HOL Guard: как работает open-source антивирус для защиты AI-агентов
Help Net Security, вышел HOL Guard — open-source «антивирус» для AI-агентов, который ставится между ассистентом и машиной и блокирует опасные команды до их выполнения.
Владислав Донской·обновлено 25 августа 2026 г.

Инструмент бесплатный, работает локально, ставится за минуту, проверка одной команды занимает меньше 50 мс. Под раздачу попадают пользователи Claude Code, Cursor, Codex, Gemini CLI, OpenCode, Hermes и OpenClaw — то есть весь мейнстрим CLI-агентов, на которых сейчас сидит разработка. Разберём, что инструмент реально ловит и где у него слабые места.
Что внутри и где ловит
HOL Guard садится в разрыв между AI-ассистентом и ОС. Каждая команда ассистента уходит на локальный фильтр, который парсит структуру через обёртки, пайплайны, редиректы и встроенные команды. Смотрит, что команда фактически собирается делать: executable, env, provenance, доступ к чувствительным путям, сетевые назначения, изменения хэша артефактов, явные попытки обхода. Если видит риск — ставит на паузу и показывает запрос на подтверждение. Файлы никуда не уходят, интернет для работы не нужен.
Доступно четыре пресета: Gentle, Balanced, Strict, Paranoid. Из коробки включён Balanced. Президент HOL Майкл Кантор описывает философию продукта как защиту пользователя без превращения агента в нерабочий инструмент. По его словам, Balanced переспрашивает на доступе к секретам и эксфильтрации, деструктивном или закодированном выполнении, промпт-инъекциях, опасных MCP-вызовах, вредоносных скиллах и попытках закрепиться в системе. Предупреждает о сетевом эгешне и пакетных скриптах. Блокирует попытки обойти сам HOL Guard.
Strict добавляет сигналы с низкой уверенностью. Paranoid прерывает вообще всё незнакомое от внешних серверов инструментов. Оба режима по дефолту выключены — ужесточать политику пользователь должен сам.
Где у этой брони дыры
Код открыт — и это палка о двух концах. Любой автор вредоносного плагина может прочитать исходники и понять, что именно триггерит фильтр. Кантор это признаёт открыто: по его словам, прятать сигнатуры детектора — не настоящий рубеж безопасности. Часть детекций намеренно простая и публичная, остальное упирается в поведенческий анализ. Перефразировать команду и обойти простые сигнатуры — реально. Обмануть слой, который смотрит, что команда делает в реальности, — заметно сложнее, но не невозможно.
HOL Guard сам себя позиционирует как не полный предотвратитель промпт-инъекций. Сканер компаньон-плагинов выдаёт скоры без каких-либо гарантий безопасности. 552 000 загрузок пакета — это число скачиваний, а не активных инсталлов. Локальная телеметрия и облачная синхронизация выключены по дефолту. Кантор прямо признаёт, что у HOL нет защищаемой цифры Strict vs Gentle vs churn — вендор сам не знает, как пользователи переключают режимы и не сносят ли инструмент после первой недели раздражения.
Что делать
1. Поставьте HOL Guard на рабочую машину в режиме Balanced. Проживите с ним минимум неделю — это минимальный срок, чтобы собрать содержательную локальную историю разрешённых и заблокированных действий.
2. Прошерстите эту историю вручную. Если фильтр ловит то, что вы бы пропустили сами, — переключайтесь в Strict.
3. Если через неделю хочется снести инструмент — значит, режим слишком жёсткий. Возвращайтесь в Balanced и подкрутите точечно.
4. Помните: это последний рубеж, а не серебряная пуля. От промпт-инъекций HOL Guard вас не спасёт — он сам об этом заявляет.
5. Не доверяйте плагинам, прошедшим сканер HOL. Скор без гарантий — не аудит безопасности.