# Установка карточек сообщества

> Что такое карточка сообщества, как поставить её с GitHub, как читать диалог разрешений и как её обновить, выключить, отозвать доступ или удалить.

Source: https://docs.neurosquad.ai/ru/card-sdk/community-cards

Карточки сообщества — это карточки, которые другие люди сделали с помощью [Card SDK](https://docs.neurosquad.ai/ru/card-sdk) и
выложили на GitHub. Они живут в **Settings → Custom cards**, а после установки добавляются на холст
как любая другая карточка.

## Установить карточку

**1. Откройте Settings → Custom cards**

В блоке **Install a card** вставьте адрес на GitHub, который вам дали. Подойдёт любой из вариантов:
`owner/repo`, `owner/repo@v1.2.0` (тег, ветка или коммит), `owner/repo/cards/pomodoro` (карточка в
подпапке) или полная ссылка `https://github.com/…` — в том числе вида `/tree/<branch>/<folder>` или
`/releases/tag/<tag>`.

**2. Нажмите Install и прочитайте диалог**

NeuroSquad скачивает именно этот коммит, проверяет его и показывает, что это за карточка и что она
собирается делать. Пока ничего не установлено.

**3. Нажмите Install в диалоге**

Или **Cancel** — тогда скачанное выбрасывается.

**4. Добавьте её на холст**

В меню добавления (**+** на холсте или в сайдбаре) выберите **Custom card…** и нужную карточку.
Копий можно добавить сколько угодно; у каждой свои настройки и данные.

> Нужны карточки, которые уже кто-то проверил? В списке [проверенных карточек](https://docs.neurosquad.ai/ru/card-sdk/verified-cards)
> — карточки сообщества, которые просмотрела команда NeuroSquad; их можно поставить со вкладки
> **Verified** в окне **Custom card…**.

## Как читать диалог установки

  - **Имя, автор, версия**: Автор указан **со слов самой карточки** (self-declared) — карточка говорит, кто её сделал, никто это не проверял. Доверяйте адресу репозитория, а не имени. Называть себя «NeuroSquad», «official» или «verified» могут только официальные карточки; любую другую, которая попробует, приложение не установит.
  - **Источник и коммит**: Репозиторий на GitHub и конкретный коммит, который будет установлен, с кнопкой **View source**, чтобы прочитать этот код. Установка привязана к этому коммиту, и коммит должен принадлежать самому репозиторию (лежать в его ветке по умолчанию): коммит, который есть только в форке, отклоняется. Переименованный или перенесённый репозиторий нужно ставить под новым именем.
  - **Community или Official**: Каждая карточка помечена **Community code, not made or checked by NeuroSquad** («код сообщества, NeuroSquad его не писал и не проверял») — кроме карточек, которые команда NeuroSquad публикует из организации `glmn-ai` на GitHub (проверяется по идентификатору аккаунта в самом GitHub, а не только по имени): у них значок **Official**.
  - **This card will be able to**: Нужные ей [разрешения](https://docs.neurosquad.ai/ru/card-sdk/permissions) — **сначала высокий риск**, и показаны они раньше собственного описания карточки, каждое с понятным объяснением и часто с причиной от автора. Они даются целиком: чтобы поставить карточку, вы выдаёте их все.
  - **It may ask later for**: Необязательные разрешения. При установке они **не** выдаются; карточка попросит их на экране, когда понадобится, и вы можете отказать.
  - **Инструменты и порты**: Инструменты, которые она даёт подключённым к ней агентам, и сколько у неё портов данных для стрелок.

> Больше всего внимания — строкам **High risk**. Карточка, которой можно **давать указания агентам**
> или **запускать команды в терминалах**, может всё, что могут эти агенты и терминалы: править ваш
> код, удалять файлы, пушить в git. Карточка, которая **читает файлы** и может ходить **на любой
> адрес в сети**, может отправить туда файлы вашего проекта.

## Чего карточка не может никогда

Что бы она ни просила, карточка работает запертой в своей коробке. Она не может открывать окна,
напрямую обращаться к приложению или другим карточкам, читать ваши файлы или выходить в сеть сверх
того, что вы разрешили, показывать системные уведомления или рисовать за пределами своей карточки.
Приложение проверяет каждый запрос карточки, при каждом вызове. См.
[Карточки никогда не покидают холст](https://docs.neurosquad.ai/ru/card-sdk#cards-never-leave-the-canvas).

**Настоящий запрос NeuroSquad затемняет всё окно.** Когда от вас нужно решение — подтверждение,
ссылка, разрешение, промпт агенту в опасном режиме, секретный ключ, — приложение спрашивает в своём
собственном диалоге с заголовком **NeuroSquad is asking** («NeuroSquad спрашивает») поверх фона,
который затемняет и сайдбар, и заголовок окна. Карточка может рисовать только внутри своей коробки,
поэтому подделать это не может. Слова самой карточки появляются в таком диалоге только как цитата, а
**Cancel** всегда принадлежит приложению.

