Agendireeglite jõustamine

Jõustamine on SilentShieldi tehisintellekti agentide kontrolli 2. tase: selle asemel et tehisintellekti agentide külastusi ainult salvestada, rakendab teie server või edge teie võtmepõhist poliitikat aktiivselt — iga agent kas lubatakse, piiratakse või blokeeritakse. See toetub otse vaatlusrežiimile. Enforcement-komponendid (Next.js middleware, sidecar-binaar, Cloudflare Worker) on praegu saadaval soovi korral varajase ligipääsu raames — kirjuta [email protected].

Kõigepealt vaadelge, siis jõustage

Meie selge soovitus: lülitage kõigepealt sisse vaatlus, laske sel nädal-paar töötada ja vaadake aruanne üle, enne kui midagi blokeerite — sama astmeline lähenemine nagu Wordfence'i õpperežiim või DMARC-i juurutamine (none → quarantine → reject). Alles aruanne näitab, millised tehisintellekti teenused teie saiti tegelikult külastavad ja mida blokeerimine teile maksma läheks, näiteks tsitaate tehisintellekti otsingus. Ilma selle pildita jõustamine tähendab pimesi otsustamist.

Kuidas jõustamine töötab

Kõik enforcerid jagavad sama lepingut: nad toovad teie API-võtme jaoks poliitikapaketi, verifitseerivad selle Ed25519 signatuuri SilentShieldi fikseeritud avalike võtmete vastu ja otsustavad seejärel kohapeal — lubada, keelata või piirata — ilma ühegi võrgupäringuta vastuse teel.

Fikseeritud signeerimisvõtmed toote ühekordselt aadressilt https://api.silentshield.io/.well-known/silentshield-agent-keys. Ja iga enforcer töötab fail-open-põhimõttel: mis tahes vea korral — võrk, signatuur, aegunud pakett — lastakse päring läbi. Jõustamine ei saa teie saiti kunagi maha võtta.

Seadistusvariandid

Next.js (Edge-middleware)

Sama Next.js-adapter, mis vaatleb, oskab ka jõustada. Määrake poliitika keskkonnamuutujad; middleware rakendab teie poliitikat seejärel edge'is:

.envbash
AGENT_POLICY_URL=https://api.silentshield.io/api/v1/agent/policy
AGENT_OBSERVE_API_KEY=YOUR_API_KEY
AGENT_TRUSTED_KEYS=[{"kid":"…","key":"<base64 ed25519 pubkey>"}]

Pöördproksi (nginx / Caddy / Traefik)

Üks pisike sidecar-binaar teenindab kõiki kolme proksit: proksi küsib sellelt forward-auth'i kaudu üks kord päringu kohta. Käivitage see oma saidivõtme ja usaldusväärsete võtmetega:

Terminalbash
AGENT_POLICY_URL="https://api.silentshield.io/api/v1/agent/policy" \
AGENT_SITE_KEY="YOUR_API_KEY" \
AGENT_TRUSTED_KEYS='[{"kid":"…","key":"<base64 ed25519 pubkey>"}]' \
AGENT_SIDECAR_LISTEN=":8127" \
  ./agent-sidecar

Sidecar vastab GET /auth päringule koodiga 204 (luba), 403 (keela) või 429 koos Retry-After päisega (piira). Nii ühendate selle oma proksiga:

nginx.confnginx
location = /_ss_auth {
    internal;
    proxy_pass              http://127.0.0.1:8127/auth;
    proxy_pass_request_body off;
    proxy_set_header        Content-Length "";
    proxy_set_header        X-Forwarded-Method $request_method;
    proxy_set_header        X-Forwarded-Uri    $request_uri;
    proxy_set_header        X-Forwarded-Host   $host;
    proxy_set_header        X-Forwarded-For    $remote_addr;
    proxy_set_header        User-Agent         $http_user_agent;
    proxy_set_header        Signature          $http_signature;
    proxy_set_header        Signature-Input    $http_signature_input;
    proxy_set_header        Signature-Agent    $http_signature_agent;
}
location / {
    auth_request /_ss_auth;
    # ... your normal proxy_pass to the origin ...
}
Caddyfilecaddy
example.com {
    forward_auth 127.0.0.1:8127 {
        uri /auth
        copy_headers User-Agent Signature Signature-Input Signature-Agent
        # Caddy sends X-Forwarded-Method/-Uri/-Host automatically
    }
    reverse_proxy origin:8080
}
traefik.ymlyaml
http:
  middlewares:
    silentshield:
      forwardAuth:
        address: "http://agent-sidecar:8127/auth"
        authRequestHeaders:
          - "User-Agent"
          - "Signature"
          - "Signature-Input"
          - "Signature-Agent"

Cloudflare Worker

Cloudflare Workeri enforcer verifitseerib poliitikapaketi Web Crypto Ed25519 abil ja blokeerib enne, kui päringud teie originini üldse jõuavad:

Terminalbash
cd enforcers/cloudflare-worker
npx wrangler secret put AGENT_SITE_KEY
# set AGENT_POLICY_URL + AGENT_TRUSTED_KEYS in wrangler.toml [vars]
npx wrangler deploy

Ausad piirid

Koduühenduste IP-aadressidel töötavad agentbrauserid (Comet, ChatGPT Atlas jms) on tehniliselt eristamatud inimestest külastajatest. Ükski toode ei suuda neid usaldusväärselt tuvastada — seepärast ei anna SilentShield selle kategooria kohta teadlikult mingit jõustamislubadust.

robots.txt ja väljastatavad sisusignaalid on soovituslikud: hästi käituvad roomajad järgivad neid, kuid miski ei sunni neid selleks. Tehniline jõustamine toimub ainult sellel lehel kirjeldatud enforcerites — ja needki tegutsevad konservatiivselt, keelates ainult üheselt tuvastatud teadaolevaid agente, et legitiimseid külastajaid ei blokeeritaks kunagi.

Poliitika seadistamine

Millisel agendil mida teha lubatakse, seadistate iga API-võtme kohta agendikeskuses: API-võtmed → valige võti → Agent. Eelseadistused katavad tavajuhud; igast muudatusest saab uus signeeritud pakett, mille teie enforcerid automaatselt üle võtavad.

Ava agendikeskus →