Автономный контур на Claude Code — память, мосты, гейты
Как собрать систему, в которой агент работает без присмотра — и не натворить дел. Память между сессиями, мост в Telegram, гейты на необратимые действия.
«Автономный агент» звучит как магия, пока не попробуешь. Потом выясняется, что без трёх скучных вещей — памяти, каналов связи и тормозов — автономность превращается либо в бесполезность, либо в аварию. Расскажу, как это устроено у меня после года набивания шишек.
Память: агент, который помнит вчера
Из коробки каждая сессия агента — чистый лист. Для разовых задач нормально, для системы — катастрофа: агент каждый день заново узнаёт, кто я и что у нас за проекты.
Решение — файловая память двух уровней. Первый: инструкции, которые грузятся всегда — кто я, что можно, что нельзя, где что лежит. Второй: база знаний в Obsidian, откуда агент сам подтягивает нужную заметку по триггеру в задаче. Прозвучало «телеграм» — агент читает заметку про телеграм-инфраструктуру, и не читает остальные шестьсот.
Важная деталь: в постоянную память идут только выжимки. Полные логи сессий там не нужны — они раздувают контекст и топят важное в шуме.
Мосты: как ставить задачи, не открывая ноутбук
Половина ценности автономного контура — в том, что он на связи, когда меня нет за компьютером. У меня это мост в Telegram: пишу сообщение боту с телефона, агент на машине его получает, делает и отчитывается.
Первая версия мота была наивной: любое входящее сообщение — команда. Держалась она ровно до мысли «а что, если кто-то перешлёт боту чужой текст с инструкциями?». Сейчас мост проверяет отправителя по ID из переменных окружения, а всё, что пришло не от меня — только чтение, никакого исполнения.
Гейты: тормоза важнее двигателя
Самое контринтуитивное в автономности: чем больше агент может, тем важнее места, где он обязан остановиться.
У меня действия поделены на уровни. Прочитать, посчитать, собрать черновик — делай молча. Написать человеку, задеплоить, потратить деньги — стоп, покажи, что собираешься сделать, и жди явного «да». Это не недоверие к модели. Это признание простого факта: откат письма, ушедшего живому клиенту, не предусмотрен.
Отдельный гейт — на секреты. Агент физически не может вывести содержимое .env-файлов: команды вроде cat .env запрещены на уровне правил, а перед каждым коммитом диф сканируется на ключи. Параноидально? Один утёкший токен Telegram-бота стоит дороже всей этой возни.
Что в итоге
Контур из памяти, мостов и гейтов живёт у меня почти год. Агент разбирает входящие, ведёт базу знаний, собирает черновики и сайты, гоняет транскрибацию звонков. Я вмешиваюсь в точках принятия решений — и почти никогда в процессе.
Если собираете своё, начните с гейтов, а не с возможностей. Систему, которая умеет мало, но безопасно, можно наращивать. Систему, которая умеет всё и без тормозов, придётся однажды выключить в спешке.
ПРИМЕНИТЬ У СЕБЯ
Хотите разобрать, как это ложится на вашу задачу? Напишите — обычно пары сообщений хватает, чтобы понять, есть ли смысл двигаться дальше.
Telegram @bosswor