PocketPaw: ИИ-агент в чате, журнал есть, защиты от правки нет
PocketPaw ставится на свой сервер и отвечает в Telegram, Discord** и Slack. Прочитал код: журнал есть, но кто поручил задачу, лежит в трассах, а защиты от правки нет. Разобрал Guardian AI, ключи, список допущенных, расход денег и отличие от Chibi.
Сделаю под ключ: разберу задачу, назову срок и цену. Чтобы начать, напишите в Telegram одной фразой.
Развернуть ИИ-агента с журналом и границами доступаКто поручил агенту убрать папку
Общий агент в чате удобен до первого разбора. В пятницу кто-то пишет «почисти отчёты за прошлый год», в понедельник папки нет и никто не помнит, кто просил. PocketPaw обещает журнал действий.
Что за проект и как ставится
Репозиторий pocketpaw/pocketpaw создан 2 февраля 2026 года. На 11 октября в нём 887 звёзд, последнее изменение от 10 октября. Автор не один: участников не меньше тридцати. Последний релиз 0.4.18 вышел 29 апреля.
В файле LICENSE написано MIT. Но в папке ee лежит отдельный файл FSL 1.1 от компании Qbtrix: она запрещает конкурировать с PocketPaw и предлагать проект как управляемый сервис, через четыре года код станет Apache 2.0. Там же сказано, что остальной репозиторий под Apache 2.0, хотя в корне MIT: файлы противоречат друг другу. В ee лежат правила ролей и автоматизации, в заголовке они названы функциями для тарифов команд.
Ставится через pip install pocketpaw (Python 3.11 и новее), Docker Compose или настольным приложением. Контейнер работает не от root, панель на порту 8888 просит токен. Модели: Claude Agent SDK по умолчанию, OpenAI, Ollama.
Журнал: что пишется на самом деле
Журналов два. Первый, ~/.pocketpaw/audit.jsonl: строка на событие с полями время, важность, кто, действие, объект, статус. Туда попадают заблокированные команды, отмена задачи через /kill, входы в панель, создание API-ключей. Агент на Claude Agent SDK (он по умолчанию) пишет сюда только заблокированные команды. В строках про инструменты в поле «кто» стоит слово agent, человека там нет.
Второй, трассы в той же папке: ежедневные файлы JSONL. В записи о запросе есть канал, чат, идентификатор отправителя, время, вызванные инструменты с кратким содержанием параметров, токены и стоимость. Это и есть «кто поручил и что сделал». Хранятся 30 дней, настройка от 1 до 365.
Документация обещает, что записи нельзя изменить. В коде файл открывается на дозапись, подписи и цепочки хэшей нет. Кнопка в панели очищает рабочий файл. Папка лежит в домашней, которая по умолчанию служит «клеткой» файловых инструментов агента, запрета трогать журнал я не нашёл. Верить журналу можно, если копии уходят на другой сервер.
Guardian AI и хранение ключей
Guardian это отдельный запрос к модели Anthropic. Ей отдают текст команды и просят ответить JSON со словом SAFE или DANGEROUS. Ошибка или пустой ответ считаются отказом. Без ключа Anthropic остаются регулярные выражения вроде rm -rf и sudo.
README пишет, что Guardian проверяет каждый вызов инструмента. По коду он стоит в трёх встроенных инструментах: shell, запуск Python и pip. Агент на Claude Agent SDK ходит в свой Bash мимо Guardian, там только список выражений, а режим разрешений bypassPermissions никого не спрашивает. Грубые ошибки это ловит, гарантией не служит.
Ключи лежат в secrets.enc. В версии 0.4.18 это AES-256-GCM с ключом из Argon2id, раньше был Fernet. Ключ выводится из идентификатора машины и имени пользователя плюс файл соли рядом, пароля нет. От утечки копии файла в бэкапе это защищает. На самой машине тот же пользователь прочитает ключи заметно проще, процесс агента расшифровывает их сам.
