Сорок седьмой клик по Approve за один час. Агент в Cursor хочет запустить тесты, потом прочитать лог, потом докачать зависимость - и каждый раз ждёт разрешения. К третьему десятку подтверждений ты уже не читаешь, что подтверждаешь: поток Approve выглядит защитой, а работает тренажёром невнимательности.
29 мая 2026 года Cursor выпустил версию 3.6 с режимом Auto-review: каждое спорное действие агента проверяет отдельная модель-классификатор. По данным компании, в этом режиме лишь около 7% чатов доходят хотя бы до одного прерывания - для контраста, некоторые enterprise-команды раньше блокировали вручную до 40% действий. Тем же паттерном «агент проверяет агента» обзавёлся и Claude Code с его auto mode.
Ниже - устройство автопроверки, цифры и способ собрать такую же связку в своём агенте. Но сначала: сюда регулярно приводит запрос «clarity ai», а это другая история. И практический момент: модели для связки из России напрямую не оплатить, рабочих путей два - зарубежная карта или агрегатор вроде provod.ai, где Claude и DeepSeek живут на одном рублёвом балансе.
Что такое «clarity ai», которую все ищут?
Коротко: под этим именем в поиске живут два сервиса, и ни один не проверяет кодовых агентов: опенсорс-апскейлер картинок Clarity Upscaler и ESG-финтех Clarity AI. Запрос шумной, омонимы разводим сразу.
Первый - Clarity Upscaler, репозиторий philz1337x/clarity-upscaler на GitHub: запущен в марте 2024, собрал больше 5,000 звёзд (по данным GitHub на июль 2026). Это бесплатная альтернатива Magnific AI с его тарифом Pro за $59.25 в месяц (по публикации Juejin от 12.04.2026): работает через платный хостинг ClarityAI.co или бесплатные workflow для ComfyUI и A1111.
Второй - Clarity AI, ESG-финтех, основанный в 2017 году Ребекой Мингелой, с офисами в Мадриде и Нью-Йорке; в январе 2021 миноритарным инвестором стал BlackRock (по данным Finextra). Платформа покрывает больше 30,000 компаний и 200,000 фондов - оценка устойчивости для инвесторов, к IDE отношения нет.
Настоящая clarity этого лета в другом: ясность, что именно агент собирается сделать с твоей машиной, до того как он это сделал. Её и принёс Auto-review.
Почему бесконечные Approve - провал безопасности, а не защита?
Коротко: частые запросы разрешений сами по себе уязвимость. В посте «Governing agent autonomy with Auto-review» (конец мая - июнь 2026) Cursor формулирует прямо: «после достаточного числа повторных запросов люди перестают внимательно читать». Автономия, по мысли компании, обязана быть регулятором, а не переключателем - в оригинале «a dial than a switch».
В 2024 году в Cursor был YOLO mode - примитивный allowlist команд, который обходился цепочкой вида cd tofu/cloud && tofu apply -auto-approve; кейс задокументирован на форуме Cursor 21.12.2024. Механический список не понимал контекста: команда python script.py безобидна или опасна в зависимости от того, что внутри файла.
Позже появились три режима Auto-Run - и выбор сводился к паранойе либо вседозволенности (по обзору EveryDev.ai от 03.04.2026, к весне 2026 «режим без подтверждений» был уже во всех крупных ИИ-инструментах для кода):
| Режим | Что делает | Цена |
|---|---|---|
| Run in Sandbox (дефолт) | команды выполняются автоматически в песочнице с ограничением файловой системы и сети | изолировать получается далеко не всё |
| Ask Every Time | каждое действие - твоё approve | усталость от подтверждений, клики вслепую |
| Run Everything | всё без вопросов и без песочницы | полный доступ агента к машине |
Как устроен Auto-review в Cursor?
