Чем агент отличается от обычного чата
Обычная LLM — это просто генератор текста. Вы даёте prompt, она даёт ответ. Весь её мир — это окно контекста в 128–200 тысяч токенов. Она не помнит, что было вчера. Она не может сама решить, что ей нужно сделать. Она реактивна — ждёт, пока её дёрнут.
Агент — это система, у которой есть память, планировщик, инструменты и цикл обратной связи . Она не просто отвечает, она действует. Разбивает задачу на шаги, выбирает инструмент, выполняет, оценивает результат, корректирует план. И делает это без того, чтобы вы на каждый чих давали новую команду.
Вот как это выглядит на примере OpenClaw — самого популярного open-source агента. Если обычная LLM скажет вам: «Чтобы забронировать столик, откройте сайт ресторана», то агент OpenClaw сам откроет браузер, зайдёт на нужный сайт, заполнит форму, подтвердит бронь и вернёт вам скриншот с подтверждением. Но для этого ему нужно не просто «думать», а уметь пользоваться браузером, читать DOM-дерево, кликать по кнопкам, обрабатывать ошибки загрузки страницы. И всё это — через LLM-ядро, которое решает, что делать дальше.
И вот тут начинаются нюансы.
Главное заблуждение: «Агент — это LLM, которая умеет вызывать функции»
Это самое популярное упрощение, которое кочует из статьи в статью. На деле архитектура агента — это многослойный пирог:
1. Ядро (Brain) — LLM. Принимает решения. Но это не ChatGPT, который вы открыли в браузере. Это модель, тонко настроенная на формат «думай-планируй-действуй-наблюдай» (ReAct, Plan-and-Solve и подобные паттерны).
2. Планировщик (Planner). Разбивает большую задачу на подзадачи. Не «напиши мне письмо», а «прочитай черновик в файле → проверь орфографию → добавь приветствие → отправь через Outlook API → сообщи пользователю, что письмо ушло». Это не промпт, это алгоритм с графом исполнения, ветвлениями, повторами и fallback-ами.
3. Инструменты (Tools / Skills). Файловая система, браузер, терминал, API. В OpenClaw, например, это 5700+ «клешней» (Claws) — модулей, которые умеют делать одно конкретное действие. Каждый модуль — это не промпт, а исполняемый код.
4. Память. Самое тонкое место. У OpenClaw память трёхуровневая: краткосрочная (текущий диалог), дневниковая (что было сегодня-вчера) и долговременная (предпочтения, проекты, изученное). И это не просто векторная база — это файлы Markdown, которые агент пишет сам и читает при старте нового сеанса.
5. Шлюз (Gateway). У OpenClaw это вообще отдельный компонент — процесс, который живёт на машине пользователя 24/7, маршрутизирует сообщения между Telegram, Discord, локальной консолью, управляет сессиями и аутентификацией.
Вот когда вы слышите «агент», имейте в виду не просто «LLM + функции», а всю эту конструкцию.
Ограничения, которые все упускают
Теперь к тому, о чём молчат в восторженных обзорах. Все популярные агенты — OpenClaw, Claude Code, Cursor, Devin — страдают от одних и тех же архитектурных проблем. Просто каждая решает их по-своему, и каждая — с компромиссами.
Контекстная деградация
Это бич всех агентов. LLM не умеет держать в голове 200 тысяч токенов так же хорошо, как первые 10 тысяч. Чем длиннее сессия, тем ниже качество решений. Агент может «забыть» первые шаги плана, начать ходить по кругу или потерять нить задачи. У OpenClaw это проявляется в том, что после 30–40 шагов агент начинает «спрямлять» — игнорировать промежуточные результаты, опираться на обобщения. Разработчики называют это «контекстной тревожностью» (context anxiety). Некоторые агенты режут историю — выбрасывают старые токены, оставляя краткую сводку. Другие (как Anthropic с Claude Code) встроили сжатие на уровне модели. Но ни один не победил проблему полностью.
