CrowdStrike выпустила Falcon Guardian: ИИ-агентов на рабочих компьютерах начали находить и отключать

1 сентября 2026 года CrowdStrike показала Falcon Guardian - он находит на Windows и macOS всех ИИ-агентов, включая поставленных сотрудниками втихую, и блокирует неодобренные. В тот же день из стелса вышла AIR с файрволом для агентов и $50 млн. Разбираю, что это меняет для того, кто ставит агента на рабочий ноутбук.

1 сентября 2026 года CrowdStrike выпустила Falcon Guardian: он находит на служебных Windows и macOS всех запущенных ИИ-агентов - в том числе тех, кого сотрудник поставил себе сам и никому об этом не сказал, - и блокирует всех, кого администратор не внёс в белый список.

Я полез в анонс ради одного вопроса: запустится ли ваш агент на ноутбуке, который выдал работодатель или заказчик.

Что случилось

1 сентября 2026 года на своей конференции Fal.Con 2026 в Лас-Вегасе CrowdStrike представила Falcon Guardian (пресс-релиз компании). Falcon - это защитная платформа CrowdStrike для служебных компьютеров, развёрнутая, по словам самой компании, на сотнях миллионов устройств. Guardian - новый блок внутри неё, целиком про ИИ-агентов.

Guardian - не отдельная программа, а расширение прошлого продукта компании, Falcon AI Detection and Response. Новое здесь именно принуждение: раньше агента показывали, теперь его можно запретить (SiliconANGLE).

В тот же день из режима тишины вышел израильский стартап AIR Security - с файрволом, который проверяет инструкции, инструменты и данные до того, как агент по ним что-то сделает, и с $50 млн от Sequoia Capital и Greenoaks (SecurityWeek). По данным TechCrunch, это два раунда подряд: $10 млн под руководством Sequoia и следом $40 млн под руководством Greenoaks.

Что именно видит эта штука на компьютере

Из описания CrowdStrike выходит такой набор:

  • Живая опись агентов на Windows и macOS - и запущенных, и спящих. Спящий тут значит, что процесс сейчас не работает, но установлен и запустится по расписанию или по вызову. К каждому агенту прицеплено имя того, кто его развернул.

  • Цепочка от запроса до действия: какой был промпт, под какой учётной записью пошёл агент, какой инструмент дёрнул и что сделал с системой. На разбор инцидента идёт не «агент что-то натворил», а последовательность шагов.

  • Белый список: администратор перечисляет, каким агентам можно работать на служебной машине. Всё, чего в списке нет, блокируется на запуске.

  • AI Gateway - общая точка, через которую пойдёт весь трафик компании к моделям и сервисам, включая соединения по MCP. Эта часть ещё не отгружена: CrowdStrike говорит про пре-бету и общий доступ в следующем квартале.

Агент на служебной машине теперь попадает в опись - с именем того, кто его поставил
Опись программ на рабочем компьютере: часть отмечена галочкой, часть перечёркнута

Почему за это платят

Потому что агенты в компаниях уже есть, а списка их нет. В опросе Cloud Security Alliance, некоммерческой отраслевой организации по облачной безопасности, 82% организаций признали, что у них работают ИИ-агенты, о которых там не знают, а процедура отключения отработавшего агента есть только у 21% (21 апреля 2026 года, 418 респондентов). В другом опросе той же организации 53% ответили, что агент у них уже лез туда, куда его не пускали (16 апреля 2026 года, 445 респондентов).

Отсюда и продукт: сначала опись, потом рубильник.

⚠️
Что тут заявка вендора, а не проверенный факт

Оба анонса 1 сентября 2026 года - это то, что компании сказали о себе сами. Независимых замеров нет, и на что именно вы подписываетесь, из анонсов не видно.

  • Ловит ли Falcon Guardian самописного агента, запущенного скриптом из домашней папки, никто со стороны не проверял. Заявлено обнаружение известных и теневых агентов - как отличается одно от другого, в анонсе не расписано.

  • Дату общего доступа и цену основных функций Guardian CrowdStrike не назвала. Часть блоков - AI Gateway и круглосуточное сопровождение Falcon Complete - выйдут позже.

