−25%

Windows-ის წლიურ გადახდაზე, 31 ოქტომბრამდე. ტარიფებზე

EQVPS

თვითჰოსტინგ AI აგენტის დაცვა VPS-ზე

Sep 26, 2026 · 3 წთ კითხვა · EQVPS Team

კლასიკური ვებ-აპი აკეთებს იმას, რასაც მისი კოდი ამბობს. AI აგენტი აკეთებს იმას, რასაც მისი კოდი ამბობს, პლუს იმას, რაშიც მას წაკითხული ტექსტი დაარწმუნებს. მიეცით მას shell, API გასაღები და ბიუჯეტი, მიუშვით ღია ინტერნეტში და შექმენით რაღაც ახალი: პროცესი, რომელზეც სოციალური ინჟინერიაა შესაძლებელი. გამოსავალი პარანოია კი არა, სისტემური ადმინისტრატორების ძველი ჩვევაა: მინიმალური პრივილეგიები, ამჯერად ძალიან ლაპარაკიან პროგრამაზე.

იცოდეთ რეალური საფრთხეები

ქვემოთ ყველაფერი ან ამცირებს ამის ალბათობას, ან აიაფებს მომხდარს.

1. მიეცით აგენტს საკუთარი მანქანა და საკუთარი მომხმარებელი

კოდის გამშვები ან ვების დამთვალიერებელი აგენტები ცალკე VPS-ზე გაუშვით და არა production ბაზის გვერდით. და ამ მანქანაზეც არასდროს root-ად:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

არც sudo, არც SSH გასაღებები სხვა სერვერებზე, არც წვდომა იმაზე, რაც არ სჭირდება.

2. ჩასვით sandbox-ში systemd-ით

systemd-ს შეუძლია პროცესის შემოღობვა კონტეინერების გარეშე. აგენტს სისტემის წაკითხვა შეუძლია, მაგრამ წერა მხოლოდ საკუთარ სამუშაო საქაღალდეში:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

ProtectSystem=strict მთელ ფაილურ სისტემას მხოლოდ წასაკითხად აქცევს ReadWritePaths-ის გარდა. MemoryMax ერთ უკონტროლო ამოცანას სერვერის ჩამოგდებას არ აძლევს. შეამოწმეთ შედეგი systemd-analyze security agent-ით: ის ერთეულს ქულას აძლევს და ჩამოთვლის, რა რჩება ღია.

3. მოეპყარით გასაღებებს ისე, თითქოს გაჟონავენ

4. დააწესეთ ლიმიტი იმაზე, რისი ყიდვაც შეუძლია

თუ აგენტს ფულის ხარჯვა შეუძლია, ლიმიტი აგენტის გარეთ უნდა იყოს. EQVPS-ზე აგენტი სერვერებს ანგარიშის წინასწარ გადახდილი ბალანსიდან უკვეთს და აახლებს MCP სერვერით ან REST API-ით, ამიტომ ბალანსი მკაცრი ლიმიტია. შეავსეთ ის იმ თანხით, რისი დაკარგვისთვისაც მზად ხართ, და არა მთელი ბიუჯეტით. მიეცით აგენტს საკუთარი ანგარიში, თუ მას თქვენი სხვა სერვერების ნახვა არ სჭირდება.

5. დააყენეთ ადამიანი შეუქცევადი მოქმედებების წინ

მონაცემების წაშლა, ფულის გაგზავნა, push main-ში, კლიენტებისთვის წერილები: გაატარეთ ისინი დადასტურების ნაბიჯით; Telegram-ის შეტყობინება დადასტურების ღილაკით საკმარისია. მხოლოდ წაკითხვის ინსტრუმენტები თავისუფლად მუშაობენ; ჩაწერის ინსტრუმენტები ნდობას ნელა იმსახურებენ.

6. შეავიწროვეთ გასასვლელები (თუ შეგიძლიათ ამასთან ცხოვრება)

გამავალი ტრაფიკის ნებართვების სია საიდუმლოებების გატანას ბევრად ართულებს:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

გულწრფელად, ეს ის ნაბიჯია, რომელსაც ადამიანების უმეტესობა ტოვებს: დამთვალიერებელ აგენტებს HTTPS ყველგან სჭირდებათ და მაშინ პორტების ნებართვების სია ცოტას მატებს. ის ღირს აგენტებისთვის, რომლებიც მხოლოდ API-ების ფიქსირებულ ნაკრებს იძახებენ.

7. შეინახეთ ჟურნალები და დაბრუნების გზა

ჩაწერეთ ყოველი ინსტრუმენტის გამოძახება არგუმენტებით. აიღეთ snapshot, სანამ აგენტს რაიმე ახალზე გაუშვებთ: Managed Backups გაძლევთ ყოველდღიურ აღდგენის წერტილებს და მოთხოვნისამებრ snapshot-ებს, ასე რომ ცუდი საღამო აღდგენა დაჯდება და არა ხელახლა აწყობა.

გულწრფელი დასკვნა

არცერთი ეს არ ხდის აგენტს უსაფრთხოს ბრმა ნდობისთვის. ის ხდის შეცდომას იაფს: კომპრომეტირებული აგენტი საკუთარ მანქანაზე, საკუთარი მომხმარებლით, შეზღუდული ბალანსითა და შეზღუდული გასაღებებით მხოლოდ მცირე, გამოსწორებად ზიანს მიაყენებს. სწორედ ესაა რეალისტური მიზანი. დაიწყეთ საფუძვლებით ახალი VPS-ის დაცვაში, შემდეგ დაამატეთ ზემოთ მოცემული აგენტის სპეციფიკური ფენები.

ხდკ

რა არის ყველაზე დიდი რისკი AI აგენტის სერვერზე გაშვებისას?

prompt injection: აგენტი კითხულობს ტექსტს, რომელიც მას არ დაუწერია (ვებგვერდი, ელფოსტა, issue-ს კომენტარი), და ეს ტექსტი ეუბნება, გააკეთოს რაღაც, რაც არასდროს გითხოვიათ, მაგალითად დაბეჭდოს გარემოს ცვლადები ან გაუშვას ბრძანება. ამ გზამკვლევში დანარჩენი ყველაფერი ზიანის შეზღუდვას ეხება, როცა ეს ხდება.

უნდა მუშაობდეს აგენტი root-ად?

არასდროს. მიეცით მას საკუთარი უპრივილეგიო მომხმარებელი sudo-ს გარეშე და systemd-ის sandbox-ით შეზღუდეთ, სად შეუძლია წერა. თუ მოატყუებენ და დამანგრეველ ბრძანებას გააშვებინებენ, ის მხოლოდ საკუთარ სამუშაო საქაღალდეს დააზიანებს.

როგორ ავიცილო აგენტის ზედმეტი ხარჯი?

გამოიყენეთ მკაცრი ლიმიტები, რომლებიც აგენტის გარეთ ცხოვრობენ: ხარჯის ლიმიტები მოდელის პროვაიდერის გასაღებებზე და წინასწარ გადახდილი ბალანსი ყველაფრისთვის, რისი ყიდვაც მას შეუძლია. EQVPS-ზე აგენტი ანგარიშის ბალანსიდან ხარჯავს, ამიტომ ბალანსი თავად არის ლიმიტი: შეავსეთ ის იმით, რისი დაკარგვისთვისაც მზად ხართ, არა მეტით.

შემიძლია prompt injection-ის სრულად დაბლოკვა?

არა; დღეს მისთვის საიმედო ფილტრი არ არსებობს. მუშაობს ზიანის რადიუსის შემცირება: მინიმალური უფლებების ინსტრუმენტები, ადამიანის დადასტურება დამანგრეველი ან ფასიანი მოქმედებებისთვის, საიდუმლოებები აგენტის კონტექსტში არ არის და ჟურნალები, რომელთა გადახედვაც შეგიძლიათ.

ღირს აგენტისთვის ცალკე VPS?

კი, თუ აგენტი კოდს უშვებს ან ვებს ათვალიერებს. პატარა გამოყოფილი მანქანა მას თქვენი ბაზებისგან, სხვა პროექტებისა და მონაცემებისგან შორს ინახავს. თუ ის კომპრომეტირებული იქნება, ხელახლა ერთ სერვერს ააწყობთ და არა მთელ სისტემას.

← ბლოგზე დაბრუნებატარიფებისა და ფასების ნახვა →

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.