Четыре платформы AI-агентов, о которых пишут в августе 2026 года, предлагают почти одинаковую витрину: список ботов, роли, делегирование задач. Но с безопасностью AI-агентов у них полный разнобой. Один бот может жить внутри общего аккаунта и видеть то, что видят остальные, другой получает собственный профиль, третий уходит в контейнер. Для команд, которые уже смотрят на мультиагентные сценарии в разработке, поддержке и внутренних операциях, это не мелочь интерфейса, а вопрос радиуса поражения при первой же ошибке модели.
Как пишет The New Stack, в центре сравнения оказались Grok Bot, Hermes Agent v0.20.3, OpenClaw и ClawFleet. Все четыре проекта сходятся в одном: агентам дают постоянные имена, роли и возможность передавать работу друг другу. Расходятся они в другом, куда более неприятном месте: где именно проходит граница между «удобной координацией» и «доступом ко всему подряд». У Grok Bot изоляция строится на уровне аккаунта: боты делят один и тот же облачный компьютер, а вместе с ним файлы, браузерные сессии, cookies и учетные данные командной строки. В документации xAI это прямо описывается без маркетингового тумана: отдельные экраны ботов не считаются отдельной границей безопасности.
У Hermes подход аккуратнее, но не магический. Версия v0.20.3 включает Bot Mode по умолчанию и разводит ботов по разным профилям: у каждого своя конфигурация, память, история чатов и учетные данные внутри профиля. Звучит солидно, но есть важная сноска, от которой обычно и начинается разговор с безопасниками: профили не равны песочнице. Они по-прежнему работают в пределах одного пользователя ОС и тех же прав на файловую систему хоста. Иначе говоря, Hermes лучше отделяет состояние и настройки, чем Grok Bot, но не превращает каждого бота в отдельного «сотрудника» с самостоятельной доверенной зоной. Для локальных экспериментов это уже шаг вперед. Для продакшена с чувствительными данными этого явно мало.
OpenClaw идет дальше и предлагает более жесткую модель: инструменты агента можно уводить в Docker-песочницу. Проблема в том, что по умолчанию она выключена. Более того, если окружение не готово, механизм может просто не включиться, а оператор останется в привычной иллюзии, что «агент же вроде запускался в безопасном режиме». Это, пожалуй, самый взрослый вывод из всей истории: в 2026 году рынок уже научился делать ролевые карточки, красивые сайдбары и передачу задач между ботами, но с базовой дисциплиной исполнения все еще проблемы. ClawFleet, напротив, делает ставку именно на контейнерную изоляцию и запускает OpenClaw или Hermes в отдельных контейнерах с раздельной файловой системой и сетью. Цена вопроса вполне земная: около 500 МБ памяти на экземпляр OpenClaw и около 150 МБ на Hermes.
Именно здесь начинается практический разговор для CTO, платформенных инженеров и тимлидов. Если ваши агенты пишут код, ходят в браузер, трогают тикеты, CI или внутренние панели, то граница безопасности важнее списка поддерживаемых моделей. Когда в одном окружении работают несколько ботов, ошибка одного легко перестает быть локальной. Неудачный prompt, вредный tool call или просто слишком самоуверенная автоматизация могут открыть соседям доступ к тем же сессиям, токенам и артефактам. Grok Bot в таком сравнении выглядит как модель для сценария «доверяйте всем, кто сидит в этом аккаунте». Hermes больше похож на компромисс между удобством и дисциплиной. OpenClaw и ClawFleet ближе к тому, что enterprise-команды обычно хотят услышать от слова isolation, но и там безопасность получается не бесплатно, а за счет настройки инфраструктуры, ресурсов и операционной аккуратности.
Есть и еще один неприятный общий знаменатель. Ни один из четырех проектов не выдает агентам по-настоящему самостоятельную цифровую идентичность. Все они в той или иной форме заимствуют права оператора, его машину, его токены, его сессии. Даже механизмы согласования действий, где модель просит подтверждение перед запуском команды, в документации прямо не считаются полноценной границей безопасности. Это важное отрезвление для бизнеса, который уже примеряет на AI-агентов роли аналитика, разработчика или ассистента саппорта. Пока что у большинства таких «сотрудников» не свой пропуск, а ваш бейдж, просто приклеенный к чужому лбу.
Для русскоязычного IT-рынка здесь нет экзотики. Компании и так идут к схеме, где несколько агентов делят задачи по разработке, тестированию, ресерчу и внутренней поддержке. Но если архитектура безопасности не описана на уровне продукта, то рано или поздно ее придется описывать самим: какие токены доступны каждому агенту, где хранятся сессии, кто видит общий workspace, какой инструмент выполняется на хосте, а какой в контейнере, и что происходит, если один бот решил «помочь» другому слишком широко. В такой конфигурации удобство мультиагентности быстро превращается в старую добрую историю про lateral movement, только теперь с улыбчивым чат-интерфейсом.
Главный тренд здесь довольно жесткий: интерфейсы AI-команд стандартизируются быстрее, чем безопасность AI-агентов. Рынок уже договорился, что у ботов будут имена, роли и маршрутизация задач. Но он пока не договорился, где заканчивается один агент и начинается другой с точки зрения прав, памяти и исполнения кода. И пока этот слой не станет таким же явным и проверяемым, как список tools или выбор модели, любой «оркестр агентов» будет звучать чуть менее как платформа и чуть более как аккуратно упакованный shared account.