Разработка 4 мин чтения

PocketPaw: ИИ-агент в чате, журнал есть, защиты от правки нет

PocketPaw ставится на свой сервер и отвечает в Telegram, Discord** и Slack. Прочитал код: журнал есть, но кто поручил задачу, лежит в трассах, а защиты от правки нет. Разобрал Guardian AI, ключи, список допущенных, расход денег и отличие от Chibi.

ИИ-агентыбезопасностьself-hostedмессенджеры
Коротко. PocketPaw это открытый ИИ-агент, который живёт на вашем сервере и отвечает в Telegram, Discord**, Slack и веб-панели. Я прочитал код версии 0.4.18. Журнал действий есть, но это обычные файлы без защиты от правки, а кто поручил задачу, лежит в отдельных трассах. Проверка команд второй моделью работает не везде. Для команды годится в контейнере без доступа к рабочим данным. Бота я не запускал, ниже только то, что видно в коде.
Нужен ИИ-агент для вашего бизнеса?

Сделаю под ключ: разберу задачу, назову срок и цену. Чтобы начать, напишите в Telegram одной фразой.

Развернуть ИИ-агента с журналом и границами доступа

Кто поручил агенту убрать папку

Общий агент в чате удобен до первого разбора. В пятницу кто-то пишет «почисти отчёты за прошлый год», в понедельник папки нет и никто не помнит, кто просил. PocketPaw обещает журнал действий.

Что за проект и как ставится

Репозиторий pocketpaw/pocketpaw создан 2 февраля 2026 года. На 11 октября в нём 887 звёзд, последнее изменение от 10 октября. Автор не один: участников не меньше тридцати. Последний релиз 0.4.18 вышел 29 апреля.

В файле LICENSE написано MIT. Но в папке ee лежит отдельный файл FSL 1.1 от компании Qbtrix: она запрещает конкурировать с PocketPaw и предлагать проект как управляемый сервис, через четыре года код станет Apache 2.0. Там же сказано, что остальной репозиторий под Apache 2.0, хотя в корне MIT: файлы противоречат друг другу. В ee лежат правила ролей и автоматизации, в заголовке они названы функциями для тарифов команд.

Ставится через pip install pocketpaw (Python 3.11 и новее), Docker Compose или настольным приложением. Контейнер работает не от root, панель на порту 8888 просит токен. Модели: Claude Agent SDK по умолчанию, OpenAI, Ollama.

Журнал: что пишется на самом деле

Журналов два. Первый, ~/.pocketpaw/audit.jsonl: строка на событие с полями время, важность, кто, действие, объект, статус. Туда попадают заблокированные команды, отмена задачи через /kill, входы в панель, создание API-ключей. Агент на Claude Agent SDK (он по умолчанию) пишет сюда только заблокированные команды. В строках про инструменты в поле «кто» стоит слово agent, человека там нет.

Второй, трассы в той же папке: ежедневные файлы JSONL. В записи о запросе есть канал, чат, идентификатор отправителя, время, вызванные инструменты с кратким содержанием параметров, токены и стоимость. Это и есть «кто поручил и что сделал». Хранятся 30 дней, настройка от 1 до 365.

Документация обещает, что записи нельзя изменить. В коде файл открывается на дозапись, подписи и цепочки хэшей нет. Кнопка в панели очищает рабочий файл. Папка лежит в домашней, которая по умолчанию служит «клеткой» файловых инструментов агента, запрета трогать журнал я не нашёл. Верить журналу можно, если копии уходят на другой сервер.

Guardian AI и хранение ключей

Guardian это отдельный запрос к модели Anthropic. Ей отдают текст команды и просят ответить JSON со словом SAFE или DANGEROUS. Ошибка или пустой ответ считаются отказом. Без ключа Anthropic остаются регулярные выражения вроде rm -rf и sudo.

README пишет, что Guardian проверяет каждый вызов инструмента. По коду он стоит в трёх встроенных инструментах: shell, запуск Python и pip. Агент на Claude Agent SDK ходит в свой Bash мимо Guardian, там только список выражений, а режим разрешений bypassPermissions никого не спрашивает. Грубые ошибки это ловит, гарантией не служит.

