−25%

Windows के सालाना भुगतान पर, 31 अक्टूबर तक। प्लान देखें

EQVPS

VPS पर सेल्फ़-होस्टेड AI एजेंट को सुरक्षित करना

26 सित॰ 2026 · 4 मिनट पढ़ने में · EQVPS Team

एक पारंपरिक वेब ऐप वही करता है जो उसका कोड कहता है। एक AI एजेंट वह करता है जो उसका कोड कहता है, और साथ में वह सब कुछ जो उसके पढ़े गए टेक्स्ट उसे करने के लिए मना लें। उसे एक शेल, एक API कुंजी और एक बजट दीजिए, खुले इंटरनेट पर छोड़ दीजिए, और आपने कुछ नया बना दिया: एक ऐसी प्रक्रिया जिसे सोशल इंजीनियरिंग से बहकाया जा सकता है। इलाज डर नहीं है, बल्कि सिस्टम एडमिन की पुरानी आदत है, न्यूनतम अधिकार, जिसे एक बहुत बातूनी प्रोग्राम पर लागू किया जाए।

असली ख़तरों को जानें

नीचे की हर चीज़ या तो इन्हें कम संभावित बनाती है या होने पर इनकी क़ीमत घटाती है।

1. एजेंट को उसकी अपनी मशीन और अपना उपयोगकर्ता दें

कोड चलाने या वेब ब्राउज़ करने वाले एजेंट अलग VPS पर चलाएँ, अपने प्रोडक्शन डेटाबेस के बगल में नहीं। उस मशीन पर भी कभी root के रूप में नहीं:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

न sudo, न दूसरे सर्वरों की SSH कुंजियाँ, न किसी ऐसी चीज़ तक पहुँच जिसकी उसे ज़रूरत नहीं।

2. systemd से सैंडबॉक्स करें

systemd बिना कंटेनर के किसी प्रक्रिया के चारों ओर बाड़ लगा सकता है। एजेंट सिस्टम पढ़ सकता है, लेकिन सिर्फ़ अपनी काम वाली डायरेक्टरी में लिख सकता है:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

ProtectSystem=strict पूरे फ़ाइल सिस्टम को ReadWritePaths को छोड़कर सिर्फ़ पढ़ने योग्य बना देता है। MemoryMax किसी एक बेक़ाबू काम को सर्वर गिराने से रोकता है। नतीजा systemd-analyze security agent से जाँचें: यह यूनिट को अंक देता है और बताता है कि क्या अब भी खुला है।

3. कुंजियों को ऐसे बरतें जैसे वे लीक होंगी

4. सीमित करें कि वह क्या ख़रीद सकता है

अगर एजेंट पैसे ख़र्च कर सकता है, तो सीमा एजेंट के बाहर होनी चाहिए। EQVPS पर एजेंट MCP सर्वर या REST API के ज़रिए खाते के प्रीपेड बैलेंस से सर्वर ऑर्डर और नवीनीकृत करता है, इसलिए बैलेंस एक सख़्त सीमा है। उसमें उतनी ही रक़म डालें जितनी खोने को आप तैयार हैं, पूरा बजट नहीं। अगर उसे आपके दूसरे सर्वर देखने की ज़रूरत नहीं, तो एजेंट को अलग खाता दें।

5. अपरिवर्तनीय कामों से पहले एक इंसान रखें

डेटा हटाना, पैसे भेजना, main पर push करना, ग्राहकों को ईमेल भेजना: इन्हें एक पुष्टि चरण से गुज़ारें; मंज़ूरी बटन वाला एक Telegram संदेश काफ़ी है। सिर्फ़ पढ़ने वाले टूल खुलकर चल सकते हैं; लिखने वाले टूल धीरे-धीरे भरोसा कमाते हैं।

6. बाहर निकलने के रास्ते सीमित करें (अगर आप इसके साथ रह सकें)

बाहर जाने वाले ट्रैफ़िक की अनुमति सूची गोपनीय जानकारी चुराना बहुत मुश्किल बना देती है:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

सच कहें तो यही वह चरण है जिसे ज़्यादातर लोग छोड़ देते हैं: ब्राउज़ करने वाले एजेंटों को कहीं भी HTTPS चाहिए, और तब पोर्ट के आधार पर अनुमति सूची ज़्यादा काम की नहीं रहती। यह उन एजेंटों के लिए फ़ायदेमंद है जो सिर्फ़ तय API बुलाते हैं।

