ZeroClaw v0.8.5: ZeroRelay, ZeroRouter и более жёсткие границы безопасности
ZeroClaw v0.8.5 — релиз о безопасности, подключении внешних систем и удобстве работы операторов. В нём 454 коммита от 73 участников. Среда выполнения получает два новых способа взаимодействия с внешним миром и заметно более строгие защитные границы вокруг уже доступных возможностей. Одновременно выходят ZeroRelay и ZeroRouter, чат становится взрослее, расширяется поддержка провайдеров, а плагины, навыки, песочницы и вебхуки по умолчанию работают по принципу «закрыто, пока явно не разрешено». Для команд, которым важна надёжная разработка AI-агентов, это не косметическое обновление, а довольно практичный шаг вперёд.
Основные изменения
- ZeroRelay и ZeroRouter — ZeroRelay представляет собой защищённый транспорт со «слепой» пересылкой данных, встроенной регистрацией mTLS, контролем допуска и маршрутизацией для каждого узла. Relay не просматривает полезную нагрузку. ZeroRouter получил статус первоклассного пресета провайдера, публичный каталог моделей и новые настройки по умолчанию, указывающие на размещённую бета-версию. Такие механики особенно важны там, где проектируется масштабируемая архитектура AI-агентов с распределёнными сервисами и понятными маршрутами данных.
- Чат и панель управления — для каждого агента доступны несколько независимых диалогов; одного и того же агента можно открыть сразу в нескольких вкладках. Появились загрузка изображений через вложение или перетаскивание с ограниченной конечной точкой шлюза, восстановление сообщений из очереди, копирование транскриптов, представления статуса в режиме «только чтение» и запуски SOP с аутентифицированной отменой.
- Провайдеры — для Anthropic добавлено включаемое по желанию отображение хода рассуждений в реальном времени; подписанные рассуждения сохраняются исключительно для повторного воспроизведения. Grok Build ACP и Atlas Cloud стали первоклассными провайдерами. При сквозной передаче теперь сохраняются атрибуция OpenRouter и метаданные потоковой передачи, совместимые провайдеры получают политику обработки изображений в результатах инструментов, а пустые потоки, безопасные для повторного запуска, автоматически повторяются один раз вместо немедленного показа ошибки.
- Каналы, SOP и MCP — для Matrix и Telegram появились черновики прогресса, а Slack показывает ход выполнения по этапам жизненного цикла. WhatsApp Web переведён на стек с реестром: он поддерживает запросы на одобрение и закрытый по умолчанию список разрешений для групп. Ответы в Telegram-тредах сохраняются в истории, SOP возвращают структурированные причины сбоев, а MCP-ресурсы в формате blob материализуются в пределах общего лимита. Доверие к центрам сертификации задаётся отдельно для каждого MCP-сервера.
- Плагины и навыки — теперь обязательна типизированная конфигурация экземпляров. Секреты инструментов ограничиваются областями действия, политикой исходящих подключений для
wasi:httpуправляет хост, а вызовы экспортов плагинов ограничены лимитом реального времени. Навыки по умолчанию добавляют компактные промпты, при этом HTTP-выполнение навыков работает в закрытом по умолчанию режиме. Не самая заметная часть релиза, но как раз из тех, что потом спасают от неприятных сюрпризов. - Безопасность и цепочка поставки — попытки обхода пути в
wasm_pathплагинов отклоняются ещё до обнаружения (GHSA-93f6-34w8-5g98). Устранена возможность выхода из песочницы Wasmtime, применяются правила Landlockallowed_rootsиforbidden_paths, а входящие вебхуки требуют аутентификации, включая проверку запросов WhatsApp Cloud и Linq. Секреты маскируются в логах, экспортируемых аудитах и URL-запросах. По сути, это те самые жёсткие контуры, без которых безопасность AI-агентов с доступом к данным и вебхукам остаётся красивой, но слишком абстрактной формулировкой. - Инженерия релизов — стандартные сборщики переходят на Rust 1.98, хотя минимальная версия Rust для исходного кода сохраняется на уровне 1.96. Инструменты релиза используют закреплённые версии бинарных файлов, расширено покрытие MUSL и Alpine для нескольких архитектур, а рабочее пространство из 23 crate публикуется в crates.io через защищённую возобновляемую задачу.
Проект также сменил адреса: сайт теперь расположен на zeroclaw.com, а документация — на docs.zeroclaw.com. Старый домен автоматически перенаправляет пользователей на новые адреса.
Примечания к обновлению
Релиз удаляет или сужает ряд устаревших интерфейсов. Типизированная конфигурация плагинов стала обязательной, HTTP-запросы навыков теперь выполняются в закрытом по умолчанию режиме, устаревшая секция [node_transport] упразднена, а настройки отображения TodoWrite перенесены в конфигурацию ZeroCode. Канал WATI удалён — следует перейти на WhatsApp Cloud или WhatsApp Web. Из рабочего пространства исключены транспорт Aardvark и устаревшие crate robot-kit; кроме того, в скриптах для участников нужно использовать -p zeroclaw вместо -p zeroclawlabs. Перед обновлением плагинов, навыков, интеграций узлов или развёртываний WATI стоит внимательно прочитать раздел критических изменений в примечаниях к релизу. Лучше потратить несколько минут сейчас, чем потом разбирать поломки в пятницу вечером.
Во всех остальных случаях достаточно выполнить zeroclaw update.
Если разбирать критические изменения каждого релиза своими силами не хочется, возьмём на себя сервер, обновления и изоляцию open-source агентов вроде OpenClaw и Hermes Agent.
Источник: zeroclaw.com
