, ближе Heym с очередью проверок.
Core работает по обычному HTTP без TLS, наружу его нужно выставлять только за обратным прокси с HTTPS. Поддерживаются macOS и Linux, Windows нет. Установщик скачивается с mensarium.com командой curl и sh, скрипт перед запуском стоит прочитать. Если подключена облачная модель (OpenAI, OpenRouter, Ollama Cloud), прочитанные агентом фрагменты уходят провайдеру. Без облака работают Ollama, llama.cpp и LM Studio на вашем железе, а также Claude Code и Codex по вашей подписке. По словам сайта, Core ходит на mensarium.com за обновлениями и больше ни с кем не разговаривает, кроме выбранной вами модели и Telegram. Подтверждение в Telegram проходит через серверы Telegram, и в сообщение попадает текст команды (мой вывод из документации).
Что можно сделать уже сейчас
Выпишите действия. Составьте список того, что агенту нельзя без человека, и сверьте с классами риска. Общая рамка есть в материале про границу автономности ИИ-агента.
Проверьте права. Папки, оболочка, ключи: те же вопросы разобраны в статье про агента на своём компьютере.
Спросите автора про лицензию. Откройте обращение в репозитории. До ответа тестируйте у себя, без клиентских данных.
Сравните с другими вариантами. Похожие решения собраны в каталоге open-source для бизнеса, а настройку границ и журнала под ваш процесс я делаю в рамках разработки ИИ-агентов под ключ.
Частые вопросы
Можно ли использовать Mensarium в коммерческом проекте?
Лицензии в репозитории нет, значит права на использование автор не дал. Нужно письменное разрешение владельца кода. Детали уточните у юриста.
Защитит ли подтверждение от ошибок агента?
Только от тех, что вы заметите в карточке. Система классифицирует вызов по технической природе, смысла вроде «это платёж» она не знает. Поэтому читайте команду и входные данные целиком.
Работает ли это с российскими моделями?
В документации перечислены Ollama, llama.cpp, LM Studio и любой адрес, совместимый с OpenAI. GigaChat и YandexGPT не названы, проверок через такой адрес я не делал. Доступ и оплату зарубежных провайдеров из России уточняйте.
Коротко о главном
Mensarium держит агента на привязи: чтение свободно, изменения ждут «да», удаление требует галочки, откат и журнал есть. Лицензии в репозитории нет, проект трёхнедельный, пользователь один, а бизнес-границы вроде оплаты и рассылки он не знает.
Если хотите, чтобы я расписал, какие действия вашего агента идут только через человека, и собрал журнал и чек-лист, напишите мне в Telegram кодовое слово «ПОДТВЕРЖДЕНИЕ», пришлю шаблон регламента.
Ещё open-source для бизнеса
Эта статья — часть каталога бесплатных решений, которые я разворачиваю на вашем сервере под ключ: CRM, аналитика, документы, почта, безопасность, магазины, AI.
Что я делаю для бизнеса
Напишите одной фразой, что нужно. Отвечу, что подойдёт, сколько займёт и сколько стоит. Сообщение уже подготовлено.
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


