Skip to content
Neuronavt
Go back

Внутренний ИТ-суперагент для сотрудников

Кейс8/10

Коротко

Администратор компании примерно на 60 сотрудников создал пилотного ИТ-суперагента, через которого агенты работников получают проверенные сведения об инфраструктуре и при необходимости запрашивают решение человека. MCP, централизованные инструкции, разграничение прав и два RAG-источника сокращают ручное посредничество, но проект пока проверен лишь на небольшой группе.

Контекст

Автор — единственный ИТ-администратор компании примерно на 60 сотрудников. После неудачных попыток создавать узкоспециализированных агентов и использовать Paperclip он раздал Claude Code нескольким сотрудникам с доступом к инфраструктуре на чтение. Это привело к проблемам централизованного управления и постоянной пересылке вопросов через администратора, поэтому он собрал профильного ИТ-суперагента. Это рабочий прототип в пилоте, а не готовый продукт.

Главное

Как сделано

Прототип написан на Python (около 4 тысяч строк) с FastAPI, MCP и SQLite в режиме WAL; он работает на внутреннем сервере за nginx и доступен через VPN. Сотрудники подключают его к агентам через MCP по HTTP командой claude mcp add --transport http superagent https://<внутренний-адрес>/superagent/mcp --header "Authorization: Bearer <личный-токен>". Инструменты ask и get_instructions возвращают данные и правила без вызова LLM; inspect запускает ограниченные проверки, а consult и check обеспечивают диалог и получение решения администратора. Централизованные инструкции хранятся в одном Markdown-файле.

Знания поступают из двух источников: административного каталога инфраструктуры и корпоративной базы на pgvector. Административный каталог содержит около 570 файлов и 940 фрагментов; зеркало синхронизируется через GitLab, полная индексация на CPU занимает около девяти минут, затем обновление идёт по хешам файлов раз в 10 минут. Поиск сочетает SQLite FTS5 и эмбеддинги локальной Ollama, результаты объединяются через RRF. Для русского текста применяют bge-m3. Доступ проверяется кодом по группам и персональным грантам пяти уровней — от скрытия сервера до admin; фрагменты фильтруются до выдачи. Секреты из access.md в индекс не попадают.

LLM суперагента запускается через claude -p без инструментов и доступа к командам. Если модели нужна проверка, она возвращает JSON-запрос inspect; сервер выполняет не более трёх проверок за ответ и двух раундов. SSH-ключ ограничен командой /usr/local/bin/sa-inspect, которая принимает только проверки из белого списка. При эскалации администратор получает запрос в Яндекс Мессенджере и отвечает кнопками ✅ / ❌ или текстом; агент забирает решение через check. Ведутся журналы вызовов 90 дней, аудит изменений прав, маскирование секретов и персональных данных, сигналы подозрительной активности и квоты с отказом при невозможности проверить лимит.

Результаты

В пилоте участвуют четыре сотрудника аналитики продаж, которым доступно чтение баз 1С и CRM. Подключение нового пользователя по инструкции занимает около 10 минут. Автор сообщает, что сотрудники перестали писать ему письма: агенты обмениваются вопросами с суперагентом, а администратор подключается, когда требуется решение. Правила для всех подключённых агентов меняются централизованно. Доля запросов, решаемых без администратора, пока не измерена; автор обещает привести такие данные в следующей части.

Ограничения

Это небольшой пилот, а не продукт; результаты не сопровождаются статистикой успешных ответов, экономии времени или качества поиска. Автор не проверил масштабирование на всю компанию и ещё не измерил, сколько обращений обходится без администратора. MCP не заставляет агент сотрудника обращаться к суперагенту — сейчас это зависит от инструкций. Классификация требуемого уровня доступа пока основана на ключевых словах; автор считает это приемлемым при текущем доступе только на чтение. Наполнение базы живым опытом сотрудников только планируется. LLM-помощник зависит от общих лимитов подписки, поэтому предусмотрены очередь, квоты и отказ при сбое проверки лимита.

Что взять себе

Читать оригинал, если…

Откройте оригинал, если нужны точная команда подключения MCP, настройки таймаутов и сертификатов, схема прав, примеры ограничений SSH-проверок или подробности реализации и эксплуатации прототипа.