Коротко: каждый вызов Shell, MCP или Fetch проходит три фильтра. Allowlist выполняется сразу; то, что можно изолировать, уходит в песочницу; всё остальное решает классификатор-субагент - разрешить, попробовать другой подход или спросить пользователя. Настраивается в Settings > Cursor Settings > Agents > Approvals & execution, классификатору можно писать кастомные инструкции.
Классификатор - не regex и не список запрещённых слов. Перед решением он может сам осмотреть workspace инструментами ReadFile, Grep, Glob и ListDir: в примере Cursor команда python script.py безопасна или нет в зависимости от содержимого файла, и классификатор этот файл открывает.
Два инженерных решения делают схему рабочей. Первое: классификатор живёт в том же RPC-потоке, что и родительский агент, без отдельного endpoint - иначе каждая проверка добавляла бы задержку перед tool call. Второе: модель маленькая, но с достаточным reasoning. Оказалось, модели с низким reasoning не всегда быстрее - они дольше «ищут» ответ и чаще ошибаются.
Auto-review - дефолт для новых пользователей Cursor; существующие включают его в Settings > Agents. На момент анонса режим работает для локальных агентов в десктопном приложении.
Что говорят цифры Cursor?
Коротко: по данным Cursor на июль 2026, классификатор блокирует около 4% проверяемых действий, а до прерывания пользователя доходят примерно 7% чатов в режиме Auto-review - против ~40% действий, которые раньше резали вручную некоторые enterprise-клиенты. Большинство действий до классификатора вообще не доходят: их закрывают allowlist и песочница.
Качество проверяли на evals: около 12 часов внутренних сессий разработчиков, очищенных в 6,122 размеченные строки, плюс синтетические кейсы - чтение секретов, продакшн-данные, недоверенные инструкции, большие побочные эффекты. Отдельно следили за «flapping»: если один кейс 6 раз разрешался и 4 раза блокировался, значит, политика или промпт недоопределены. Сам блок не превращается автоматически в вопрос пользователю: объяснение уходит родительскому агенту, и тот часто сужает действие сам.
Смежная история - ревью кода. Июньское обновление Bugbot (Cursor 3.7+) сократило среднее время ревью с ~5 минут до ~90 секунд, находимых багов стало 0.62 против 0.56 (+10%), а стоимость прогона упала примерно на 22% за счёт модели Composer 2.5 (по changelog Cursor за июнь 2026). Команда /review запускает Bugbot и Security Review до пуша, повторное ревью того же diff пропускается.
Цифры здесь - заявление вендора о собственном продукте, и относиться к ним стоит соответственно. Это разные метрики: Cursor сообщает о ~4% заблокированных действий и ~7% чатов с хотя бы одним прерыванием, тогда как ~40% относится к действиям у некоторых enterprise-команд.
А что у Claude Code и остальных?
Коротко: у Anthropic тот же паттерн называется auto mode. Отдельная модель-классификатор - с версии v2.1.210 по умолчанию Sonnet 5, по официальному CHANGELOG - проверяет действия до выполнения и блокирует то, что выходит за рамки запроса, целится в неопознанную инфраструктуру или выглядит внедрённым враждебным контентом. Если классификатор блокирует действие 3 раза подряд или 20 раз за сессию, auto mode приостанавливается и возвращается к ручным запросам.
Система permissions в Claude Code строится на иерархии deny > ask > allow и шести режимах: Manual (бывший default, переименован в v2.1.200), acceptEdits, plan, auto, dontAsk и bypassPermissions. Летом 2026 режим дошёл до всех: v2.1.207 от 11.07.2026 (дата - по стороннему агрегатору OpenClawDatabase) убрала необходимость env-флага, появились настройка disableAutoMode и команда claude auto-mode reset в v2.1.212.
