CrowdStrike выпустила Falcon Guardian: ИИ-агентов на рабочих компьютерах начали находить и отключать
1 сентября 2026 года CrowdStrike показала Falcon Guardian - он находит на Windows и macOS всех ИИ-агентов, включая поставленных сотрудниками втихую, и блокирует неодобренные. В тот же день из стелса вышла AIR с файрволом для агентов и $50 млн. Разбираю, что это меняет для того, кто ставит агента на рабочий ноутбук.
1 сентября 2026 года CrowdStrike выпустила Falcon Guardian: он находит на служебных Windows и macOS всех запущенных ИИ-агентов - в том числе тех, кого сотрудник поставил себе сам и никому об этом не сказал, - и блокирует всех, кого администратор не внёс в белый список.
Я полез в анонс ради одного вопроса: запустится ли ваш агент на ноутбуке, который выдал работодатель или заказчик.
Что случилось
1 сентября 2026 года на своей конференции Fal.Con 2026 в Лас-Вегасе CrowdStrike представила Falcon Guardian (пресс-релиз компании). Falcon - это защитная платформа CrowdStrike для служебных компьютеров, развёрнутая, по словам самой компании, на сотнях миллионов устройств. Guardian - новый блок внутри неё, целиком про ИИ-агентов.
Guardian - не отдельная программа, а расширение прошлого продукта компании, Falcon AI Detection and Response. Новое здесь именно принуждение: раньше агента показывали, теперь его можно запретить (SiliconANGLE).
В тот же день из режима тишины вышел израильский стартап AIR Security - с файрволом, который проверяет инструкции, инструменты и данные до того, как агент по ним что-то сделает, и с $50 млн от Sequoia Capital и Greenoaks (SecurityWeek). По данным TechCrunch, это два раунда подряд: $10 млн под руководством Sequoia и следом $40 млн под руководством Greenoaks.
Что именно видит эта штука на компьютере
Из описания CrowdStrike выходит такой набор:
Живая опись агентов на Windows и macOS - и запущенных, и спящих. Спящий тут значит, что процесс сейчас не работает, но установлен и запустится по расписанию или по вызову. К каждому агенту прицеплено имя того, кто его развернул.
Цепочка от запроса до действия: какой был промпт, под какой учётной записью пошёл агент, какой инструмент дёрнул и что сделал с системой. На разбор инцидента идёт не «агент что-то натворил», а последовательность шагов.
Белый список: администратор перечисляет, каким агентам можно работать на служебной машине. Всё, чего в списке нет, блокируется на запуске.
AI Gateway - общая точка, через которую пойдёт весь трафик компании к моделям и сервисам, включая соединения по MCP. Эта часть ещё не отгружена: CrowdStrike говорит про пре-бету и общий доступ в следующем квартале.

Почему за это платят
Потому что агенты в компаниях уже есть, а списка их нет. В опросе Cloud Security Alliance, некоммерческой отраслевой организации по облачной безопасности, 82% организаций признали, что у них работают ИИ-агенты, о которых там не знают, а процедура отключения отработавшего агента есть только у 21% (21 апреля 2026 года, 418 респондентов). В другом опросе той же организации 53% ответили, что агент у них уже лез туда, куда его не пускали (16 апреля 2026 года, 445 респондентов).
Отсюда и продукт: сначала опись, потом рубильник.
Оба анонса 1 сентября 2026 года - это то, что компании сказали о себе сами. Независимых замеров нет, и на что именно вы подписываетесь, из анонсов не видно.
Ловит ли Falcon Guardian самописного агента, запущенного скриптом из домашней папки, никто со стороны не проверял. Заявлено обнаружение известных и теневых агентов - как отличается одно от другого, в анонсе не расписано.
Дату общего доступа и цену основных функций Guardian CrowdStrike не назвала. Часть блоков - AI Gateway и круглосуточное сопровождение Falcon Complete - выйдут позже.
