Brex 将 AI 智能体视为虚拟员工,以网络层监控替代代码管控构建 CrabTrap 安全机制
Brex 首席执行官提出用“虚拟员工”替代模糊的“智能体”概念,并自主研发开源 HTTP 代理 CrabTrap,通过监控出站网络流量+LLM 裁判实现安全治理,已用于招聘智能体 Jim 的生产部署。

Brex 首席执行官佩德罗·弗朗西斯奇(Pedro Franceschi)在 VB Transform 2026大会上,为当今企业面临的一项紧迫挑战——如何将开源 OpenClaw 等 AI 智能体安全地部署至生产环境——提供了一份蓝图。
释放这一企业价值需要思维方式的转变。行业需摆脱模糊术语,转而聚焦于具体的企业角色。
‘人们大量谈论智能体(agents),但我认为“智能体”是个糟糕的名称。它是一个硅谷概念,实际上并无明确含义,’弗朗西斯奇表示。
相反,目标应是创建能真正与人类员工协作的实体。‘我们始终秉持的理念是虚拟员工——它存在于 Slack 中,是一个实体,拥有电子邮件地址,可加入会议,你可向其发送邮件,并能与其协同工作,’弗朗西斯奇表示。
实现这一愿景需要一种全新的安全范式。弗朗西斯奇的演讲详细阐述了 Brex 如何将 OpenClaw 指向内部角色、意识到传统安全模型失效,并构建了一种名为 CrabTrap 的新型网络层安全机制。
OpenClaw 的安全困境
这一历程始于去年十二月的一项突破:编码模型达到成熟水平,从而促成今年一月 OpenClaw的发布。这标志着智能体终于能够自我引导并自主维护自身代码库,不再依赖硬编码的静态工具。
然而,当弗朗西斯奇提议将该技术部署以自动化内部职能时,Brex 安全团队坚决否决了该想法。 ‘他们说:“绝对不行。我们怎能信任一个执行此类操作的智能体?这东西具备代码执行能力,根本无法管控,”弗朗西斯奇表示。 这种谨慎态度并非 Brex 独有——企业普遍对在公司网络中授予智能体不受控的代码执行权限持 审慎态度 。
为解决此问题,Brex 不得不转移安全边界。弗朗西斯奇将该做法与 英伟达(Nvidia)的 NemoClaw等方案进行了对比;他指出,后者通过限制智能体的工具使用来保障安全——而他认为这种模式会削弱赋予智能体价值的核心编码能力。
‘……我们的前提假设是,编码能力对于模型执行多样化任务至关重要,’他表示。
Brex 的解决方案是将安全边界转移至网络层。与其监管容器内不断变化的代码,不如将重点转向监控代码实际试图向外部世界发送或接收的内容。
CrabTrap 与 LLM 作为裁判的解决方案
这一以网络为中心的方法催生了 CrabTrap——一款由 Brex 构建的开源 HTTP 代理。该机制基于如下假设:OpenClaw 可执行任何操作,且可能已被攻破。因此,CrabTrap 监控容器与互联网之间所有出站网络流量,并利用大语言模型(LLM)判断该流量是否符合智能体已批准的策略。
‘我们并未尝试控制容器内运行的代码,而是假定该实体可执行任何操作,并监控该容器与互联网之间的网络流量,’弗朗西斯奇表示。
使用大语言模型(LLM)对每个网络请求进行判定会引入不可接受的延迟,通常使响应时间增加数千毫秒。Brex 通过将流量导入一个分叉式系统解决了该问题。
常规性、低风险操作即时通过静态预批准规则放行。例如,若招聘智能体尝试查看 LinkedIn 个人资料,则静态规则允许该操作;但高风险操作(如发送电子邮件)则被标记并路由至 LLM 裁判进行评估。弗朗西斯奇表示,该架构确保仅有约 2% 的复杂请求实际承受 LLM 延迟。
该项目一项意外发现是 LLM 裁判执行该角色的有效性。弗朗西斯奇将此归因于模型的训练方式:LLM 接触过数十亿网页及 HTTP 请求,使其具备他所描述的对网络流量模式的固有语义理解能力。
‘[模型] 擅长辨别哪些行为在策略范围内、哪些不在,’弗朗西斯奇表示,并补充称,该能力通过预训练自然涌现,无需繁重提示工程。
Brex 将该基础设施投入实战检验,对象是基于 OpenClaw 构建的虚拟招聘官“吉姆(Jim)”。吉姆负责多项任务,包括候选人寻源、筛选投递简历的申请人以及发送电子邮件。
当吉姆尝试执行超出既定策略范围的操作时,CrabTrap 依赖人工参与的工作流。若 LLM 裁判标记一封未经批准的出站邮件,CrabTrap 将在 Slack 上向人类管理者发出提醒。
Slack 通知将解释智能体的底层意图,并建议一项可允许该操作的策略变更。人类管理者随后可审查上下文,并点击“是”或“否”以动态更新规则。
‘我喜欢虚拟员工类比,因为公司中许多此类问题在人类员工语境下早已得到解决,’弗朗西斯奇表示。‘当一名员工遇到障碍时,他们会向上级经理升级上报。’
前沿技术的成本
Brex 是一家金融科技公司,而非网络安全供应商。其决定自主研发 CrabTrap,源于缺乏成熟的商用解决方案能满足其安全团队的要求。
弗朗西斯奇承认处于技术最前沿固有成本,坦言商用供应商解决方案很可能迎头赶上。
‘我们构建该系统时,我清楚地意识到,六个月后我们有 70% 的概率将其弃用……但通过领先六个月所获得的经验,足以塑造我们的 AI 采用战略,’他表示。
投入资源构建内部工具,使 Brex 获得了所需经验,得以比更广泛市场提前数月安全部署智能体。对于正驾驭 AI 格局的企业领导者而言,核心启示在于:必须即刻构建适应智能体时代所需的文化与技术能力。
‘我们并未掌握全部答案,但答案绝非无所作为,’弗朗西斯奇表示。
JOTO 企业落地观察
- 对企业部署而言,Brex 的实践表明:当商用 AI 安全方案缺位时,企业需主动构建适配智能体行为特性的运行时防护能力,而非等待成熟产品——其 CrabTrap 已支撑招聘智能体 Jim 在真实业务流中执行简历筛选、LinkedIn 寻源与邮件发送。
- 对智能体工程而言,该方案放弃容器内代码审查,转而将策略执行锚定在网络边界,倒逼智能体设计必须显式声明意图(如‘发送邮件’),并接受语义化流量判定,推动工具调用从硬编码走向策略驱动的动态授权。
- 对 AI 安全治理而言,Brex 验证了 LLM 可作为轻量级、免提示工程的语义裁判:因预训练数据天然包含海量 HTTP 行为模式,模型能自主识别策略合规性,使仅 2% 高风险请求需人工介入,显著降低运营摩擦。


