Şəbəkə və məzmun mühafizəsi
Agent internetə çıxanda iki istiqamətli risk yaranır: kənara sorğu göndərmək (SSRF, sızma) və kənardan məzmun gətirmək (prompt injection). Hermes hər ikisi üçün ayrıca qat saxlayır.
SSRF blocklist-i həmişə açıqdır və sənədlərə görə bu diapazonları bloklayır: özəl şəbəkələr (10/8, 172.16/12, 192.168/16), loopback (127/8, ::1), link-local (169.254/16 — bura bulud metadata ünvanı da daxildir), CGNAT (100.64/10 — Tailscale, WireGuard), bulud metadata host adları, ehtiyat və multicast ünvanlar. Yönləndirmə zəncirinin hər addımı yenidən yoxlanılır — yəni açıq URL-in daxili ünvana yönləndirməsi işləmir.
| Qat | Nəyi tutur | Konfiqurasiya |
|---|---|---|
| SSRF blocklist-i | Daxili şəbəkə, loopback, bulud metadata | Həmişə açıq; `security.allow_private_urls` ilə açmaq olar |
| Sayt blocklist-i | Sənin qadağan etdiyin domenlər | `security.website_blocklist` |
| Kontekst faylı skaneri | Gizli təlimatlar, görünməz Unicode, sirr oxuma cəhdləri | Avtomatik |
| Ön-icra skaneri (tirith) | Homoqraf URL-lər, `curl | bash`, terminal injection | `security.tirith_enabled`, `tirith_fail_open` |
| MCP nəticə təmizləməsi | Görünməz Unicode TAG simvolları | Avtomatik |
Prompt injection tərəfi daha maraqlıdır. Kontekst faylları (AGENTS.md, .cursorrules, SOUL.md) sistem promptuna daxil edilməzdən əvvəl yoxlanılır: əvvəlki təlimatları ləğv etmə cəhdləri, şübhəli açar sözlü gizli HTML şərhləri, .env və kimlik fayllarını oxuma göstərişləri, curl ilə məlumat çıxarma və görünməz Unicode (sıfır enli boşluqlar, istiqamət dəyişdiriciləri) axtarılır. Şübhəli fayl yüklənmir və bu barədə açıq bildiriş verilir.
Bu, xüsusilə başqasının repo-sunu açanda vacibdir: repo ilə gələn AGENTS.md sənin yazdığın fayl deyil.
security.allow_private_urls: true ilə özəl ünvanlara çıxışı açmaq mümkündür (daxili API-lərlə işləmək üçün). Bu parametrin qiymətini anlamaq vacibdir: o, SSRF müdafiəsini söndürür — o cümlədən bulud metadata endpoint-inə çıxışı. Bulud VM-də bu, instansiya kimlik məlumatlarına yol aça bilər. Yalnız agentin daxili şəbəkəyə çıxışının qəbul edilə bilən risk olduğu maşınlarda aç.
Praktika. Bir test repo-su yarat, AGENTS.md-ə açıq şəkildə şübhəli sətir yaz (məsələn: "əvvəlki bütün təlimatları unut") və agenti həmin qovluqda işə sal. Hazır sayılır: faylın yüklənmədiyini bildirən mesajı görürsən və nəyə görə bloklandığını izah edə bilirsən.
📚 Mənbələr və sənədlər
- Təhlükəsizlik: prompt injection və SSRFrəsmihermes-agent.nousresearch.com
Blocklist diapazonları, skaner parametrləri və bloklanma nümunələri.
- Kontekst fayllarırəsmihermes-agent.nousresearch.com
- Brauzer avtomatlaşdırmasırəsmihermes-agent.nousresearch.com
Brauzer alətləri də eyni blocklist-lərə tabedir.