−25%

Windows کی سالانہ ادائیگی پر، 31 اکتوبر تک۔ پلانز دیکھیں

EQVPS

VPS پر self-hosted AI agent کو محفوظ بنانا

Sep 26, 2026 · 4 منٹ پڑھنا · EQVPS Team

ایک کلاسک ویب ایپ وہی کرتی ہے جو اس کا کوڈ کہتا ہے۔ AI agent وہ کرتا ہے جو اس کا کوڈ کہتا ہے اور جو کچھ اس کا پڑھا ہوا متن اسے قائل کر دے۔ اسے شیل، API کی اور بجٹ دیں، کھلے انٹرنیٹ کی طرف بھیجیں، اور آپ نے کچھ نیا بنا لیا: ایک ایسا پراسیس جس پر سوشل انجینئرنگ کی جا سکتی ہے۔ حل وہم نہیں، بلکہ سسٹم ایڈمنز کی پرانی عادت ہے: کم سے کم اختیار، اس بار ایک بہت باتونی پروگرام پر۔

اصل خطرات کو جانیں

نیچے کی ہر چیز یا تو ان کا امکان کم کرتی ہے یا ہونے پر انہیں سستا بناتی ہے۔

1. agent کو اس کی اپنی مشین اور اپنا صارف دیں

کوڈ چلانے یا ویب براؤز کرنے والے agents کو الگ VPS پر چلائیں، پروڈکشن ڈیٹا بیس کے ساتھ نہیں۔ اور اس مشین پر بھی کبھی root کے طور پر نہیں:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

نہ sudo، نہ دوسرے سرورز کی SSH کیز، نہ کسی ایسی چیز تک رسائی جس کی اسے ضرورت نہیں۔

2. systemd سے سینڈ باکس کریں

systemd کنٹینرز کے بغیر کسی پراسیس کی باڑ لگا سکتا ہے۔ agent سسٹم پڑھ سکتا ہے لیکن صرف اپنی ورکنگ ڈائریکٹری میں لکھ سکتا ہے:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

ProtectSystem=strict پورے فائل سسٹم کو ReadWritePaths کے سوا صرف پڑھنے کے قابل بنا دیتا ہے۔ MemoryMax کسی ایک بے قابو کام کو سرور گرانے سے روکتا ہے۔ نتیجہ systemd-analyze security agent سے چیک کریں: یہ یونٹ کو اسکور دیتا ہے اور بتاتا ہے کہ کیا ابھی کھلا ہے۔

3. کیز کو ایسے برتیں جیسے وہ لیک ہوں گی

4. اس کی خریداری کی حد مقرر کریں

اگر agent پیسے خرچ کر سکتا ہے تو حد agent سے باہر ہونی چاہیے۔ EQVPS پر agent MCP سرور یا REST API کے ذریعے اکاؤنٹ کے پیشگی ادا شدہ بیلنس سے سرورز آرڈر اور تجدید کرتا ہے، اس لیے بیلنس سخت حد ہے۔ اس میں وہ رقم ڈالیں جو آپ کھونے کو تیار ہیں، پورا بجٹ نہیں۔ اگر agent کو آپ کے دوسرے سرورز دیکھنے کی ضرورت نہیں تو اسے الگ اکاؤنٹ دیں۔

5. ناقابلِ واپسی کارروائیوں سے پہلے انسان رکھیں

ڈیٹا حذف کرنا، پیسے بھیجنا، main پر push کرنا، گاہکوں کو ای میل: انہیں تصدیق کے مرحلے سے گزاریں؛ منظوری کے بٹن والا Telegram پیغام کافی ہے۔ صرف پڑھنے والے ٹولز آزادانہ چل سکتے ہیں؛ لکھنے والے ٹولز آہستہ آہستہ اعتماد کماتے ہیں۔

6. باہر جانے کے راستے تنگ کریں (اگر گزارا ہو سکے)

باہر جانے والے ٹریفک کی اجازت فہرست رازوں کی چوری بہت مشکل بنا دیتی ہے:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

ایمانداری سے، یہ وہ مرحلہ ہے جو زیادہ تر لوگ چھوڑ دیتے ہیں: براؤزنگ agents کو ہر جگہ HTTPS چاہیے، اور تب پورٹ کے لحاظ سے اجازت فہرست کم فائدہ دیتی ہے۔ یہ ان agents کے لیے فائدہ مند ہے جو صرف APIs کا ایک مقررہ مجموعہ کال کرتے ہیں۔