Запросы «claude dangerously skip permissions» ведут к флагу --dangerously-skip-permissions с честной пометкой в справке Anthropic: «Skip permission prompts (use with caution)». Он отключает все запросы разрешений, но аварийный выключатель остаётся: удаления вида rm -rf / или rm -rf ~ всё равно требуют подтверждения. А запуск автономного цикла с этим флагом классификатор auto mode блокирует по умолчанию - как и curl | bash, force push и terraform destroy.
Индустрия движется туда же. Люди, которые ищут «claudecode cli» или «claudecode скачать», получают инструмент, где автономия - регулируемый параметр. IDE вроде Trae (запросы «trae ide» и «trae бесплатно» всплывают рядом) идут тем же маршрутом: есть агент - значит, нужен контролёр.
| Cursor | Claude Code | |
|---|---|---|
| Ручной режим | Ask Every Time | Manual (default до v2.1.200) |
| Автономия с проверкой | Auto-review: классификатор-субагент в том же RPC-потоке | auto: классификатор на Sonnet 5 |
| Режим «без вопросов» | Run Everything | bypassPermissions и флаг --dangerously-skip-permissions
|
| Предохранитель | блок уходит агенту, тот сужает действие сам | фолбэк к ручным после 3 блоков подряд или 20 за сессию |
Чего Auto-review не решает
Коротко: три вещи. Режим пока работает только для локальных агентов в десктопном приложении; классификатор - тоже модель со своими ошибками; автопроверка действий не заменяет ревью кода.
Про ошибки. Flapping из eval-разборки Cursor - признание, что классификатор может по-разному судить одно и то же; ложные блоки - цена за снижение прерываний. Отдельный риск - prompt injection через содержимое файлов: недоверенные инструкции Cursor сам кладёт в синтетические eval-кейсы, то есть вектор признают.
Про код: разрешить агенту git push - не значит подтвердить, что в коммите нет бага; за второе отвечают Bugbot и команда /review.
И есть категории, где автоматика обязана резать или эскалировать без вариантов. Чтение секретов, действия над продакшн-данными, команды с большими побочными эффектами - это прямо из eval-кейсов Cursor. В ту же корзину - контентные запросы, которые платформы режут фильтром по умолчанию: сгенерировать порнофото, получить обнаженное фото реального человека, обнаженные дипфейки. Агент с таким заданием в промпте - красный флаг, а не рабочая задача.
Как собрать свою автопроверку и чем за неё платить?
Коротко: паттерн переносим - сильная модель-исполнитель плюс дешёвая быстрая модель-контролёр перед каждым опасным действием. Оба вызова - обычные запросы к LLM, связка собирается за вечер.
Практические шаги:
- Определи политику: что всегда можно (чтение файлов проекта), что в песочницу, что спрашивать, что резать.
- Разведи модели по ролям: исполнитель - фронтир-модель, контролёр - маленькая быстрая с reasoning. Экономить на reasoning контролёра себе дороже: такие модели дольше «ищут» ответ и чаще ошибаются.
- Перед каждым tool call вне allowlist передавай контролёру только необходимый контекст: минимизируй его, маскируй секреты и персональные данные; для чувствительного кода используй доверенный или локальный контролёр, учитывая границу обработки данных.
- Парси ответ тремя значениями: allow, try_differently, ask_user. Блок уходит исполнителю текстом - пусть сужает действие сам, как в Auto-review.
- Держи фолбэк как у Anthropic: 3 блока подряд или 20 за сессию - возврат к ручным подтверждениям.
- Логируй решения и меряй flapping: один кейс, то разрешённый, то запрещённый, - признак недоопределённой политики.