Оба опроса CSA заказаны и оплачены компаниями, которые продают ровно такую защиту: про 82% - Token Security, про 53% - Zenity. Методику CSA раскрыла, но вопросы составлял в том числе заказчик.
Пример: навык, который представился Anthropic
Понятнее всего это на находке AIR, которую компания опубликовала вместе с выходом из тишины. Навыки для агента - это дополнения, которые вы ставите поверх: файл с инструкциями и правом дёргать код, чтобы агент умел новое. AIR нашла в свободном доступе навыки, выдававшие себя за продукты Anthropic и OpenAI, - маскировка была нужна, чтобы пройти проверку площадки. Один из них умел выполнять на корпоративной машине произвольный код.
Второй результат того же исследования: больше 17 800 публично доступных дополнений для агентов берут инструкции из внешних источников, которым никто не выдавал доверия, и на эти дополнения приходится примерно 6,7 млн установок (обе цифры - по SecurityWeek).
Поделим одно на другое: 6 700 000 / 17 800 ≈ 376 установок на дополнение. Вредные они не все, но это и не экзотика из дальнего угла каталога: у среднего такого дополнения сотни поставок. Служба безопасности, которая это прочитала, белый список включит.
Что проверить, если вы ставите агента на рабочий компьютер
Посмотрите, чем ставится ваш агент. Установка через официальный магазин расширений редактора или подписанный установщик и установка скриптом из чужого репозитория выглядят для описи по-разному: во втором случае вы для системы безопасности - неизвестный процесс без владельца.
Выпишите список инструментов, которые агенту подключены. Каждый MCP-сервер - это отдельный кусок чужого кода с правами на вашу машину. Если вы не можете назвать, откуда взялся каждый, объяснить это службе безопасности заказчика тем более не выйдет.
Проверьте, под какой учётной записью агент ходит наружу. Общий сервисный ключ на всю команду в цепочке «промпт - личность - действие» превращается в тупик: видно, что действие было, непонятно чьё.
Отключайте то, чем перестали пользоваться. Забытый агент продолжает держать выданные права и токены - именно эту проблему CSA называет главным недосмотром: процедуры отключения нет у четырёх из пяти организаций.
Если вы продаёте агента в компанию - готовьтесь, что первым вопросом будет не качество ответов, а как ваш продукт выглядит в описи и почему его надо внести в белый список.
Частые вопросы
Это касается моего домашнего Mac? Нет. Речь про машины под корпоративным управлением, где стоит агент безопасности компании. На личном компьютере без такого агента описывать вас некому.
Мой агент теперь не запустится на работе? Зависит от того, внесут ли его в белый список. Механизм на то и сделан, чтобы всё не перечисленное блокировать на запуске.
Можно уже купить? Дату общего доступа и цену CrowdStrike не объявила, AI Gateway обещан в следующем квартале. Прямо сейчас это анонс, а не позиция в прайсе.
Это же не только CrowdStrike? Не только: в тот же день $50 млн получила AIR, а опросы CSA заказывали ещё два игрока рынка - Zenity и Token Security. Инвентаризация и блокировка агентов стала отдельным сегментом, а не функцией внутри антивируса.
А снаружи что-то меняется? С 15 сентября 2026 года Cloudflare по умолчанию режет агентские обходчики на страницах с рекламой. Отдельная история, но направление то же: агента зажимают и снаружи, и на самой машине.
Итог
Свойства, которые год назад выглядели необязательными - подписанный установщик, понятный список подключённых инструментов, отдельная учётная запись под агента, - превращаются в условие запуска на чужой машине. Не потому что так правильнее, а потому что иначе агент попадёт в опись строкой «неизвестно кем поставлено» и будет заблокирован.
Соберите список того, что подключено к вашему агенту прямо сейчас. Сколько пунктов вы сможете объяснить - откуда взялось и зачем нужно?