Кто может писать и сколько он потратит
В Telegram допущен один человек: в настройках одно число allowed_user_id. Если оно не задано, проверка пропускается, и бот отвечает любому, кто его нашёл. В Discord** есть списки пользователей, серверов и каналов, пустой список означает «всем». В Slack список только по каналам. Роль «владелец» или «внешний пользователь» передаётся модели текстом, права на инструменты она не меняет.
Инструменты ограничивают профилем (по умолчанию full) и списками разрешённых и запрещённых. В комментарии к более новому коду авторы пишут, что при bypassPermissions список allowed_tools ничего не запрещает, и добавляют отдельный шлюз. В релизе 0.4.18 шлюза нет, запреты проверяйте опытом. Plan Mode с подтверждением в настройках есть, но вызова из агента я не нашёл.
Деньги: месячный лимит budget_monthly_usd по умолчанию 0, то есть без лимита. Если задать, проверка идёт перед очередным запросом и ставит агента на паузу. Долгий запрос она, судя по коду, посреди работы не остановит. Про агента с доступом к деньгам я писал отдельно, лимит у провайдера нужен в любом случае.
Чем отличается от Chibi
Похожий проект описан в статье про Chibi. У Chibi только Telegram, допущенных можно перечислить списком, без него бот не стартует, файлы по умолчанию выключены. У PocketPaw каналов больше, есть трассы с отправителем, месячный лимит трат и многоагентный планировщик Command Center. Зато в Telegram он пускает одного, а инструменты по умолчанию включены все.
Где это не сработает
Агент с shell и браузером остаётся риском. Он выполняет текст из чата, и чужая инструкция может прийти со страницы. Сканер внедрений включён по умолчанию и тоже вероятностный. Границу строят вокруг агента: отдельный сервер или контейнер, отдельный пользователь, пустая рабочая папка, никаких ключей от рабочих систем. Ролей для команды открытая часть не даёт. Проект в бете, релизов с апреля нет, в ветке dev код сильно ушёл вперёд, обновления придётся проверять.
Что можно сделать уже сейчас
Первое. Решите, кто пишет. Одному ответственному хватит Telegram, команде лучше Discord** или Slack со списком, и список не должен быть пустым. Про роли и память есть отдельная статья.
Второе. Поставьте агента на отдельную машину или в контейнер, укажите file_jail_path на пустую папку и запретите shell и browser через tools_deny, пока они не нужны. Запрет проверьте просьбой к агенту. Заведите отдельный ключ провайдера с лимитом по сумме и задайте budget_monthly_usd.
Третье. Раз в час копируйте audit.jsonl и трассы на другой сервер, куда у агента нет доступа, и раз в неделю сверяйте их с реальными поручениями. Что агенту можно доверять, разобрано в статье про границу автономности.
Частые вопросы
Можно ли использовать PocketPaw в компании по лицензии?
Основной код под MIT, это разрешает коммерческое использование. Папка ee лицензирована отдельно (FSL 1.1), файлы лицензий противоречат друг другу. Перед внедрением покажите их юристу.
Уйдут ли команды и тексты за пределы сервера?
Запросы уходят провайдеру выбранной модели. Если у Guardian есть ключ Anthropic, текст проверяемых команд тоже летит в Anthropic.
Коротко о главном
В PocketPaw «кто поручил» хранится в трассах, «что сделал» частично в журнале безопасности, и оба лежат там, куда дотягивается агент. Для команды это работает с отдельным сервером, списком допущенных, лимитом трат и копиями логов на другой машине.
Нужен общий ИИ-агент в мессенджере с журналом и границами доступа? Я ставлю такие системы, настраиваю допущенных людей и ограничиваю инструменты. Условия смотрите в прайсе, формат работы на странице ИИ-агентов. Напишите мне в Telegram слово «ЛЕТОПИСЬ», разберём вашу задачу.
Что я делаю для бизнеса
Напишите одной фразой, что нужно. Отвечу, что подойдёт, сколько займёт и сколько стоит. Сообщение уже подготовлено.
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