Минимальный контролёр на OpenAI-совместимом API:
from openai import OpenAI
client = OpenAI(api_key="PROVOD_KEY", base_url="https://api.provod.ai/v1")
verdict = client.chat.completions.create(
model="small-reasoning-controller",
messages=[
{"role": "system", "content": POLICY_PROMPT},
{"role": "user", "content": f"Действие агента: {tool_call}\nСодержимое файла: {context}"},
],
)
Весь пайплайн заводится из России сменой двух строк: ключ и base_url на единый API provod.ai (российский OpenRouter) - он совместим и с OpenAI-SDK (/v1/chat/completions), и с Anthropic (/v1/messages), но для конкретного клиента сначала сверь актуальную API-матрицу сервиса и протестируй форматы ответов, авторизацию и tool calling. Один ключ вместо пяти, один баланс на исполнителя и контролёра, оплата российской картой или СБП. Кстати, запросы вида «chatgpt openapi» и «openapi chat gpt» - ровно про этот интент: достать модели через OpenAI-совместимый API.
По деньгам асимметрия приятная: контролёр обрабатывает короткие запросы дешёвой моделью, а основной бюджет уходит исполнителю на код. Наценки сверху нет - платишь официальные тарифы провайдеров, только в рублях.
Когда provod.ai не подходит
Коротко: когда нужны фирменные настройки самой IDE или CLI - они живут у вендора, а не у агрегатора.
Auto-review, политики approvals и песочница - функции Cursor; auto mode и его классификатор - функции Claude Code: provod.ai их не включает и не настраивает. Не закроет агрегатор и прямой Enterprise-контракт с вендором, если нужен формальный SLA, а также задачи fine-tuning и on-prem. Его задача в этой теме другая: доступ к моделям и оплата в рублях для связки, которую ты собираешь сам, - с договором и закрывающими для юрлица.
Собери связку «агент плюс контролёр» сегодня вечером: на provod.ai - один баланс, контролёра тестируешь в чате, в прод катишь через тот же ключ; оплата в рублях с карты РФ, для юрлиц - договор и закрывающие. Когда выйдет контролёр посильнее, переезд займёт одну строку в конфиге.
Словарик запросов кластера
Коротко: поиск сваливает в этот кластер десятки чужих запросов - вот честная карта, что люди набирают и что это на самом деле.
Соседи по запросу «нейросеть бесплатно»
- «jasper» - Jasper AI, генератор маркетинговых текстов; ищут «на русский бесплатно».
- «gerwin», «mokker», «dectopus», «qver», «uncheck», «pixverce», «crea», «voidmagic» - имена из автоподсказок и рекламы сервисов генерации; интент один - чат или картинки бесплатно.
- «murf» - Murf AI, озвучка текста голосами; «napkin» - Napkin AI, схемы из текста.
- «looksmax» - приложения вокруг looksmaxxing: «оценка» внешности по фото; «retext» - антиплагиат онлайн.
- «wombo» - мобильный генератор картинок; «clyde» - чат-бот с таким именем.
- «mastering» - AI-мастеринг треков: «ai mastering бесплатно», «suno mastering».
Фото и картинки
- «faceswap», «faceswapper» - замена лица на фото и gif.
- «dewatermark» - удаление водяных знаков; «pixelcut» - «волшебный ластик» для объектов.
- «vectorizer» - перевод картинки в вектор; «imgupskailer» - апскейл фото, опечатка от upscaler.
- «imageedit», «imageeditor» - «ИИ-редактор фото» латиницей слитно; «polish» - мобильный редактор.
- «ezenhancer» - повышение качества фото; «pixelbot» - раскрашивание старых снимков.
- «webcalypt» - «сделать фото чётким»; «vostanavit» - «востанавить фото», набрано как слышится.
- «img» - обрывок «исправить фото с помощью ИИ»; «3х4» - фото на документы.
- «arkeyn» - имя из запросов про генерацию фото; «арт гуру» - рисование по описанию.
- «визио» - редактор из запроса «ИИ восстановление фото визио»; «манго» - «ИИ редактор фото манго».
- «месси» - «сделать фото с месси»; «челкой» - «ИИ сделать фото с челкой»: примерить причёску.
- «апт», «нп» - обрывки запросов про картинки и замену лица; «пж» - «пожалуйста» из «редактор фото ИИ бесплатно пж».
