Совместим по протоколу звучит успокаивающе: раз внешний агент говорит с Devin Desktop на одном языке, значит и ведёт себя как свой. Это удобное, но неверное чтение. ACP, Agent Client Protocol, стандартизует общение между редактором и агентом - примерно так же, как Language Server Protocol в своё время стандартизовал подключение языковых серверов. Общий язык связи - это много, но это не общая политика доверия, и именно здесь наивная картинка подводит.
Наивный ход - подключить любимого стороннего агента как ещё одну вкладку внутри Devin и обращаться с ним, как с Devin Local: те же ожидания по данным, приватности и оплате. Devin Desktop к этому располагает, показывая совместимых агентов прямо в Command Center рядом со своими. Среди официальных примеров - Codex CLI от OpenAI, Claude Agent от Anthropic, OpenCode, Junie от JetBrains и Gemini CLI от Google.
Ломается это ровно на границе между связью и политикой. Протокол задаёт, как редактор и агент обмениваются сообщениями (для локальных агентов - JSON-RPC поверх stdio), и переиспользует представления из MCP, где это возможно. Но исполняет операции при внешнем ACP не Devin, а сторонний агент. Документация прямо предупреждает: privacy policy и legal terms Devin Desktop к внешнему ACP-агенту не применяются, а billing идёт напрямую между вами и провайдером агента.
Профессиональный механизм здесь - разделять два слоя решения. Первый слой технический: совместим ли агент по ACP, показывается ли он в Command Center, как запускается. Второй слой - доверие: чьи это условия, где хранятся ваши данные, используются ли они для обучения, какие права у subprocess, на чей аккаунт идёт счёт. Совместимость решается протоколом; доверие решаете вы, и никакой протокол этого решения за вас не примет.
Почему протокол всё равно полезен, несмотря на эту границу. ACP расцепляет агентов и редакторы: агент, реализующий протокол, работает с любым совместимым редактором, а редактор получает доступ к целой экосистеме агентов без отдельной интеграции под каждого. Это та же выгода, что дал LSP: одна стандартная точка вместо квадратичного числа попарных интеграций. Без такого стандарта каждая пара агент-редактор требовала бы отдельной интеграции, и экосистема росла бы медленно и вразнобой. Ценность реальна - но она про связь, а не про то, кому вы доверяете код и данные.
Цена невнимания к этой границе - юридическая и финансовая одновременно. Выдав внешнему ACP-агенту доступ, вы выносите код, данные и биллинг за пределы политики Devin, часто не заметив момента. Поэтому до выдачи доступа проверяют условия провайдера по четырём пунктам: retention (что и сколько хранится), training (уходят ли данные в обучение), subprocess permissions (что процесс агента может делать на вашей машине) и account (на чей счёт и под чьей ответственностью всё идёт).
Оправдан внешний ACP-агент там, где вам нужна именно его конкретная экосистема или возможности, которых нет у Devin, и где вы прочитали и приняли условия провайдера. Признак осознанного выбора - вы можете назвать, что этот агент даёт сверх Devin и на какие условия по данным и оплате вы при этом согласились. Если ответа на вторую половину нет, выбор сделан только по первой, а вторая придёт счётом или утечкой.
Проверять здесь нужно до действия, а не после. До подключения - условия провайдера и то, что именно ACP-агент получит на вашей машине. По доступности - что ACP входит в Pro, Max и Teams, а в Enterprise включается через account team. И отдельно помнить про Restricted Mode: он отключает ACP вместе с прочими агентами, то есть там, где автономность недопустима, внешний агент не запускается по определению. Проверка до, а не после - здесь не перестраховка, а единственный дешёвый момент: после выдачи доступа условия уже действуют, и отозвать переданное задним числом обычно нельзя.
Отсюда инженерный вывод: протокол и политика - разные слои, и путать их дорого. Общий протокол делает подключение возможным и единообразным; он ничего не говорит о том, чьи правила действуют внутри сессии стороннего агента. Относитесь к ACP-агенту как к внешнему подрядчику с собственным договором, а не как к части Devin: связь у вас общая, ответственность - раздельная. Это следствие устройства, а не перестраховка.
Типичный провал - доверить внешнему агенту как своему и спохватиться, когда данные и деньги уже ушли за границу Devin. Симптом узнаётся так: агента подключили из-за возможностей, условия провайдера никто не открыл, а вопрос, где теперь наш код и кто за это платит, возникает после первой серьёзной задачи. Прежде чем выдавать доступ, назовите, чьи это условия и что уходит наружу, - протокол общий, но политику доверия за вас никто не согласует.