7. لاگز اور واپسی کا راستہ رکھیں

ہر ٹول کال اس کے آرگیومنٹس کے ساتھ لاگ کریں۔ agent کو کسی نئی چیز پر چھوڑنے سے پہلے اسنیپ شاٹ لیں: Managed Backups روزانہ ریسٹور پوائنٹس اور مانگ پر اسنیپ شاٹس دیتے ہیں، تاکہ ایک بری دوپہر کی قیمت ایک ریسٹور ہو، دوبارہ تعمیر نہیں۔

ایماندارانہ نتیجہ

ان میں سے کوئی چیز agent کو اندھے اعتماد کے لیے محفوظ نہیں بناتی۔ یہ غلطی کو سستا بناتی ہے: اپنی مشین پر، اپنے صارف کے تحت، محدود بیلنس اور محدود کیز والا متاثرہ agent صرف چھوٹا اور قابلِ تلافی نقصان کر سکتا ہے۔ یہی حقیقت پسندانہ ہدف ہے۔ نئے VPS کو محفوظ بنانا کی بنیادی باتوں سے شروع کریں، پھر اوپر والی agent کی مخصوص تہیں شامل کریں۔

عمومی سوالات

سرور پر AI agent چلانے کا سب سے بڑا خطرہ کیا ہے؟

prompt injection: agent ایسا متن پڑھتا ہے جو اس نے نہیں لکھا (ویب صفحہ، ای میل، issue پر تبصرہ) اور وہ متن اسے ایسا کچھ کرنے کو کہتا ہے جو آپ نے کبھی نہیں مانگا، جیسے اپنے انوائرنمنٹ ویری ایبلز پرنٹ کرنا یا کوئی کمانڈ چلانا۔ اس گائیڈ میں باقی سب کچھ اس صورت میں نقصان محدود کرنے کے بارے میں ہے۔

کیا agent کو root کے طور پر چلنا چاہیے؟

کبھی نہیں۔ اسے sudo کے بغیر اپنا غیر مراعات یافتہ صارف دیں، اور systemd سینڈ باکس سے محدود کریں کہ یہ کہاں لکھ سکتا ہے۔ اگر اسے دھوکے سے کوئی تباہ کن کمانڈ چلانے پر آمادہ کیا جائے تو یہ صرف اپنی ورکنگ ڈائریکٹری کو نقصان پہنچا سکتا ہے۔

agent کو زیادہ خرچ کرنے سے کیسے روکوں؟

ایسی سخت حدیں استعمال کریں جو agent سے باہر ہوں: ماڈل فراہم کنندہ کی کیز پر خرچ کی حد، اور جو کچھ یہ خرید سکتا ہے اس کے لیے پیشگی ادا شدہ بیلنس۔ EQVPS پر agent اکاؤنٹ بیلنس سے خرچ کرتا ہے، اس لیے بیلنس ہی حد ہے: اس میں اتنا ڈالیں جتنا کھونے کو تیار ہیں، اس سے زیادہ نہیں۔

کیا prompt injection کو مکمل طور پر روک سکتا ہوں؟

نہیں؛ آج اس کا کوئی قابلِ اعتماد فلٹر نہیں۔ جو کام کرتا ہے وہ نقصان کا دائرہ کم کرنا ہے: کم سے کم اختیارات والے ٹولز، تباہ کن یا ادا شدہ کارروائیوں کے لیے انسانی تصدیق، agent کے context میں کوئی راز نہیں، اور لاگز جن کا آپ جائزہ لے سکیں۔

کیا agent کے لیے الگ VPS فائدہ مند ہے؟

جی ہاں، اگر agent کوڈ چلاتا ہے یا ویب براؤز کرتا ہے۔ ایک چھوٹی مخصوص مشین اسے آپ کے ڈیٹا بیسز، دوسرے پروجیکٹس اور اسناد سے دور رکھتی ہے۔ اگر یہ متاثر ہو تو آپ ایک سرور دوبارہ بناتے ہیں، پورا سیٹ اپ نہیں۔

← بلاگ پر واپسپلانز اور قیمتیں دیکھیں →

تبصرے

ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔

ایک تبصرہ چھوڑیں

تبصرے ظاہر ہونے سے پہلے moderate کیے جاتے ہیں۔