Установка карточек сообщества
Карточки сообщества — это карточки, которые другие люди сделали с помощью Card SDK и выложили на GitHub. Они живут в Settings → Custom cards, а после установки добавляются на холст как любая другая карточка.
Установить карточку
В блоке Install a card вставьте адрес на GitHub, который вам дали. Подойдёт любой из вариантов:
owner/repo, owner/repo@v1.2.0 (тег, ветка или коммит), owner/repo/cards/pomodoro (карточка в
подпапке) или полная ссылка https://github.com/… — в том числе вида /tree/<branch>/<folder> или
/releases/tag/<tag>.
NeuroSquad скачивает именно этот коммит, проверяет его и показывает, что это за карточка и что она собирается делать. Пока ничего не установлено.
Или Cancel — тогда скачанное выбрасывается.
В меню добавления (+ на холсте или в сайдбаре) выберите Custom card… и нужную карточку. Копий можно добавить сколько угодно; у каждой свои настройки и данные.
owner/repo — и нажмите Install.Нужны карточки, которые уже кто-то проверил? В списке проверенных карточек — карточки сообщества, которые просмотрела команда NeuroSquad; их можно поставить со вкладки Verified в окне Custom card….
Как читать диалог установки
Автор указан со слов самой карточки (self-declared) — карточка говорит, кто её сделал, никто это не проверял. Доверяйте адресу репозитория, а не имени. Называть себя «NeuroSquad», «official» или «verified» могут только официальные карточки; любую другую, которая попробует, приложение не установит.
Репозиторий на GitHub и конкретный коммит, который будет установлен, с кнопкой View source, чтобы прочитать этот код. Установка привязана к этому коммиту, и коммит должен принадлежать самому репозиторию (лежать в его ветке по умолчанию): коммит, который есть только в форке, отклоняется. Переименованный или перенесённый репозиторий нужно ставить под новым именем.
Каждая карточка помечена Community code, not made or checked by NeuroSquad («код сообщества,
NeuroSquad его не писал и не проверял») — кроме карточек, которые команда NeuroSquad публикует из
организации glmn-ai на GitHub (проверяется по идентификатору аккаунта в самом GitHub, а не только
по имени): у них значок Official.
Нужные ей разрешения — сначала высокий риск, и показаны они раньше собственного описания карточки, каждое с понятным объяснением и часто с причиной от автора. Они даются целиком: чтобы поставить карточку, вы выдаёте их все.
Необязательные разрешения. При установке они не выдаются; карточка попросит их на экране, когда понадобится, и вы можете отказать.
Инструменты, которые она даёт подключённым к ней агентам, и сколько у неё портов данных для стрелок.
Больше всего внимания — строкам High risk. Карточка, которой можно давать указания агентам или запускать команды в терминалах, может всё, что могут эти агенты и терминалы: править ваш код, удалять файлы, пушить в git. Карточка, которая читает файлы и может ходить на любой адрес в сети, может отправить туда файлы вашего проекта.
Чего карточка не может никогда
Что бы она ни просила, карточка работает запертой в своей коробке. Она не может открывать окна, напрямую обращаться к приложению или другим карточкам, читать ваши файлы или выходить в сеть сверх того, что вы разрешили, показывать системные уведомления или рисовать за пределами своей карточки. Приложение проверяет каждый запрос карточки, при каждом вызове. См. Карточки никогда не покидают холст.
Настоящий запрос NeuroSquad затемняет всё окно. Когда от вас нужно решение — подтверждение, ссылка, разрешение, промпт агенту в опасном режиме, секретный ключ, — приложение спрашивает в своём собственном диалоге с заголовком NeuroSquad is asking («NeuroSquad спрашивает») поверх фона, который затемняет и сайдбар, и заголовок окна. Карточка может рисовать только внутри своей коробки, поэтому подделать это не может. Слова самой карточки появляются в таком диалоге только как цитата, а Cancel всегда принадлежит приложению.
Всё, что внутри тела карточки, принадлежит самой карточке. Сам NeuroSquad никогда не спрашивает пароли или API-ключи внутри карточки. Если карточке нужен ключ, его вводят через Settings… карточки (секретное поле открывает диалог приложения) — ключ хранится в зашифрованном виде, отправляется только на разрешённые вами адреса в интернете, и карточка его никогда не видит.