- «аи24» - «аи24 нейросеть оживить фото»: сервис «оживления» снимков.
Музыка и голос
- «fakher» - «музыка для душа ai fakher»: треки и скачивание.
- «inna» - «скачать трек inna hot suno ai»: песня и её ИИ-каверы; «olever» - имя из запросов про Suno.
- «sonu» - «sonu ai скачать песня бесплатно»; «далекая» - «suno далёкий скачать», трек и его ИИ-версии.
- «макарони» - «алиса, включи мультик музыка с лень макарони»: детский мультсериал.
- «мориарти» - «нейросеть голос мориарти»: озвучка голосом персонажа; «зе» - «dark side of ze moon remix», ИИ-ремикс Pink Floyd.
- «бао», «дао» - «скачать ИИ на телефон дао бао»: приложения из выдачи; «ханаро», «пинго» - приложения из подсказок.
- «елка» - «нарисовать елка» или «елка алиса»: картинка либо певица; «дождем» - «шедеврум с дождем летний день», промпт для генерации.
- «в5» - «суно в5»: версия модели Suno.
Чаты, персонажи и доступ к моделям
- «gptчат» - ChatGPT слитно: «gptчат на русский», «gptчат скачать»; «GoGPT» - сервис доступа к GPT-моделям, спрашивают отзывы.
- «gemera» - «gemera gpt» из тех же запросов; «talkai», «uniset», «inmis» - чат-клиенты и обёртки для доступа к GPT.
- «a5» - диктофон с ИИ-расшифровкой; «gpg» - «gpg chat нейросеть», обрывок названия или шифровальщик GnuPG.
- «skai» - «нейросеть просто skai»; «prom», «prome» - одно имя в двух написаниях, генерация картинок.
- «minglotalk», «mingotalk» - «ai character chat»: чаты с персонажами, два написания одного приложения; «polly» - ещё один такой чат.
- «attachments» - «attachments grok где найти на телефон»: папка вложений Grok.
- «stargate» - проект Stargate от OpenAI: строительство дата-центров; не фильм и не чат.
- «realtime» - «leonardo ai realtime canvas»: рисование в реальном времени у Leonardo.
- «с24» - «перплексити на самсунг с24»: Perplexity на Samsung S24; «веу» - «гугл веу нейросеть ролик», генерация видео.
- «бе» - обрывки запросов про чат с персонажем; «жи» - «жи пи ти», GPT по слогам кириллицей.
Игры, железо и мусор выдачи
- «rue» - «gemini rue скачать торрент»: старый квест Gemini Rue; к нейросети Gemini отношения не имеет.
- «haier» - стиральные машины Haier с голосовой Алисой на борту; «render» - Render Network и render token, распределённый рендеринг.
- «artalasky» - «музыкальная группа нейросеть или нет»: люди проверяют, человек это или генерация.
- «svaguzarova» - профиль «Мой Мир» на Шедевруме: ищут конкретного автора.
- «nstor» - обрывок «журнал о графика и нейросеть котик»; «43f2128» - хвост технической строки про GigaChat.
- «crfxfnm», «yf» - классика раскладки: «crfxfnm yf gr» - это «сделать на пк», набранное латиницей, а «deepseek yf gr» - «deepseek на пк».
- «graphics» - хвост запроса про андроид-игру со взрослым контентом; «refase» - запрос про дипфейки взрослого содержания, платформы такое режут фильтром; «rocco» - «rocco ai enhancer», доработка фото, хотя половина запросов - со взрослым хвостом.
provod.ai — один API-ключ вместо набора кабинетов
Сведите AI-инфраструктуру к одной точке подключения: продукт, агенты и внутренние инструменты используют общий OpenAI-совместимый endpoint, а команда перестаёт хранить отдельные ключи каждого поставщика.
В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.
Единый доступ не повышает цену модели: каждый запрос считается 1:1 по официальному тарифу провайдера, без собственной наценки provod.ai.