  • Оба опроса CSA заказаны и оплачены компаниями, которые продают ровно такую защиту: про 82% - Token Security, про 53% - Zenity. Методику CSA раскрыла, но вопросы составлял в том числе заказчик.

Пример: навык, который представился Anthropic

Понятнее всего это на находке AIR, которую компания опубликовала вместе с выходом из тишины. Навыки для агента - это дополнения, которые вы ставите поверх: файл с инструкциями и правом дёргать код, чтобы агент умел новое. AIR нашла в свободном доступе навыки, выдававшие себя за продукты Anthropic и OpenAI, - маскировка была нужна, чтобы пройти проверку площадки. Один из них умел выполнять на корпоративной машине произвольный код.

Второй результат того же исследования: больше 17 800 публично доступных дополнений для агентов берут инструкции из внешних источников, которым никто не выдавал доверия, и на эти дополнения приходится примерно 6,7 млн установок (обе цифры - по SecurityWeek).

Поделим одно на другое: 6 700 000 / 17 800 ≈ 376 установок на дополнение. Вредные они не все, но это и не экзотика из дальнего угла каталога: у среднего такого дополнения сотни поставок. Служба безопасности, которая это прочитала, белый список включит.

Что проверить, если вы ставите агента на рабочий компьютер

  • Посмотрите, чем ставится ваш агент. Установка через официальный магазин расширений редактора или подписанный установщик и установка скриптом из чужого репозитория выглядят для описи по-разному: во втором случае вы для системы безопасности - неизвестный процесс без владельца.

  • Выпишите список инструментов, которые агенту подключены. Каждый MCP-сервер - это отдельный кусок чужого кода с правами на вашу машину. Если вы не можете назвать, откуда взялся каждый, объяснить это службе безопасности заказчика тем более не выйдет.

  • Проверьте, под какой учётной записью агент ходит наружу. Общий сервисный ключ на всю команду в цепочке «промпт - личность - действие» превращается в тупик: видно, что действие было, непонятно чьё.

  • Отключайте то, чем перестали пользоваться. Забытый агент продолжает держать выданные права и токены - именно эту проблему CSA называет главным недосмотром: процедуры отключения нет у четырёх из пяти организаций.

  • Если вы продаёте агента в компанию - готовьтесь, что первым вопросом будет не качество ответов, а как ваш продукт выглядит в описи и почему его надо внести в белый список.

Частые вопросы

  • Это касается моего домашнего Mac? Нет. Речь про машины под корпоративным управлением, где стоит агент безопасности компании. На личном компьютере без такого агента описывать вас некому.

  • Мой агент теперь не запустится на работе? Зависит от того, внесут ли его в белый список. Механизм на то и сделан, чтобы всё не перечисленное блокировать на запуске.

  • Можно уже купить? Дату общего доступа и цену CrowdStrike не объявила, AI Gateway обещан в следующем квартале. Прямо сейчас это анонс, а не позиция в прайсе.

  • Это же не только CrowdStrike? Не только: в тот же день $50 млн получила AIR, а опросы CSA заказывали ещё два игрока рынка - Zenity и Token Security. Инвентаризация и блокировка агентов стала отдельным сегментом, а не функцией внутри антивируса.

  • А снаружи что-то меняется? С 15 сентября 2026 года Cloudflare по умолчанию режет агентские обходчики на страницах с рекламой. Отдельная история, но направление то же: агента зажимают и снаружи, и на самой машине.

Итог

Свойства, которые год назад выглядели необязательными - подписанный установщик, понятный список подключённых инструментов, отдельная учётная запись под агента, - превращаются в условие запуска на чужой машине. Не потому что так правильнее, а потому что иначе агент попадёт в опись строкой «неизвестно кем поставлено» и будет заблокирован.

Соберите список того, что подключено к вашему агенту прямо сейчас. Сколько пунктов вы сможете объяснить - откуда взялось и зачем нужно?

Помогу разобрать вашего агента - напишите мне

Подписаться на @kursorai