Layihə 3: təhlükəsiz messaging botu
Məqsəd: telefonundan istifadə edə biləcəyin, amma başqasının istifadə edə bilməyəcəyi bir bot — və zərər verə bilməyəcək şəkildə məhdudlaşdırılmış.
Bu layihə Təhlükəsizlik mərhələsinin bütün qatlarını bir konfiqurasiyada birləşdirir: giriş nəzarəti, alət daraltması, izolyasiya və təsdiq siyasəti.
Dörd qərar — bu ardıcıllıqla:
- Kim? —
TELEGRAM_ALLOWED_USERSyalnız sənin ID-nlə;GATEWAY_ALLOW_ALL_USERSheç vaxt - Nə ilə? —
hermes toolsilə platformada yalnız lazım olan toolset-lər; terminal həqiqətən lazımdırmı? - Harada? —
terminal.backend: dockervə resurs limitləri - Necə təsdiqlə? — messaging platformasında təsdiq mesajla gəlir;
approvals.denyilə qırmızı xəttləri yaz
Sonra sına: bir dostundan bota yazmasını xahiş et — cavab almamalıdır.
Bir incəlik: bot telefonundan gələn mətni işləyir, amma o mətnin içində başqa mənbədən köçürdüyün məzmun ola bilər (e-poçt, ticket, sayt parçası). Yəni bot kanalı da etibarsız məzmunun giriş nöqtəsidir. Buna görə botun toolset-ini CLI-dən dar saxlamaq təsadüfi məhdudiyyət deyil — arxitektura qərarıdır.
Praktika. Botu qurduqdan sonra üç sınaq keç: (1) icazəsiz istifadəçi cavab almır, (2) bağlı toolset işləmir, (3) approvals.deny-dakı əmr icra olunmur. Hazır sayılır: hər üç sınağın nəticəsini yazılı qeyd etmisən — bu, komandaya təqdim edəcəyin sübutdur.
📚 Mənbələr və sənədlər
- Messaging və gatewayrəsmihermes-agent.nousresearch.com
- Təhlükəsizlik: gateway sərtləşdirmə siyahısırəsmihermes-agent.nousresearch.com
- Bot rejimirəsmihermes-agent.nousresearch.com