Ügynökszabályok kikényszerítése
A kikényszerítés a SilentShield MI-ügynök-kontrolljának 2. szintje: az MI-ügynökök látogatásainak puszta rögzítése helyett a szervere vagy az edge aktívan alkalmazza a kulcsonkénti szabályzatát — minden ügynök engedélyezve, korlátozva vagy blokkolva lesz. Közvetlenül a megfigyelési módra épül. Az enforcement-komponensek (Next.js middleware, sidecar bináris, Cloudflare Worker) jelenleg kérésre érhetők el early access keretében — írj a [email protected] címre.
Először megfigyelés, aztán kikényszerítés
Egyértelmű ajánlásunk: először kapcsolja be a megfigyelést, hagyja futni egy-két hétig, és nézze át a jelentést, mielőtt bármit blokkolna — ugyanaz a fokozatos bevezetés, mint a Wordfence tanulómódja vagy egy DMARC-rollout (none → quarantine → reject). Csak a jelentés mutatja meg, mely MI-szolgáltatások látogatják valójában a webhelyét, és mibe kerülne Önnek egy blokkolás — például hivatkozásokba az MI-keresésben. E kép nélkül kikényszeríteni annyi, mint vakon dönteni.
Így működik a kikényszerítés
Minden enforcer ugyanazt a szerződést követi: lekér egy policy-csomagot az API-kulcsához, ellenőrzi a csomag Ed25519-aláírását a SilentShield rögzített nyilvános kulcsaival, majd helyben dönt — engedélyez, elutasít vagy korlátoz — egyetlen hívás nélkül a kérés útvonalán.
A rögzített aláírókulcsokat egyszer tölti le innen: https://api.silentshield.io/.well-known/silentshield-agent-keys. És minden enforcer fail-open elven működik: bármilyen hiba esetén — hálózat, aláírás, lejárt csomag — a kérés átengedésre kerül. A kikényszerítés soha nem tudja megbénítani a webhelyét.
Beállítási változatok
Next.js (Edge middleware)
Ugyanaz a Next.js-adapter, amely megfigyel, kikényszeríteni is tud. Állítsa be a szabályzat környezeti változóit; a middleware ezután az edge-en alkalmazza a szabályzatát:
AGENT_POLICY_URL=https://api.silentshield.io/api/v1/agent/policy
AGENT_OBSERVE_API_KEY=YOUR_API_KEY
AGENT_TRUSTED_KEYS=[{"kid":"…","key":"<base64 ed25519 pubkey>"}]Reverse proxy (nginx / Caddy / Traefik)
Egyetlen apró sidecar bináris szolgálja ki mind a három proxyt: a proxy forward auth útján, kérésenként egyszer kérdezi meg. Indítsa el a site-kulcsával és a megbízható kulcsokkal:
AGENT_POLICY_URL="https://api.silentshield.io/api/v1/agent/policy" \
AGENT_SITE_KEY="YOUR_API_KEY" \
AGENT_TRUSTED_KEYS='[{"kid":"…","key":"<base64 ed25519 pubkey>"}]' \
AGENT_SIDECAR_LISTEN=":8127" \
./agent-sidecarA sidecar a GET /auth kérésre 204-gyel (engedélyezés), 403-mal (elutasítás) vagy 429-cel és Retry-After fejléccel (korlátozás) válaszol. Így kötheti be a proxyjába:
location = /_ss_auth {
internal;
proxy_pass http://127.0.0.1:8127/auth;
proxy_pass_request_body off;
proxy_set_header Content-Length "";
proxy_set_header X-Forwarded-Method $request_method;
proxy_set_header X-Forwarded-Uri $request_uri;
proxy_set_header X-Forwarded-Host $host;
proxy_set_header X-Forwarded-For $remote_addr;
proxy_set_header User-Agent $http_user_agent;
proxy_set_header Signature $http_signature;
proxy_set_header Signature-Input $http_signature_input;
proxy_set_header Signature-Agent $http_signature_agent;
}
location / {
auth_request /_ss_auth;
# ... your normal proxy_pass to the origin ...
}example.com {
forward_auth 127.0.0.1:8127 {
uri /auth
copy_headers User-Agent Signature Signature-Input Signature-Agent
# Caddy sends X-Forwarded-Method/-Uri/-Host automatically
}
reverse_proxy origin:8080
}http:
middlewares:
silentshield:
forwardAuth:
address: "http://agent-sidecar:8127/auth"
authRequestHeaders:
- "User-Agent"
- "Signature"
- "Signature-Input"
- "Signature-Agent"Cloudflare Worker
A Cloudflare Worker enforcer Web Crypto Ed25519-cel ellenőrzi a policy-csomagot, és már azelőtt blokkol, hogy a kérések egyáltalán elérnék az origin szerverét:
cd enforcers/cloudflare-worker
npx wrangler secret put AGENT_SITE_KEY
# set AGENT_POLICY_URL + AGENT_TRUSTED_KEYS in wrangler.toml [vars]
npx wrangler deployŐszinte korlátok
A lakossági IP-címeken futó agentikus böngészők (Comet, ChatGPT Atlas és hasonlók) technikailag megkülönböztethetetlenek az emberi látogatóktól. Egyetlen termék sem tudja őket megbízhatóan azonosítani — a SilentShield ezért erre a kategóriára szándékosan nem tesz kikényszerítési ígéretet.
A robots.txt és a kiadott Content-Signal jelzések ajánlások: a jól nevelt crawlerek betartják őket, de semmi sem kényszeríti erre őket. Technikai kikényszerítés csak az ezen az oldalon bemutatott enforcerekben történik — és még azok is konzervatívan járnak el: csak az egyértelműen azonosított, ismert ügynököket utasítják el, hogy legitim látogató soha ne legyen blokkolva.
Szabályzat beállítása
Azt, hogy melyik ügynök mit tehet, API-kulcsonként az ügynökközpontban állítja be: API-kulcsok → kulcs kiválasztása → Ügynök. Az előbeállítások lefedik a gyakori eseteket; minden módosításból újonnan aláírt csomag készül, amelyet az enforcerei automatikusan átvesznek.