мне надоело читать про уязвимости ai-агентов каждый день. сделал гайд — закрываем 7 дыр разом
на прошлой неделе аудит нашел 341 вредоносный скилл на clawhub. в это же время 135 тысяч серверов с агентами торчали наружу. андрей карпати и другие аи-специалисты начали бить тревогу. это действительно критичные вопросы, но у этих проблем есть решение
я выделил 7 основных дыр в безопасности и подготовил инструкцию для вас и вашего агента:
0. скилл-инъекции: скилл — инструкция, которая попадает напрямую в агента. там нет границы между «прочитать docs» и «отправить ключи хакеру» → не ставьте скиллы из маркетплейса вслепую. читайте текст скилла, а не его описание. также добавьте в claude. md правило проверять скиллы перед установкой
1. сервер торчит наружу: по дефолту openclaw работает на localhost. но агент может сам открыть порты во время установки → проверь ufw status. закрой всё кроме SSH и того что реально нужно
2. ключи в открытом виде .env, .aws/credentials, ssh-ключи — это всё текстовые файлы. агент с доступом к файлам = агент с доступом ко всему → вынеси секреты в vault или отдельный .env вне рабочей директории. никогда не давай агенту доступ к ~/.ssh
3. утечка данных: агент может закодировать данные в base64 и отправить куда угодно незаметно. встроенной защиты нет → output dlp: regex + entropy-анализ на каждый ответ. ловит ключи, токены, приватные данные до отправки
4. промпт-инъекция через внешний контент: агент читает веб-страницу — в ней встроена незаметная вредоносная инструкция. атакующему не нужен доступ к вашей сети, чтобы запустить в ней действия → модели стали устойчивее к таким аткам, но не полагайся на это. заведи белый список источников, аппрувь новые сайты вручную
5. сжигание токенов: реальный кейс: $500 за одну сессию. агент крутит бесконечные циклы — ты платишь → жёсткий лимит в админке провайдера. $5-10 на старте. логируй расход, подводи итог каждый день
6. tos-бан: google и antropic банят за использование подписки через оркестратор. аккаунт сгорает без предупреждения → используй api, не подписку для автоматических задач. либо используйте решения без крона и хартбита. также можно завести отдельную учётку для агента, которую не страшно потерять
бонус: дима мацкевич выложил security-пакет (sandbox, dlp, secret scanner). отправь своему агенту — пусть он реализует
Post #163
4.41K
- ❤ 13
- 😎 12
- 👍 10