LIVE
Новость

HOL Guard: как работает open-source антивирус для защиты AI-агентов

Help Net Security, вышел HOL Guard — open-source «антивирус» для AI-агентов, который ставится между ассистентом и машиной и блокирует опасные команды до их выполнения.

Владислав Донской·обновлено 25 августа 2026 г.

HOL Guard: как работает open-source антивирус для защиты AI-агентов

Инструмент бесплатный, работает локально, ставится за минуту, проверка одной команды занимает меньше 50 мс. Под раздачу попадают пользователи Claude Code, Cursor, Codex, Gemini CLI, OpenCode, Hermes и OpenClaw — то есть весь мейнстрим CLI-агентов, на которых сейчас сидит разработка. Разберём, что инструмент реально ловит и где у него слабые места.

Что внутри и где ловит

HOL Guard садится в разрыв между AI-ассистентом и ОС. Каждая команда ассистента уходит на локальный фильтр, который парсит структуру через обёртки, пайплайны, редиректы и встроенные команды. Смотрит, что команда фактически собирается делать: executable, env, provenance, доступ к чувствительным путям, сетевые назначения, изменения хэша артефактов, явные попытки обхода. Если видит риск — ставит на паузу и показывает запрос на подтверждение. Файлы никуда не уходят, интернет для работы не нужен.

Доступно четыре пресета: Gentle, Balanced, Strict, Paranoid. Из коробки включён Balanced. Президент HOL Майкл Кантор описывает философию продукта как защиту пользователя без превращения агента в нерабочий инструмент. По его словам, Balanced переспрашивает на доступе к секретам и эксфильтрации, деструктивном или закодированном выполнении, промпт-инъекциях, опасных MCP-вызовах, вредоносных скиллах и попытках закрепиться в системе. Предупреждает о сетевом эгешне и пакетных скриптах. Блокирует попытки обойти сам HOL Guard.

Strict добавляет сигналы с низкой уверенностью. Paranoid прерывает вообще всё незнакомое от внешних серверов инструментов. Оба режима по дефолту выключены — ужесточать политику пользователь должен сам.

Где у этой брони дыры

Код открыт — и это палка о двух концах. Любой автор вредоносного плагина может прочитать исходники и понять, что именно триггерит фильтр. Кантор это признаёт открыто: по его словам, прятать сигнатуры детектора — не настоящий рубеж безопасности. Часть детекций намеренно простая и публичная, остальное упирается в поведенческий анализ. Перефразировать команду и обойти простые сигнатуры — реально. Обмануть слой, который смотрит, что команда делает в реальности, — заметно сложнее, но не невозможно.

HOL Guard сам себя позиционирует как не полный предотвратитель промпт-инъекций. Сканер компаньон-плагинов выдаёт скоры без каких-либо гарантий безопасности. 552 000 загрузок пакета — это число скачиваний, а не активных инсталлов. Локальная телеметрия и облачная синхронизация выключены по дефолту. Кантор прямо признаёт, что у HOL нет защищаемой цифры Strict vs Gentle vs churn — вендор сам не знает, как пользователи переключают режимы и не сносят ли инструмент после первой недели раздражения.

Что делать

1. Поставьте HOL Guard на рабочую машину в режиме Balanced. Проживите с ним минимум неделю — это минимальный срок, чтобы собрать содержательную локальную историю разрешённых и заблокированных действий.

2. Прошерстите эту историю вручную. Если фильтр ловит то, что вы бы пропустили сами, — переключайтесь в Strict.

3. Если через неделю хочется снести инструмент — значит, режим слишком жёсткий. Возвращайтесь в Balanced и подкрутите точечно.

4. Помните: это последний рубеж, а не серебряная пуля. От промпт-инъекций HOL Guard вас не спасёт — он сам об этом заявляет.

5. Не доверяйте плагинам, прошедшим сканер HOL. Скор без гарантий — не аудит безопасности.