Ключи лежат в secrets.enc. В версии 0.4.18 это AES-256-GCM с ключом из Argon2id, раньше был Fernet. Ключ выводится из идентификатора машины и имени пользователя плюс файл соли рядом, пароля нет. От утечки копии файла в бэкапе это защищает. На самой машине тот же пользователь прочитает ключи заметно проще, процесс агента расшифровывает их сам.

Кто может писать и сколько он потратит

В Telegram допущен один человек: в настройках одно число allowed_user_id. Если оно не задано, проверка пропускается, и бот отвечает любому, кто его нашёл. В Discord** есть списки пользователей, серверов и каналов, пустой список означает «всем». В Slack список только по каналам. Роль «владелец» или «внешний пользователь» передаётся модели текстом, права на инструменты она не меняет.

Инструменты ограничивают профилем (по умолчанию full) и списками разрешённых и запрещённых. В комментарии к более новому коду авторы пишут, что при bypassPermissions список allowed_tools ничего не запрещает, и добавляют отдельный шлюз. В релизе 0.4.18 шлюза нет, запреты проверяйте опытом. Plan Mode с подтверждением в настройках есть, но вызова из агента я не нашёл.

Деньги: месячный лимит budget_monthly_usd по умолчанию 0, то есть без лимита. Если задать, проверка идёт перед очередным запросом и ставит агента на паузу. Долгий запрос она, судя по коду, посреди работы не остановит. Про агента с доступом к деньгам я писал отдельно, лимит у провайдера нужен в любом случае.

Чем отличается от Chibi

Похожий проект описан в статье про Chibi. У Chibi только Telegram, допущенных можно перечислить списком, без него бот не стартует, файлы по умолчанию выключены. У PocketPaw каналов больше, есть трассы с отправителем, месячный лимит трат и многоагентный планировщик Command Center. Зато в Telegram он пускает одного, а инструменты по умолчанию включены все.

Где это не сработает

Агент с shell и браузером остаётся риском. Он выполняет текст из чата, и чужая инструкция может прийти со страницы. Сканер внедрений включён по умолчанию и тоже вероятностный. Границу строят вокруг агента: отдельный сервер или контейнер, отдельный пользователь, пустая рабочая папка, никаких ключей от рабочих систем. Ролей для команды открытая часть не даёт. Проект в бете, релизов с апреля нет, в ветке dev код сильно ушёл вперёд, обновления придётся проверять.

Что можно сделать уже сейчас

Первое. Решите, кто пишет. Одному ответственному хватит Telegram, команде лучше Discord** или Slack со списком, и список не должен быть пустым. Про роли и память есть отдельная статья.

Второе. Поставьте агента на отдельную машину или в контейнер, укажите file_jail_path на пустую папку и запретите shell и browser через tools_deny, пока они не нужны. Запрет проверьте просьбой к агенту. Заведите отдельный ключ провайдера с лимитом по сумме и задайте budget_monthly_usd.

Третье. Раз в час копируйте audit.jsonl и трассы на другой сервер, куда у агента нет доступа, и раз в неделю сверяйте их с реальными поручениями. Что агенту можно доверять, разобрано в статье про границу автономности.

Частые вопросы

Можно ли использовать PocketPaw в компании по лицензии?

Основной код под MIT, это разрешает коммерческое использование. Папка ee лицензирована отдельно (FSL 1.1), файлы лицензий противоречат друг другу. Перед внедрением покажите их юристу.

Уйдут ли команды и тексты за пределы сервера?

Запросы уходят провайдеру выбранной модели. Если у Guardian есть ключ Anthropic, текст проверяемых команд тоже летит в Anthropic.

Коротко о главном

В PocketPaw «кто поручил» хранится в трассах, «что сделал» частично в журнале безопасности, и оба лежат там, куда дотягивается агент. Для команды это работает с отдельным сервером, списком допущенных, лимитом трат и копиями логов на другой машине.

Нужен общий ИИ-агент в мессенджере с журналом и границами доступа? Я ставлю такие системы, настраиваю допущенных людей и ограничиваю инструменты. Условия смотрите в прайсе, формат работы на странице ИИ-агентов. Напишите мне в Telegram слово «ЛЕТОПИСЬ», разберём вашу задачу.

Обсудим вашу задачу

Что я делаю для бизнеса

Напишите одной фразой, что нужно. Отвечу, что подойдёт, сколько займёт и сколько стоит. Сообщение уже подготовлено.

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ
Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх