−25%

yıllık Windows ödemesinde, 31 Ekim'e kadar. Paketlere git

EQVPS

VPS'te self-hosted bir AI ajanını güvenceye almak

26 Eyl 2026 · 3 dk okuma · EQVPS Team

Klasik bir web uygulaması kodunun söylediğini yapar. Bir AI ajanı ise kodunun söylediğini artı okuduğu metnin onu ikna ettiği her şeyi yapar. Ona bir kabuk, bir API anahtarı ve bir bütçe verip açık internete salın; yeni bir şey inşa etmiş olursunuz: sosyal mühendislikle kandırılabilen bir süreç. Çözüm paranoya değil, eski sistem yöneticisi alışkanlığı olan en az ayrıcalık ilkesinin çok konuşkan bir programa uygulanmasıdır.

Gerçek tehditleri tanıyın

Aşağıdaki her şey ya bunları daha az olası kılar ya da gerçekleştiklerinde daha ucuza atlatmanızı sağlar.

1. Ajana kendi makinesini ve kendi kullanıcısını verin

Kod çalıştıran veya web'de gezinen ajanları üretim veritabanınızın yanında değil, ayrı bir VPS'te çalıştırın. O makinede asla root olarak değil:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

Sudo yok, diğer sunuculara SSH anahtarı yok, ihtiyaç duymadığı hiçbir şeye erişim yok.

2. Onu systemd ile korumalı alana alın

systemd bir süreci konteyner olmadan çitle çevirebilir. Ajan sistemi okuyabilir ama yalnızca kendi çalışma dizinine yazabilir:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

ProtectSystem=strict, ReadWritePaths dışındaki tüm dosya sistemini salt okunur yapar. MemoryMax, kontrolden çıkan tek bir görevin sunucuyu çökertmesini engeller. Sonucu systemd-analyze security agent ile kontrol edin: birime puan verir ve hâlâ açık olanları listeler.

3. Anahtarlara sızacakmış gibi davranın

4. Neler satın alabileceğini sınırlayın

Ajan para harcayabiliyorsa limit ajanın dışında olmalıdır. EQVPS'te bir ajan, MCP sunucusu veya REST API aracılığıyla hesabın ön ödemeli bakiyesinden sunucu sipariş eder ve yeniler; yani bakiye katı bir tavandır. Onu tüm bütçenizle değil, kaybetmeyi göze aldığınız tutarla doldurun. Diğer sunucularınızı görmesi gerekmiyorsa ajana kendi hesabını verin.

5. Geri alınamaz işlemlerin önüne bir insan koyun

Veri silmek, para göndermek, main'e push etmek, müşterilere e-posta atmak: bunları bir onay adımından geçirin; onay düğmeli bir Telegram mesajı yeterlidir. Salt okunur araçlar serbestçe çalışabilir; yazma araçları güveni yavaş yavaş kazanır.

6. Çıkışları daraltın (buna katlanabiliyorsanız)

Giden trafik için bir izin listesi, sırların dışarı sızdırılmasını çok daha zorlaştırır:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

Açıkçası, çoğu kişinin bıraktığı adım budur: gezinen ajanlar keyfi HTTPS'e ihtiyaç duyar ve o zaman port bazlı izin listesi pek bir şey katmaz. Yalnızca sabit bir API kümesini çağıran ajanlar için değerlidir.

7. Günlük tutun ve bir geri dönüş yolunuz olsun

Her araç çağrısını argümanlarıyla birlikte günlüğe yazın. Bir ajanı yeni bir şeye salmadan önce anlık görüntü alın: Managed Backups size günlük geri yükleme noktaları ve isteğe bağlı anlık görüntüler sunar; böylece kötü bir öğleden sonra yeniden kurulum değil, bir geri yükleme maliyetine gelir.

Dürüst sonuç

Bunların hiçbiri bir ajana körü körüne güvenmeyi güvenli kılmaz. Bunlar yanılmayı ucuz kılar: kendi makinesinde, kendi kullanıcısıyla, sınırlı bakiye ve kısıtlı anahtarlarla çalışan ele geçirilmiş bir ajan yalnızca küçük ve telafi edilebilir hasar verebilir. Gerçekçi hedef budur. Yeni bir VPS'i güvenceye alma rehberindeki temellerle başlayın, ardından yukarıdaki ajana özgü katmanları ekleyin.

SSS

Bir sunucuda AI ajanı çalıştırmanın en büyük riski nedir?

Prompt injection: ajan kendisinin yazmadığı bir metni (bir web sayfası, bir e-posta, bir issue yorumu) okur ve o metin ona sizin hiç istemediğiniz bir şey yapmasını söyler; örneğin ortam değişkenlerini yazdırmasını veya bir komut çalıştırmasını. Bu rehberdeki diğer her şey, bu olduğunda hasarı sınırlamakla ilgilidir.

Ajan root olarak mı çalışmalı?

Asla. Ona sudo yetkisi olmayan, ayrıcalıksız kendi kullanıcısını verin ve systemd korumalı alanıyla nereye yazabileceğini kısıtlayın. Kandırılıp yıkıcı bir komut çalıştırırsa yalnızca kendi çalışma dizinine zarar verebilir.

Bir ajanın fazla harcama yapmasını nasıl önlerim?

Ajanın dışında duran katı limitler kullanın: model sağlayıcı anahtarlarınızda harcama tavanları ve satın alabileceği her şey için ön ödemeli bir bakiye. EQVPS'te ajan hesap bakiyesinden harcar, yani bakiyenin kendisi tavandır: bakiyeyi kaybetmeyi göze alabileceğiniz miktar kadar yükleyin, fazlasını değil.

Prompt injection'ı tamamen engelleyebilir miyim?

Hayır: bugün bunun için güvenilir bir filtre yok. İşe yarayan, etki alanını daraltmaktır: en az ayrıcalıklı araçlar, yıkıcı veya ücretli işlemler için insan onayı, ajanın bağlamında hiç sır bulunmaması ve inceleyebileceğiniz günlükler.

Bir ajan için ayrı VPS'e değer mi?

Evet, ajan kod çalıştırıyor veya web'de geziniyorsa. Küçük, ayrılmış bir makine onu veritabanlarınızdan, diğer projelerinizden ve kimlik bilgilerinizden uzak tutar. Ele geçirilirse tüm kurulumunuzu değil, tek bir sunucuyu yeniden kurarsınız.

← Blog'a dönPlanları ve fiyatları gör →

Yorumlar

Henüz yorum yok. İlk olun.

Bir yorum bırakın

Yorumlar görünmeden önce denetlenir.