Соберите единый AI-стек: форма регистрации · цены на модели · защита данных по 152-ФЗ · API и интеграции
Вопросы читателей
Коротко: пять вопросов, которые остаются после разбора.
«clarity ai нейросеть бесплатно» - так существует она или нет?
Существуют два омонима: бесплатный апскейлер картинок Clarity Upscaler и платный ESG-финтех Clarity AI. Нейросети, которая проверяет кодовых агентов, среди них нет - за автопроверкой иди в Auto-review у Cursor или auto mode у Claude Code.
Чем Auto-review отличается от обычного auto-run в песочнице?
Песочница не оценивает действие - она изолирует его выполнение ограничением файловой системы и сети. Auto-review добавляет суждение: классификатор смотрит команду и контекст вплоть до содержимого файла и решает, разрешить, предложить другой путь или спросить.
Заменяет ли автопроверка ревью кода человеком?
Нет, это разные слои. Auto-review решает, можно ли выполнить действие; качество diff оно не оценивает. За качество отвечают Bugbot с командой /review и человек на финальном ревью.
Что делает --dangerously-skip-permissions и почему его не стоит включать?
Флаг отключает все запросы разрешений в Claude Code, и слово dangerously здесь не украшение - справка Anthropic честно пишет «Skip permission prompts (use with caution)». Предохранители всё же остаются: rm -rf / и rm -rf ~ спрашивают даже с флагом, а классификатор auto mode блокирует автономный цикл с ним по умолчанию. Для ежедневной работы вместо флага придумали auto mode.
Можно ли собрать такого контролёра самому?
Да, это вызов второй модели перед опасным tool call: политика в system-промпте, действие плюс контекст в user-сообщении, ответ тремя вердиктами. Рецепт с кодом - в секции «Как собрать свою автопроверку» выше.
Источники
Коротко: первичные документы и проверенные страницы, на которых собран текст.
- S1 Cursor Blog - «Governing agent autonomy with Auto-review»: https://cursor.com/blog/auto-review
- S2 Cursor Changelog - 3.6 «Auto-review»: https://cursor.com/changelog/auto-review
- S3 Releasebot - Cursor Release Notes: https://releasebot.io/updates/cursor
- S4 StartupHub.ai - обзор Auto-review: https://www.startuphub.ai/ai-news/technology/2026/cursor-s-auto-review-balances-agent-autonomy
- S5 Cursor Changelog - «Bugbot updates, June 2026»: https://cursor.com/changelog/bugbot-updates-june-2026
- S6 Claude Code Docs - CLI reference: https://docs.claude.com/en/docs/claude-code/cli-reference
- S7 Claude Code Docs - permissions: https://docs.claude.com/en/docs/claude-code/permissions
- S8 Claude Code Docs - permission modes: https://docs.claude.com/en/docs/claude-code/permission-modes
- S9 Claude Code CHANGELOG: https://github.com/anthropics/claude-code/blob/main/CHANGELOG.md
- S10 EveryDev.ai - о no-approval режимах: https://www.everydev.ai/p/blog-every-major-ai-coding-tool-now-has-a-noapproval-mode
- S11 Cursor Forum - обход allowlist в YOLO mode: https://forum.cursor.com/t/yolo-mode-bypasses-command-allowlist-using/36505
- S12 GitHub - philz1337x/clarity-upscaler: https://github.com/philz1337x/clarity-upscaler
- S13 Juejin - про Clarity Upscaler и Magnific: https://juejin.cn/post/7627408214331818010
- S14 Finextra - доля BlackRock в Clarity AI: https://www.finextra.com/newsarticle/37291/blackrock-boosts-sustainability-analytics-with-stake-in-clarity-ai
- S15 OpenClawDatabase - AI Agent Changelog: https://openclawdatabase.com/changelog/


Top comments (0)