У каждого в команде свой умный чат. Общего агента в Slack либо боятся — перепутает чужие доступы и переписку, — либо держат как игрушку, которой нельзя доверить бухгалтерию и код.
Y Combinator открыл код QM — системы, которой сам крутит агентов у бухгалтерии, юристов и инженеров. У каждого человека и каждой комнаты свои границы: память, файлы, права, отдельная песочница. Модель можно сменить, обвязку — нет. Вопрос уже не как сформулировать запрос, а где у агента ключи и чей это контекст.
Личные ассистенты сломались, когда их стало больше пятидесяти

История простая и злая. В YC сначала собрали короткий цикл на Ruby: агент ходит по задачам. Потом добавили расписания и вебхуки. Потом раздали сотрудникам больше пятидесяти Hermes как личных помощников. Каждый помощник удобен сам по себе. Вместе они превратились в зоопарк: кто что помнит, кто куда пишет, кто каким ключом открывает почту.
Управление флотом стало дороже пользы. OpenClaw сдвинул взгляд в сторону другой архитектуры, и из этой боли вырос QM — quartermaster, квартирмейстер: не «ещё один чат», а слой, который держит агентов как общее имущество компании. Сами в YC ставят его на бухгалтерию, юридический контур, события и инженерию — вплоть до того, что инженерный агент помогает писать сам QM. Об этом пишут на официальной странице и в разборе Startup Fortune от 1 августа 2026.
Единица работы теперь не чат, а человек и комната

В документации прямо сказано: большинство агентов делают как личного секретаря, QM — под стартап. На человека и на Slack-комнату вешают свой контур с границами: память, файлы, вид на связку ключей, права, расписания, внутренние веб-приложения и долгоживущую песочницу. Одна личность тянется и в Slack, и в веб — без второй «личности», которая внезапно видит чужую переписку.
Это и есть сдвиг дизайна. Не «умный бот в канале», а границы: что агент видит, куда пишет, от чьего имени действует. На Hacker News как раз спорят не про красоту цикла агента, а про то, кто кому что разрешил. Без границ общий агент в Slack либо бесполезен, либо опасен.
Модель можно сменить, а права и комнаты остаются на месте

Ядро не женится на одной нейросети. Один и тот же каркас крутят Pi, OpenCode, Codex и Claude Code: можно сменить «мозг», не пересобирая права, память и комнаты. Для команды это важнее выбора модной модели на неделю.
Ядро на TypeScript и Node, Fastify, Postgres под сессии, память и очередь; Slack — по желанию; веб — отдельный интерфейс. Компанейские привычки кладут в каталог развёртывания, а не в свою копию ядра. Команда qm проверяет и выкатывает. Исходники: github.com/yc-software/qm, лицензия MIT, релиз свежий, звёзды летят быстро — шум настоящий, не тихий репозиторий на полке.
Строгость выбирает компания, а дыры в защите описаны честно
Организация выбирает позу безопасности и может только ужесточать. Strict — почти каждый вызов инструмента ждёт одобрения. Auto по умолчанию — отбор смотрит наружу и результаты инструментов. Dangerous — без пауз и без этого отбора. Отдельно висит заранее объявленная политика команд: рекурсивное удаление и разрушительный SQL режутся даже в Dangerous. Агент действует от лица человека с его учётными данными, действия пишутся в журнал.
Раздел про безопасность в репозитории не продаёт сказку. Проект ранний и экспериментальный, не публичный сервис на много арендаторов. Политику команд можно обойти скриптами и запутыванием. Действия в браузере вылезают из части ограждений. Учётные данные в песочнице лежат открытым текстом, пока ими пользуются. Админы при проверке могут читать чувствительное. Ссылки на опубликованные приложения работают как пропуск. Изоляция — цель дизайна, не сертификат. Если кто-то обещает «агент никуда не утечёт» — это уже маркетинг, не чтение документации.
Поставить себе — не то же самое, что купить готовый сервис
YC не выкатил облако «для всех». Вы поднимаете развёртывание у себя: команда вроде qm init с целью на Fly или AWS, без обязательного клонирования исходников ради старта. Баги будут — сами авторы об этом пишут. Вклады в проект принимают как человеческие тексты решений в каталоге adrs/, а не как поток чужого кода с улицы. Частная копия — обычное клонирование репозитория, не кнопка Fork на GitHub, чтобы не светить сеть объектов.
Цифры «в тысячу раз продуктивнее» из соцсетей в расчёт не берите: AI Weekly прямо помечает это как маркетинг. Полезный вопрос другой: готова ли команда держать агента как инфраструктуру с правами, или всё ещё играет в личного секретаря в личном чате.
Для тех, кто уже сидит в Cursor и Make, сигнал проще
Cursor закрывает редактор и облачных агентов вокруг кода. Make таскает сценарии, вебхуки и CRM. QM занимает соседний слой: агент в Slack всей компании с памятью и песочницей на комнату. Не путайте с установкой OpenClaw — тот мелькает в истории YC как толчок, но продукт этой новости другой.
Практический вывод без романтики. Сначала нарисуйте карту: какие комнаты общие, какие личные; какие ключи принадлежат человеку, какие — роли; что агент может выполнить сам, что только после одобрения. Потом уже выбирайте, поднимать ли QM у себя или собирать похожие границы своими руками. Без карты любая обвязка агентов — красивая коробка с дырявым дном.
Если собираете автоматизацию с нейросетями, Make и Cursor и хотите держать агентов как общую систему, а не как зоопарк личных чатов — загляните в канал «Ковчег». Там же рядом лежит обучение стеку Cursor, Make и AI: как связать сценарии, права и агентов без театра «поставь и забудь».