КИБЕРБЕЗОПАСНОСТЬ

Создатель NanoClaw ушел из OpenClaw, увидев там свой старый код

500 тыс. строк кода в OpenClaw отпугнули Гавриэля Коэна: увидев свой пакет в зависимостях, он ушел и собрал NanoClaw с упором на безопасность.

✍️ Редакция iTech News | 01.06.2026 | ⏱ 5 мин | Источник: The New Stack
🛡

Оценка в 500 тысяч строк кода и собственный забытый пакет в чужих зависимостях стали для Гавриэля Коэна поводом не просто закрыть вкладку с OpenClaw, а написать альтернативу с нуля. История выглядит частной, но для тех, кто строит AI-сервисы, она бьет в очень прикладную точку: безопасность AI-агентов упирается не только в промпт-инъекции, но и в банальную обозримость кода, контроль зависимостей и изоляцию среды.

Как пишет The New Stack, Коэн заинтересовался тогда еще Clawd Bot, будущим OpenClaw, когда возвращался к разработке через Claude Code. Он установил систему, подключил ее к WhatsApp и довольно быстро понял, что энтузиазм придется умерить. По его словам, среди зависимостей он увидел собственный старый GitHub-пакет — инструмент для редактирования PDF на Gemini, который он сделал несколькими месяцами ранее. У пакета было всего несколько сотен звезд и почти нулевая активность. Для разработчика это не просто забавное камео. Это сигнал, что dependency tree уже живет отдельной жизнью, а вопрос “что именно сейчас исполняется у меня на машине” становится неприятно нетривиальным.

Ключевой аргумент Коэна еще прозаичнее: размер. В разговоре с изданием он несколько раз возвращается к одной цифре — около 500 тысяч строк кода в OpenClaw на момент, когда он изучал проект. Редакция отдельно уточняет, что быстрая проверка на момент публикации уже показывает более 800 тысяч строк. Для open source это не смертный приговор само по себе, но для продукта, которому пользователь отдает доступ к сообщениям, интернету, командной строке и рабочим данным, масштаб резко меняет модель доверия. Коэн формулирует это жестко: если кодовая база разрастается до состояния, где ее уже невозможно внятно просматривать и удерживать в голове, никакие новые правила код-ревью не спасут. Симптом того же класса — более 3 тысяч pull request, остававшихся без разбора к февралю, о чем также пишет The New Stack.

На этом месте история перестает быть спором о вкусе и становится разговором о продуктовой архитектуре. Коэн разложил OpenClaw на четыре базовые возможности: агент, который пишет код; постоянная среда, где можно исполнять Bash-команды; подключение к мессенджеру; доступ в интернет. По его логике, все остальное строится поверх этих кирпичей, а отдельного магического слоя там нет. Более того, он говорит, что простого claw-агента можно описать буквально в нескольких десятках строк. Если так, то возникает неприятный вопрос: откуда тогда берется полмиллиона строк и почему цена за “все сразу” оказывается такой высокой для сопровождения и аудита? Для небольшой команды это уже не инженерная задача, а организационный долг с человеческим лицом. Тем более если, как у Коэна, бизнес состоит из трех человек и хочется запускать агентов под клиентские задачи, не превращая каждую интеграцию в игру на выживание.

Ответом стал NanoClaw — не “еще один агентный фреймворк”, а попытка сократить поверхность атаки до предела. Коэн прямо говорит, что начал с пустого проекта и не просил Claude Code подсматривать реализацию OpenClaw: он просто описал нужные возможности и собрал систему заново. Главный инженерный выбор здесь — контейнеры. Логика без романтики: если автономному агенту нужен Bash и доступ к инструментам, выпускать его на хост-машину без изоляции — плохая идея. Поэтому NanoClaw изначально получил контейнерную модель исполнения. Любопытная деталь из материала: стартовали разработчики не с Docker, а с Apple containers. Уже потом контейнеризация оформилась не просто как техническое решение, а как рыночное позиционирование. И это довольно точный маркер 2026 года: продается уже не только интеллект агента, но и то, насколько аккуратно он ограничен.

При этом Коэн не пытается изображать “безопасность AI-агентов” как решенную задачу. Наоборот, он признает, что NanoClaw пока ориентирован в первую очередь на техническую аудиторию: тех, кто не пугается терминала и GitHub. Бинарной сборки нет, запуск идет из исходников. Новый релиз получил пошаговый setup-скрипт в терминале, а часть проблем установки, по словам Коэна, фактически перекладывается на Claude. И вот здесь у него уже нет иллюзий: если пользователь не понимает модель безопасности, то LLM-помощник при попытке “починить все автоматически” вполне может снести sandboxing или обойти ограничения. То есть удобство снова пытается откусить кусок у безопасности. Просто теперь это признается вслух, а не прячется под ковром маркетинга.

Для русскоязычной IT-аудитории из этой истории есть минимум три практических вывода. Первый: если агенту дают доступ к мессенджерам, shell и внешним сервисам, вопрос нужно ставить не “что он умеет”, а “что он физически не может сделать”. Второй: компактность кода в таких системах — не эстетика минимализма, а механизм аудита. Третий: зависимостям снова пора уделять столько же внимания, сколько самой модели и промптам. Рынок AI-агентов долго продавал мечту о цифровом сотруднике, который умеет почти все. Но чем ближе это к реальному продакшену, тем сильнее спрос смещается в сторону контролируемых, скучных и проверяемых систем. И, возможно, это лучший комплимент для инфраструктурного продукта.

Самый интересный вопрос теперь не в том, выживет ли конкретно NanoClaw, а в том, какой подход станет отраслевой нормой: гигантские агентные платформы с бесконечным набором возможностей или небольшие изолированные рантаймы, которые проще прочитать, ограничить и пустить в бизнес-процесс без молитвы перед деплоем. Судя по истории Коэна, в гонке за агентами следующая большая фича — это не еще один tool use, а способность объяснить, почему этой штуке вообще можно доверить машину и данные. Подробности истории — в материале The New Stack.

Поделиться: Telegram X LinkedIn