# Что агент видит на твоём компьютере и о чём спрашивает

«А он получит доступ ко всем файлам?» - главный страх перед установкой. Разбираю, что агент видит на диске, о чём спрашивает и какие запреты ставить заранее.

URL: https://posts.danashkin.ru/guides/chto-agent-delaet-na-tvoem-kompyutere
Обновлено: 2026-09-14

---

## Коротко

**Главное**

- Главный страх перед установкой звучит так: «а он получит доступ ко всем моим файлам и будет там шарить?». Вопрос честный, и ответ на него не «не бойся», а «вот что именно происходит».
- Агент видит папку, из которой ты его запустил, и то, что ты сам ему принёс. Не весь диск, не почту, не банк-клиент.
- Каждое действие с последствиями он по умолчанию показывает и ждёт твоего «да». Отключить эти вопросы можно, но осмысленно.
- Запреты ставятся заранее и работают надёжнее осторожности: файл с паролями можно закрыть от чтения один раз и не думать о нём больше.
- Самая частая реальная ошибка на обучении - не «дал лишний доступ», а «проскочил блок про безопасность, потому что скучно».

## Чего на самом деле боятся перед установкой?

**Главное**

Не взлома, а бесконтрольности. Формулировка участницы курса звучала прямо: вирусы, шпионы, доступ ко всем файлам сразу. За этим стоит не паранойя, а отсутствие картинки: непонятно, что за программа появляется на компьютере и какие у неё границы.

Страх перед первой установкой я слышу на каждом потоке, и он всегда об одном. Человек ставит программу, которая умеет читать и менять файлы, и не понимает, где заканчиваются её руки.

На одном из курсов участница сформулировала это первым же вопросом дня: вирусы, шпионы, доступ ко всем файлам. Не «как настроить», а «что оно вообще увидит». Я тогда отложил инструкцию и потратил двадцать минут на объяснение границ, и это оказалось лучшей инвестицией дня: дальше группа работала спокойно.

Есть и вторая версия того же непонимания, бытовая. Новичок закрывает окно крестиком, считает, что программа выключена, и удивляется, что она продолжает работать. Причина простая: [агент](/concepts/ai-agent) живёт не во вкладке браузера, а на самом компьютере, как любая программа.

Дальше по порядку: что он видит, что делает без спроса, что нельзя разрешать никогда.

## Что агент видит на твоём диске?

**Главное**

Папку, из которой он запущен, и всё, что внутри неё. Соседние папки, чужие проекты и системные каталоги в его картину мира не входят до тех пор, пока ты сам не откроешь их или не назовёшь путь в задаче.

Рабочая папка - это его горизонт. Ты открываешь агента в папке проекта, и она становится границей: читает он то, что там лежит, пишет туда же.

Что попадает в поле зрения:

| Что | Видит | Комментарий |
|---|---|---|
| Файлы рабочей папки | да | Ради этого всё и затевалось |
| Соседние папки на диске | нет | Пока не назовёшь путь явно |
| Почта, мессенджеры, банк-клиент | нет | Это отдельные сервисы со своими паролями |
| Пароли из браузера | нет | Хранилище браузера ему недоступно |
| Интернет | по запросу | Открывает страницу, когда задача требует |

Отсюда практический вывод, который экономит нервы: держи один проект в одной папке и не запускай агента в корне диска или в «Документах» целиком. Про то, почему смешивать проекты в одной папке дорого и как правильно приносить туда свои материалы, я разбирал отдельно в материале про [гигиену рабочей папки](/guides/gigiena-rabochey-papki-agenta).

Отдельная история - рабочие сервисы компании: почта, календарь, база клиентов. Сами по себе они агенту недоступны, доступ туда выдаётся отдельно и осознанно, и решение это чаще не твоё личное. Разбор этой ситуации - в материале про [доступ агента к почте и серверу](/guides/dostup-agenta-k-pochte-i-serveru).

## Три действия, которые он показывает перед выполнением

**Главное**

Изменение файла, запуск команды и выход в интернет. По умолчанию агент останавливается и показывает, что собирается сделать, а ты нажимаешь «разрешить» или «отказать». Чтение файлов внутри рабочей папки в этот список не входит.

Механика простая и она встроена: перед действием с последствиями агент спрашивает.

1. **Правка файла**

   Показывает, какой файл трогает и что именно меняет. Видно построчно: было так, станет так.

2. **Запуск команды**

   Печатает саму команду до выполнения. Даже если ты не понимаешь синтаксис, видно, что там за слова: удаление, установка, отправка.

3. **Выход наружу**

   Спрашивает, когда собирается открыть страницу в интернете или обратиться к внешнему сервису.

Первые дни на эти вопросы стоит отвечать вручную и читать, что предлагается. Это не бюрократия, а способ за неделю понять, что вообще происходит внутри работы.

Отдельно скажу про удаление. Агент действительно может удалить файл, если задача так поставлена, и в этом месте помогает не осторожность, а страховка: точки сохранения, к которым можно откатиться. Как их завести и что откат не спасает, я разбирал в материале про [откат изменений агента](/guides/kak-otkatit-izmeneniya-agenta).

## Зачем нужен режим без вопросов?

**Главное**

Чтобы агент доводил длинную задачу до конца, пока ты занят другим. Режим существует ради автономности, платишь за неё вниманием: разрешения ты выдал заранее и оптом, а не по одному.

Через неделю ручных подтверждений появляется усталость: агент спрашивает по тридцать раз за задачу, и человек начинает жать «да» не читая. Ровно для этого случая есть режим, в котором он не переспрашивает на каждом шаге.