Поедание токенов
Агент делает в разы больше LLM-вызовов, чем кажется. Один «простой» запрос «забронируй столик» может превратиться в 5–10 обращений к модели: разобрать намерение, спланировать шаги, открыть браузер, прочитать страницу, решить, что делать с captcha, заполнить форму, обработать ошибку, подтвердить и ответить. По данным сообщества, OpenClaw потребляет в 3–5 раз больше токенов, чем «ручной» режим работы с той же моделью. И это не баг — это архитектурная плата за автономность.
Проблема безопасности
Когда агент умеет читать ваши файлы, выполнять код и ходить в интернет — это «смертельная тройка» (lethal trifecta), как назвал её эксперт по безопасности Саймон Уиллисон. В реальности это вылилось в то, что Censys обнаружила более 21 000 публично доступных экземпляров OpenClaw в начале 2026 года — люди запускали агента и забывали настроить пароль. Злоумышленники не тратили время на промпт-инъекции — они просто стучались в WebSocket-порт 18789 и исполняли команды. На маркетплейсе навыков OpenClaw находили вредоносные расширения, которые воровали криптокошельки и API-ключи.
Бизнес-логика и здравый смысл
То, что человеку кажется очевидным, агент просто не понимает. Исследование Tenzai показало: когда пяти разным кодовым агентам (Cursor, Claude Code, Codex, Replit, Devin) дали задачу собрать интернет-магазин, все пятеро пропустили проверку на отрицательную цену товара. Четверо из пяти позволяли оформить заказ с отрицательным количеством. И ни один не реализовал нормальную авторизацию — кто угодно мог удалить чужой заказ. При этом все отлично справились с защитой от SQL-инъекций. То есть агенты хороши там, где есть жёсткое правило, и проваливаются там, где нужен контекст и «чувство нормы».
Чего ждать и к чему готовиться
Все эти ограничения — не фатальные, но о них надо знать, прежде чем внедрять агента в продакшен. Если вы используете OpenClaw — убедитесь, что шлюз не торчит наружу, настройте минимальные права для инструментов и следите за расходом токенов. Если вы выбираете между Cursor и Claude Code — поймите, что первый лучше для интерактивной работы (автодополнение, быстрые правки в IDE), второй — для автономных многошаговых задач (запустить тесты, пофиксить баги, закоммитить). И оба — если задача сложнее десяти файлов — упрутся в контекст. Тогда поможет либо ручная разбивка задачи, либо слой контекста, который подсовывает агенту только релевантные части проекта.
Агенты не заменят разработчика. Они заменят «напиши мне это» на «сделай мне это». Но чтобы это работало, нужно понимать, как работает их архитектура — и где она ломается.
P.S. А вы сталкивались с ситуацией, когда агент «забыл» что-то важное посреди задачи или натворил дел из-за неправильно настроенных прав? Расскажите, интересно собрать реальные кейсы.
Комментарии
А вы замечали, что с ростом сессии агент начинает хуже понимать контекст, или это скорее вопрос архитектуры, а не неизбежное зло?
Сильно хуже. Это бесит конечно)
Ну, сильно хуже - да, но я всё-таки думаю, что это не столько неизбежное зло, сколько вопрос того, как насобирали контекст в планировщике
Попробовали мы в проекте заюзать OpenClaw - 5700 клешней звучит красиво, пока не выяснилось, что каждая клешня - это ещё один способ отстрелить себе ногу
Да ладно вам так пессимизировать. Просто не надо расчитывать, что все будет сделано для вас про промту «сделай красиво»
Ну да, конечно - стоит только написать «сделай красиво», и агент сразу начинает бронировать столик не в том ресторане, попутно удаляя рабочие файлы. Вся фишка в том, что он сам решает, что красиво, а твой промт - так, намёк
Думаю нужно быть снисходительней)))) история всего пара-тройка лет...посмотрим что будет через 10-15 лет....
Страшно
Восхитительно.....Я представляю себе как говорили СТРАШНО....Волхвы которые глядя на первопечатника Ивана Федорова думали...Это конец....Если исчезнет передача из уст в уста это СМЕРТЬ!!!!! И это было только начало....и ИИ думаю не конец.....
Недавно дал агенту задачу собрать форму заказа - он всё сделал идеально, но пропустил проверку на отрицательное количество. Пришлось откатывать назад