−25%

στα Windows με ετήσια χρέωση, έως 31/10. Δείτε τα πακέτα

EQVPS

Ασφάλεια ενός self-hosted AI agent σε VPS

Sep 26, 2026 · 4 λεπτά ανάγνωσης · EQVPS Team

Μια κλασική web εφαρμογή κάνει ό,τι λέει ο κώδικάς της. Ένας AI agent κάνει ό,τι λέει ο κώδικάς του συν ό,τι τον πείσει το κείμενο που διαβάζει. Δώστε του shell, κλειδί API και προϋπολογισμό, στρέψτε τον στο ανοιχτό διαδίκτυο, και φτιάξατε κάτι νέο: μια διεργασία που μπορεί να πέσει θύμα κοινωνικής μηχανικής. Η λύση δεν είναι η παράνοια, αλλά η παλιά συνήθεια των sysadmins: ελάχιστα δικαιώματα, εφαρμοσμένα σε ένα πολύ φλύαρο πρόγραμμα.

Γνωρίστε τις πραγματικές απειλές

Όλα τα παρακάτω είτε κάνουν αυτά λιγότερο πιθανά είτε τα κάνουν φθηνότερα όταν συμβούν.

1. Δώστε στον agent δικό του μηχάνημα και δικό του χρήστη

Τρέξτε agents που εκτελούν κώδικα ή περιηγούνται στο web σε ξεχωριστό VPS, όχι δίπλα στη βάση παραγωγής. Και σε εκείνο το μηχάνημα, ποτέ ως root:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

Χωρίς sudo, χωρίς κλειδιά SSH προς άλλους servers, χωρίς πρόσβαση σε οτιδήποτε δεν χρειάζεται.

2. Βάλτε τον σε sandbox με το systemd

Το systemd μπορεί να περιφράξει μια διεργασία χωρίς containers. Ο agent μπορεί να διαβάζει το σύστημα αλλά να γράφει μόνο στον φάκελο εργασίας του:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

Το ProtectSystem=strict κάνει ολόκληρο το σύστημα αρχείων μόνο για ανάγνωση εκτός από τα ReadWritePaths. Το MemoryMax εμποδίζει μια ανεξέλεγκτη εργασία να ρίξει τον server. Ελέγξτε το αποτέλεσμα με systemd-analyze security agent: βαθμολογεί τη μονάδα και απαριθμεί ό,τι μένει ανοιχτό.

3. Αντιμετωπίστε τα κλειδιά σαν να πρόκειται να διαρρεύσουν

4. Βάλτε ταβάνι σε ό,τι μπορεί να αγοράσει

Αν ο agent μπορεί να ξοδέψει χρήματα, το όριο πρέπει να ζει έξω από τον agent. Στο EQVPS ένας agent παραγγέλνει και ανανεώνει servers από το προπληρωμένο υπόλοιπο του λογαριασμού μέσω του MCP server ή του REST API, οπότε το υπόλοιπο είναι σκληρό ταβάνι. Φορτώστε το με το ποσό που είστε έτοιμοι να χάσετε, όχι με όλο τον προϋπολογισμό σας. Δώστε στον agent δικό του λογαριασμό αν δεν χρειάζεται να βλέπει τους άλλους servers σας.

5. Βάλτε άνθρωπο μπροστά από μη αναστρέψιμες ενέργειες

Διαγραφή δεδομένων, αποστολή χρημάτων, push στο main, email σε πελάτες: περάστε τα από ένα βήμα επιβεβαίωσης· ένα μήνυμα Telegram με κουμπί έγκρισης αρκεί. Τα εργαλεία μόνο ανάγνωσης μπορούν να τρέχουν ελεύθερα· τα εργαλεία εγγραφής κερδίζουν εμπιστοσύνη σιγά σιγά.

6. Στενέψτε τις εξόδους (αν μπορείτε να ζήσετε μ' αυτό)

Μια λίστα επιτρεπόμενης εξερχόμενης κίνησης δυσκολεύει πολύ τη διαρροή μυστικών:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

Ειλικρινά, αυτό είναι το βήμα που οι περισσότεροι παραλείπουν: οι agents που περιηγούνται χρειάζονται HTTPS προς οπουδήποτε, και τότε μια λίστα ανά θύρα προσθέτει λίγα. Αξίζει για agents που καλούν μόνο ένα σταθερό σύνολο APIs.

