Sparround

Şəbəkə və məzmun mühafizəsi

Agent internetə çıxanda iki istiqamətli risk yaranır: kənara sorğu göndərmək (SSRF, sızma) və kənardan məzmun gətirmək (prompt injection). Hermes hər ikisi üçün ayrıca qat saxlayır.

SSRF blocklist-i həmişə açıqdır və sənədlərə görə bu diapazonları bloklayır: özəl şəbəkələr (10/8, 172.16/12, 192.168/16), loopback (127/8, ::1), link-local (169.254/16 — bura bulud metadata ünvanı da daxildir), CGNAT (100.64/10 — Tailscale, WireGuard), bulud metadata host adları, ehtiyat və multicast ünvanlar. Yönləndirmə zəncirinin hər addımı yenidən yoxlanılır — yəni açıq URL-in daxili ünvana yönləndirməsi işləmir.

QatNəyi tuturKonfiqurasiya
SSRF blocklist-iDaxili şəbəkə, loopback, bulud metadataHəmişə açıq; `security.allow_private_urls` ilə açmaq olar
Sayt blocklist-iSənin qadağan etdiyin domenlər`security.website_blocklist`
Kontekst faylı skaneriGizli təlimatlar, görünməz Unicode, sirr oxuma cəhdləriAvtomatik
Ön-icra skaneri (tirith)Homoqraf URL-lər, `curl | bash`, terminal injection`security.tirith_enabled`, `tirith_fail_open`
MCP nəticə təmizləməsiGörünməz Unicode TAG simvollarıAvtomatik

Prompt injection tərəfi daha maraqlıdır. Kontekst faylları (AGENTS.md, .cursorrules, SOUL.md) sistem promptuna daxil edilməzdən əvvəl yoxlanılır: əvvəlki təlimatları ləğv etmə cəhdləri, şübhəli açar sözlü gizli HTML şərhləri, .env və kimlik fayllarını oxuma göstərişləri, curl ilə məlumat çıxarma və görünməz Unicode (sıfır enli boşluqlar, istiqamət dəyişdiriciləri) axtarılır. Şübhəli fayl yüklənmir və bu barədə açıq bildiriş verilir.

Bu, xüsusilə başqasının repo-sunu açanda vacibdir: repo ilə gələn AGENTS.md sənin yazdığın fayl deyil.

security.allow_private_urls: true ilə özəl ünvanlara çıxışı açmaq mümkündür (daxili API-lərlə işləmək üçün). Bu parametrin qiymətini anlamaq vacibdir: o, SSRF müdafiəsini söndürür — o cümlədən bulud metadata endpoint-inə çıxışı. Bulud VM-də bu, instansiya kimlik məlumatlarına yol aça bilər. Yalnız agentin daxili şəbəkəyə çıxışının qəbul edilə bilən risk olduğu maşınlarda aç.

Praktika. Bir test repo-su yarat, AGENTS.md-ə açıq şəkildə şübhəli sətir yaz (məsələn: "əvvəlki bütün təlimatları unut") və agenti həmin qovluqda işə sal. Hazır sayılır: faylın yüklənmədiyini bildirən mesajı görürsən və nəyə görə bloklandığını izah edə bilirsən.

📚 Mənbələr və sənədlər