Настройки ваших агентов и репозиторий защищены. Даже карточка, которой можно менять файлы, не
может трогать .git, настройки и инструкции агентов (.claude/, .codex/, .cursor/,
.mcp.json, CLAUDE.md, AGENTS.md, GEMINI.md, QWEN.md…), настройки редактора и CI
(.vscode/, .idea/, .github/workflows/, .husky/…) и настройки пакетных менеджеров (.npmrc,
.yarnrc…). А если папка воркспейса — это ваша домашняя папка, корень диска или в ней лежат данные
самого NeuroSquad, доступа к файлам не получает ни одна карточка.
Как пользоваться карточкой
- Стрелки. Большинство карточек умеют больше, когда их подключают. Стрелка между карточкой и агентом позволяет карточке смотреть на экран агента или отправлять ему промпты (если у неё есть эти разрешения), а агенту — вызывать инструменты карточки. Стрелка между двумя карточками пускает данные через их порты — от начала стрелки к её концу.
- Settings… в меню ⋯ карточки открывает её настройки, если они есть. Некоторые общие для всех копий этой карточки (в форме это помечено).
- Промпт агенту в опасном режиме всегда требует вашего согласия: приложение показывает, что карточка хочет отправить, а вы нажимаете Send prompt или Cancel. Промпты, которые карточка поставила в очередь агента, выбрасываются, если вы уберёте стрелку, отзовёте разрешение или переведёте агента в опасный режим; очередь показывает, от какой карточки пришёл каждый.
- Ссылки, которые карточка хочет открыть, сначала показываются целиком; только
https://и только после нажатия Open link. - Лимиты. Карточка может отправить не больше 6 промптов и 30 команд терминала в минуту, каким бы способом она их ни отправляла.
- Внимание. Карточка может пульсировать и появляться во входящих (Inbox), когда вы ей нужны, — как ждущий агент. Звуков и уведомлений ОС она подавать не может.
- Карточки на паузе. Карточка, на которую вы давно не смотрели (её воркспейс скрыт больше минуты или открыто слишком много карточек), ставится на паузу ради памяти и продолжает с того же места. Карточки с разрешением Keep running when you are not looking на паузу не ставятся.
Обновления
NeuroSquad проверяет новые версии через минуту после запуска, а потом раз в день (или когда вы нажимаете Check for updates). Карточка, установленная с ветки, обновляется до её свежего коммита; установленная из релиза — следит за последним релизом; привязанная к тегу или коммиту не обновляется никогда.
Ничего не обновляется само. Доступное обновление видно как Update в Settings → Custom cards и как точка на карточке. Нажатие показывает, что меняется: новые разрешения, новые адреса, к которым она будет подключаться, разрешения, которые ей больше не нужны, и изменения в том, что она предлагает: новые или переформулированные инструменты для агентов, новые порты или порты с другим типом (ports), новые секретные настройки, изменённые имя, автор или домашняя страница, — со ссылкой на изменения кода на GitHub. Если обновлению нужно что-то из этого, оно ждёт вашего согласия; до тех пор работает старая версия.
Выключить, отозвать, удалить
В Settings → Custom cards у каждой установленной карточки есть:
- переключатель Turned on — выключенная карточка останавливает все свои копии (на них написано «This card is turned off»), её инструменты пропадают у агентов, ничего не удаляется;
- Permissions — нажмите Revoke рядом с любым разрешением, чтобы забрать его. Карточки этого пакета перезагрузятся без него;
- Uninstall — удаляет пакет. Вы выбираете, удалить ли и её карточки со всех холстов (по умолчанию да; иначе они остаются заглушками «package missing») и удалить ли её сохранённые данные и секреты (по умолчанию нет).
Приватные репозитории и лимиты GitHub
GitHub ограничивает, как часто можно скачивать без аккаунта. Если установка или проверка обновлений говорит, что GitHub ограничивает запросы, — или вы хотите ставить из приватного репозитория, — добавьте GitHub token в Settings → Custom cards. Он хранится в зашифрованном виде и никогда не показывается карточкам.
Свои карточки на телефоне
При удалённом доступе своя карточка показывается на телефоне шапкой и плиткой-сводкой с надписью «Open on the computer to use this card» («Откройте на компьютере, чтобы пользоваться карточкой»). Её код работает только на компьютере — инструменты, порты и промпты продолжают работать там, пока вы смотрите с телефона.