−25%

על Windows בתשלום שנתי, עד 31.10. לחבילות

EQVPS

אבטחת סוכן AI באירוח עצמי על VPS

26 בספט׳ 2026 · 3 דק' קריאה · EQVPS Team

אפליקציית web קלאסית עושה מה שהקוד שלה אומר. סוכן AI עושה מה שהקוד שלו אומר ועוד כל מה שהטקסט שהוא קורא משכנע אותו לעשות. תנו לו shell, מפתח API ותקציב, כוונו אותו לאינטרנט הפתוח, ובניתם משהו חדש: תהליך שאפשר להפעיל עליו הנדסה חברתית. הפתרון הוא לא פרנויה, אלא ההרגל הישן של מנהלי מערכות: הרשאות מינימליות, מיושם על תוכנה פטפטנית מאוד.

הכירו את האיומים האמיתיים

כל מה שלמטה או מקטין את הסיכוי לאלה או הופך אותם לזולים יותר כשהם קורים.

1. תנו לסוכן מכונה משלו ומשתמש משלו

הריצו סוכנים שמריצים קוד או גולשים באינטרנט על VPS נפרד, לא ליד מסד הנתונים של הפרודקשן. ועל המכונה הזו, אף פעם לא כ-root:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

בלי sudo, בלי מפתחות SSH לשרתים אחרים, בלי גישה לשום דבר שהוא לא צריך.

2. שימו אותו ב-sandbox עם systemd

‏systemd יכול לגדר תהליך בלי קונטיינרים. הסוכן יכול לקרוא את המערכת אבל לכתוב רק לתיקיית העבודה שלו:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

‏ProtectSystem=strict הופך את כל מערכת הקבצים לקריאה בלבד חוץ מ-ReadWritePaths. ‏MemoryMax מונע ממשימה משתוללת אחת להפיל את השרת. בדקו את התוצאה עם systemd-analyze security agent: הוא נותן ציון ליחידה ומפרט מה עדיין פתוח.

3. התייחסו למפתחות כאילו הם ידלפו

4. הגבילו את מה שהוא יכול לקנות

אם הסוכן יכול להוציא כסף, הגבול חייב לחיות מחוץ לסוכן. ב-EQVPS סוכן מזמין ומחדש שרתים מיתרת החשבון בתשלום מראש דרך שרת MCP או REST API, כך שהיתרה היא תקרה קשיחה. טענו בה את הסכום שאתם מוכנים להפסיד, לא את כל התקציב. תנו לסוכן חשבון משלו אם הוא לא צריך לראות את השרתים האחרים שלכם.

5. שימו אדם לפני פעולות בלתי הפיכות

מחיקת נתונים, שליחת כסף, push ל-main, מיילים ללקוחות: העבירו את אלה דרך שלב אישור; הודעת Telegram עם כפתור אישור מספיקה. כלים לקריאה בלבד יכולים לרוץ חופשי; כלי כתיבה מרוויחים אמון לאט.

6. צמצמו את היציאות (אם אפשר לחיות עם זה)

רשימת היתר לתעבורה יוצאת מקשה מאוד על הברחת סודות:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

בכנות, זה השלב שרוב האנשים מוותרים עליו: סוכני גלישה צריכים HTTPS לכל מקום, ואז רשימת היתר לפי פורט מוסיפה מעט. זה שווה לסוכנים שקוראים רק לסט קבוע של APIs.

7. שמרו לוגים ודרך חזרה

תעדו כל קריאת כלי עם הארגומנטים שלה. קחו snapshot לפני שמשחררים סוכן על משהו חדש: ‏Managed Backups נותנים נקודות שחזור יומיות ועוד snapshots לפי דרישה, כך שאחר צהריים רע עולה שחזור, לא בנייה מחדש.

השורה התחתונה, בכנות

שום דבר מזה לא הופך סוכן לבטוח לאמון עיוור. זה הופך את הטעות לזולה: סוכן פרוץ על מכונה משלו, תחת משתמש משלו, עם יתרה מוגבלת ומפתחות מוגבלים, יכול לגרום רק נזק קטן ובר-תיקון. זו המטרה הריאלית. התחילו עם הבסיס ב-אבטחת VPS חדש, ואז הוסיפו את השכבות הייעודיות לסוכן שלמעלה.

שאלות נפוצות

מה הסיכון הגדול ביותר בהרצת סוכן AI על שרת?

‏prompt injection: הסוכן קורא טקסט שהוא לא כתב (דף אינטרנט, מייל, תגובה ב-issue) והטקסט הזה אומר לו לעשות משהו שמעולם לא ביקשתם, כמו להדפיס את משתני הסביבה שלו או להריץ פקודה. כל השאר במדריך הזה עוסק בהגבלת הנזק כשזה קורה.

האם הסוכן צריך לרוץ כ-root?

אף פעם. תנו לו משתמש משלו בלי הרשאות ובלי sudo, והגבילו את מה שהוא יכול לכתוב עם sandbox של systemd. אם יתעתעו בו להריץ פקודה הרסנית, הוא יוכל להזיק רק לתיקיית העבודה שלו.

איך מונעים מהסוכן להוציא יותר מדי?

השתמשו בגבולות קשיחים שחיים מחוץ לסוכן: תקרות הוצאה על מפתחות ספק המודלים, ויתרה בתשלום מראש לכל מה שהוא יכול לקנות. ב-EQVPS סוכן מוציא מיתרת החשבון, אז היתרה עצמה היא התקרה: טענו בה מה שאתם מוכנים להפסיד, לא יותר.

אפשר לחסום prompt injection לגמרי?

לא; היום אין לזה מסנן אמין. מה שעובד זה הקטנת רדיוס הנזק: כלים עם הרשאות מינימליות, אישור אנושי לפעולות הרסניות או בתשלום, אין סודות ב-context של הסוכן, ולוגים שאפשר לעבור עליהם.

שווה VPS נפרד לסוכן?

כן, אם הסוכן מריץ קוד או גולש באינטרנט. מכונה קטנה ייעודית מרחיקה אותו ממסדי הנתונים, מפרויקטים אחרים ומפרטי הגישה שלכם. אם הוא נפרץ, בונים מחדש שרת אחד, לא את כל ההגדרה.

← חזרה לבלוגראו תוכניות ומחירים →

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.