7. Κρατήστε logs και δρόμο επιστροφής

Καταγράφετε κάθε κλήση εργαλείου με τα ορίσματά της. Πάρτε ένα snapshot πριν αφήσετε έναν agent ελεύθερο σε κάτι νέο: τα Managed Backups σας δίνουν ημερήσια σημεία επαναφοράς συν snapshots κατ' απαίτηση, ώστε ένα κακό απόγευμα να κοστίσει μια επαναφορά, όχι ξαναστήσιμο.

Το ειλικρινές συμπέρασμα

Τίποτα από αυτά δεν κάνει έναν agent ασφαλή για τυφλή εμπιστοσύνη. Κάνει φθηνό το λάθος: ένας παραβιασμένος agent σε δικό του μηχάνημα, με δικό του χρήστη, περιορισμένο υπόλοιπο και περιορισμένα κλειδιά μπορεί να κάνει μόνο μικρή, αναστρέψιμη ζημιά. Αυτός είναι ο ρεαλιστικός στόχος. Ξεκινήστε με τα βασικά στην ασφάλιση ενός νέου VPS και μετά προσθέστε τα ειδικά για agents επίπεδα παραπάνω.

Συχνές ερωτήσεις

Ποιος είναι ο μεγαλύτερος κίνδυνος όταν τρέχει ένας AI agent σε server;

Το prompt injection: ο agent διαβάζει κείμενο που δεν έγραψε (μια σελίδα, ένα email, ένα σχόλιο σε issue) και αυτό το κείμενο του λέει να κάνει κάτι που δεν ζητήσατε ποτέ, όπως να τυπώσει τις μεταβλητές περιβάλλοντος ή να τρέξει μια εντολή. Όλα τα υπόλοιπα σε αυτόν τον οδηγό αφορούν τον περιορισμό της ζημιάς όταν συμβεί αυτό.

Πρέπει ο agent να τρέχει ως root;

Ποτέ. Δώστε του δικό του χρήστη χωρίς προνόμια και χωρίς sudo, και περιορίστε πού μπορεί να γράφει με το sandbox του systemd. Αν τον ξεγελάσουν να τρέξει καταστροφική εντολή, μπορεί να βλάψει μόνο τον δικό του φάκελο εργασίας.

Πώς εμποδίζω τον agent να ξοδέψει υπερβολικά;

Χρησιμοποιήστε σκληρά όρια που ζουν έξω από τον agent: όρια δαπανών στα κλειδιά του παρόχου μοντέλων και προπληρωμένο υπόλοιπο για οτιδήποτε μπορεί να αγοράσει. Στο EQVPS ένας agent ξοδεύει από το υπόλοιπο του λογαριασμού, οπότε το ίδιο το υπόλοιπο είναι το ταβάνι: φορτώστε το με ό,τι είστε διατεθειμένοι να χάσετε, όχι περισσότερο.

Μπορώ να μπλοκάρω εντελώς το prompt injection;

Όχι· σήμερα δεν υπάρχει αξιόπιστο φίλτρο γι' αυτό. Αυτό που δουλεύει είναι η μείωση της ακτίνας ζημιάς: εργαλεία ελάχιστων δικαιωμάτων, ανθρώπινη επιβεβαίωση για καταστροφικές ή πληρωμένες ενέργειες, κανένα μυστικό στο context του agent και logs που μπορείτε να ελέγξετε.

Αξίζει ξεχωριστό VPS για έναν agent;

Ναι, αν ο agent τρέχει κώδικα ή περιηγείται στο web. Ένα μικρό αποκλειστικό μηχάνημα τον κρατά μακριά από τις βάσεις σας, άλλα projects και διαπιστευτήρια. Αν παραβιαστεί, ξαναστήνετε έναν server, όχι όλη τη ρύθμισή σας.

← Πίσω στο BlogΔείτε πακέτα & τιμές →

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.