Вопрос про этот режим на курсах звучит одним из первых, обычно в форме «а это не опасно?». Отвечаю так: опасно не само отключение вопросов, а отключение вопросов там, где ты не расставил границ.

**Когда режим без вопросов уместен**

Задача понятная, папка отдельная, важные файлы закрыты запретом, точка сохранения сделана. Если хоть один пункт не выполнен, лучше день потерпеть вопросы.

Полезная привычка на старте: держать этот режим включённым для черновых проектов и выключенным для того, где лежат рабочие документы. Одна настройка, разное поведение в разных папках.

## Запреты, которые ставятся заранее

**Главное**

В файле настроек рядом с проектом. Туда выносится список того, к чему агент не обращается никогда: файлы с паролями, папки с чужими данными, опасные команды. Запрет действует всегда и не зависит от того, вспомнил ты о нём сегодня или нет.

Правило, которое я вывел на своих проектах: осторожность не масштабируется, а запрет масштабируется.

Пока проект один, ты помнишь, что файл с ключами трогать нельзя. Когда проектов пять, а сессий за неделю тридцать, память подводит. Поэтому запрет выносится в настройки один раз.

Как это выглядит у меня. Файл с рабочими ключами закрыт от чтения на уровне настроек, и запрет срабатывает не только на прямое открытие: попытка найти что-то поиском по этому файлу тоже упирается в стену. Это ровно тот случай, когда механика надёжнее внимательности, потому что она не устаёт.

Что стоит закрыть в первую очередь:

- Файлы с паролями, ключами и токенами. Про то, где их вообще держать, есть отдельный разбор про [хранение ключей своего продукта](/guides/gde-hranit-klyuchi-svoego-produkta).
- Папки с персональными данными клиентов и сотрудников.
- Команды массового удаления.
- Всё, что уезжает наружу без твоего ведома: отправка файлов, публикация, деплой.

Отдельная строка - установка чужих дополнений. Расширения и наборы правил для агента ставятся из открытых репозиториев, а это чужой код у тебя на машине. Правило простое: перед установкой посмотри, что внутри, или попроси агента посмотреть и пересказать.

## Что делать, если уже разрешил лишнее?

**Главное**

Спокойно закрыть дыру и не изображать катастрофу. Ключи, которые агент видел, меняются; файлы возвращаются из точки сохранения; запрет дописывается в настройки, чтобы случай не повторился.

Самое частое «ой» выглядит скучно: агент прочитал файл, который не должен был читать, или удалил лишнее.

Порядок действий:

1. Если наружу мог уйти ключ или пароль - поменять его. Не «проверить, ушёл ли», а сразу поменять: это дешевле любой проверки.
2. Если пострадали файлы - вернуть из точки сохранения.
3. Дописать запрет в настройки, чтобы то же место не выстрелило второй раз.
4. Записать случай одной строкой в файл-память проекта, чтобы агент знал правило и не предлагал повторить.

И ещё одно наблюдение, которое важнее технических деталей. За два года обучения самой частой реальной проблемой оказался не лишний доступ, а пропущенный блок про безопасность: участник пролистывает скучные пункты и убегает к интересной части, где собирается продукт. Через неделю он приходит с вопросом, ответ на который был в тех самых пропущенных абзацах.

## Частые вопросы

**Главное**

Что спрашивают на каждом потоке: может ли агент сам себя запустить, уходят ли файлы в интернет, видит ли он пароли из браузера и что делать на рабочем компьютере с ограничениями.

### Частые вопросы

**Может ли агент запуститься сам, без меня?**

Нет. Он работает, пока открыто окно, и останавливается, когда ты его закрываешь. Автономная работа по расписанию - это отдельная настройка, которую ты делаешь сознательно.

**Уходят ли мои файлы в интернет?**

Наружу уходит то, что попадает в переписку с моделью: текст задачи и содержимое файлов, которые агент открыл для работы. Целиком диск никуда не копируется. Если данные чувствительные, работать с ними нужно по отдельным правилам.

**Видит ли он мои пароли из браузера?**

Нет. Хранилище паролей браузера ему недоступно. Опасность в другом: пароль может лежать открытым текстом в файле проекта, и вот его агент прочитает спокойно.

**У меня рабочий ноутбук с ограничениями. Получится?**

Часто нет, и это нормально. На корпоративной машине установка ограничена политиками, а обходить их не нужно. Рабочий вариант - личный компьютер для обучения и отдельный разговор со службой безопасности про рабочий контур.

## Главный вывод

**Главное**

Границы агента задаёшь ты, и задаются они до начала работы, а не в момент паники. Отдельная папка, закрытые файлы с ключами, точка сохранения - три действия, после которых можно спокойно разрешить ему работать быстро.

Запомнить стоит одно: агент не всевидящий и не самостоятельный. Он видит папку, в которой запущен, спрашивает перед изменениями и подчиняется запретам, которые ты написал заранее.

Практический минимум на сегодня: заведи для первого проекта отдельную папку, закрой в настройках файл с ключами, сделай точку сохранения. Дальше можно работать быстро и не дёргаться на каждом шаге.

Кстати, а ты знаешь, что именно лежит в той папке, из которой обычно запускаешь агента?

### Источники

- [Security - раздел безопасности в документации Claude Code](https://code.claude.com/docs/en/security)
- [Claude Code settings - настройки, включая правила разрешений](https://code.claude.com/docs/en/settings)
- [Principle of least privilege - принцип минимальных прав, Википедия](https://en.wikipedia.org/wiki/Principle_of_least_privilege)
- [Sandbox (computer security) - изоляция программы от остальной системы, Википедия](https://en.wikipedia.org/wiki/Sandbox_%28computer_security%29)