**Всё, что внутри тела карточки, принадлежит самой карточке.** Сам NeuroSquad никогда не спрашивает
пароли или API-ключи внутри карточки. Если карточке нужен ключ, его вводят через **Settings…**
карточки (секретное поле открывает диалог приложения) — ключ хранится в зашифрованном виде,
отправляется только на разрешённые вами адреса в интернете, и карточка его никогда не видит.

**Настройки ваших агентов и репозиторий защищены.** Даже карточка, которой можно менять файлы, не
может трогать `.git`, настройки и инструкции агентов (`.claude/`, `.codex/`, `.cursor/`,
`.mcp.json`, `CLAUDE.md`, `AGENTS.md`, `GEMINI.md`, `QWEN.md`…), настройки редактора и CI
(`.vscode/`, `.idea/`, `.github/workflows/`, `.husky/`…) и настройки пакетных менеджеров (`.npmrc`,
`.yarnrc`…). А если папка воркспейса — это ваша домашняя папка, корень диска или в ней лежат данные
самого NeuroSquad, доступа к файлам не получает ни одна карточка.

## Как пользоваться карточкой

- **Стрелки.** Большинство карточек умеют больше, когда их подключают. Стрелка между карточкой и
агентом позволяет карточке смотреть на экран агента или отправлять ему промпты (если у неё есть
эти разрешения), а агенту — вызывать инструменты карточки. Стрелка между двумя карточками пускает
данные через их порты — от начала стрелки к её концу.
- **Settings…** в меню **⋯** карточки открывает её настройки, если они есть. Некоторые общие для
всех копий этой карточки (в форме это помечено).
- **Промпт агенту в опасном режиме** всегда требует вашего согласия: приложение показывает, что
карточка хочет отправить, а вы нажимаете **Send prompt** или **Cancel**. Промпты, которые карточка
поставила в очередь агента, выбрасываются, если вы уберёте стрелку, отзовёте разрешение или
переведёте агента в опасный режим; очередь показывает, от какой карточки пришёл каждый.
- **Ссылки**, которые карточка хочет открыть, сначала показываются целиком; только `https://` и
только после нажатия **Open link**.
- **Лимиты.** Карточка может отправить не больше 6 промптов и 30 команд терминала в минуту, каким бы
способом она их ни отправляла.
- **Внимание.** Карточка может пульсировать и появляться во входящих (Inbox), когда вы ей нужны, —
как ждущий агент. Звуков и уведомлений ОС она подавать не может.
- **Карточки на паузе.** Карточка, на которую вы давно не смотрели (её воркспейс скрыт больше
минуты или открыто слишком много карточек), ставится на паузу ради памяти и продолжает с того же
места. Карточки с разрешением **Keep running when you are not looking** на паузу не ставятся.

## Обновления

NeuroSquad проверяет новые версии через минуту после запуска, а потом раз в день (или когда вы
нажимаете **Check for updates**). Карточка, установленная с ветки, обновляется до её свежего коммита;
установленная из релиза — следит за последним релизом; привязанная к тегу или коммиту не обновляется
никогда.

**Ничего не обновляется само.** Доступное обновление видно как **Update** в **Settings → Custom
cards** и как точка на карточке. Нажатие показывает, что меняется: **новые разрешения**, **новые
адреса, к которым она будет подключаться**, разрешения, которые ей **больше не нужны**, и изменения
в том, что она предлагает: новые или переформулированные **инструменты** для агентов, новые порты
или порты с другим типом (**ports**), новые **секретные настройки**, изменённые **имя, автор или
домашняя страница**, — со ссылкой на изменения кода на GitHub. Если обновлению нужно что-то из этого,
оно ждёт вашего согласия; до тех пор работает старая версия.

## Выключить, отозвать, удалить

В **Settings → Custom cards** у каждой установленной карточки есть:

- переключатель **Turned on** — выключенная карточка останавливает все свои копии (на них написано
«This card is turned off»), её инструменты пропадают у агентов, ничего не удаляется;
- **Permissions** — нажмите **Revoke** рядом с любым разрешением, чтобы забрать его. Карточки этого
пакета перезагрузятся без него;
- **Uninstall** — удаляет пакет. Вы выбираете, **удалить ли и её карточки со всех холстов** (по
умолчанию да; иначе они остаются заглушками «package missing») и **удалить ли её сохранённые данные
и секреты** (по умолчанию нет).

## Приватные репозитории и лимиты GitHub

GitHub ограничивает, как часто можно скачивать без аккаунта. Если установка или проверка обновлений
говорит, что GitHub ограничивает запросы, — или вы хотите ставить из приватного репозитория, —
добавьте **GitHub token** в **Settings → Custom cards**. Он хранится в зашифрованном виде и никогда
не показывается карточкам.

## Свои карточки на телефоне

При [удалённом доступе](https://docs.neurosquad.ai/ru/remote) своя карточка показывается на телефоне шапкой и плиткой-сводкой с
надписью «Open on the computer to use this card» («Откройте на компьютере, чтобы пользоваться
карточкой»). Её код работает только на компьютере — инструменты, порты и промпты продолжают работать
там, пока вы смотрите с телефона.