7. लॉग और वापसी का रास्ता रखें

हर टूल कॉल को उसके आर्ग्युमेंट के साथ लॉग करें। किसी नए काम पर एजेंट छोड़ने से पहले स्नैपशॉट लें: Managed Backups आपको रोज़ाना रिस्टोर पॉइंट और माँग पर स्नैपशॉट देते हैं, ताकि एक बुरी दोपहर की क़ीमत रीबिल्ड नहीं, सिर्फ़ एक रिस्टोर हो।

ईमानदार निष्कर्ष

इनमें से कुछ भी एजेंट को आँख मूँदकर भरोसा करने लायक सुरक्षित नहीं बनाता। ये ग़लती को सस्ता बनाते हैं: अपनी मशीन पर, अपने उपयोगकर्ता के अधीन, सीमित बैलेंस और संकीर्ण कुंजियों वाला सेंधमारी का शिकार एजेंट सिर्फ़ छोटा और सुधारा जा सकने वाला नुकसान कर सकता है। यही यथार्थवादी लक्ष्य है। नए VPS को सुरक्षित करना की बुनियादी बातों से शुरू करें, फिर ऊपर बताई गई एजेंट-विशेष परतें जोड़ें।

FAQ

सर्वर पर AI एजेंट चलाने का सबसे बड़ा जोखिम क्या है?

Prompt injection: एजेंट ऐसा टेक्स्ट पढ़ता है जो उसने नहीं लिखा (कोई वेब पेज, ईमेल, issue पर टिप्पणी), और वह टेक्स्ट उसे कुछ ऐसा करने को कहता है जो आपने कभी नहीं माँगा, जैसे अपने एनवायरनमेंट वेरिएबल छापना या कोई कमांड चलाना। इस गाइड का बाकी सब कुछ ऐसा होने पर नुकसान सीमित करने के बारे में है।

क्या एजेंट को root के रूप में चलाना चाहिए?

कभी नहीं। उसे बिना sudo वाला अपना एक बिना-विशेषाधिकार उपयोगकर्ता दें, और systemd सैंडबॉक्स से सीमित करें कि वह कहाँ लिख सकता है। अगर उसे बहकाकर कोई विनाशकारी कमांड चलवाई जाए, तो वह सिर्फ़ अपनी काम वाली डायरेक्टरी को नुकसान पहुँचा सकेगा।

एजेंट को ज़्यादा ख़र्च करने से कैसे रोकें?

ऐसी सख़्त सीमाएँ रखें जो एजेंट के बाहर हों: मॉडल प्रदाता की कुंजियों पर ख़र्च की सीमा, और जो कुछ भी वह ख़रीद सकता है उसके लिए प्रीपेड बैलेंस। EQVPS पर एजेंट खाते के बैलेंस से ख़र्च करता है, इसलिए बैलेंस ही सीमा है: उतना ही टॉप-अप करें जितना खोने को आप तैयार हैं, उससे ज़्यादा नहीं।

क्या prompt injection को पूरी तरह रोका जा सकता है?

नहीं: आज इसके लिए कोई भरोसेमंद फ़िल्टर नहीं है। जो काम करता है वह है नुकसान का दायरा घटाना: न्यूनतम अधिकार वाले टूल, विनाशकारी या सशुल्क कार्यों के लिए इंसान की पुष्टि, एजेंट के संदर्भ में कोई गोपनीय जानकारी नहीं, और ऐसे लॉग जिन्हें आप जाँच सकें।

क्या एजेंट के लिए अलग VPS लेना फ़ायदेमंद है?

हाँ, अगर एजेंट कोड चलाता है या वेब ब्राउज़ करता है। एक छोटी समर्पित मशीन उसे आपके डेटाबेस, दूसरे प्रोजेक्ट और क्रेडेंशियल से दूर रखती है। अगर वह सेंधमारी का शिकार हो जाए, तो आप पूरा सेटअप नहीं, सिर्फ़ एक सर्वर फिर से बनाते हैं।

← ब्लॉग पर वापसप्लान और मूल्य देखें →

टिप्पणियाँ

अभी तक कोई टिप्पणी नहीं। पहले बनें।

एक टिप्पणी छोड़ें

टिप्पणियाँ दिखने से पहले मॉडरेट की जाती हैं।