Ügynökszabályok kikényszerítése

A kikényszerítés a SilentShield MI-ügynök-kontrolljának 2. szintje: az MI-ügynökök látogatásainak puszta rögzítése helyett a szervere vagy az edge aktívan alkalmazza a kulcsonkénti szabályzatát — minden ügynök engedélyezve, korlátozva vagy blokkolva lesz. Közvetlenül a megfigyelési módra épül. Az enforcement-komponensek (Next.js middleware, sidecar bináris, Cloudflare Worker) jelenleg kérésre érhetők el early access keretében — írj a [email protected] címre.

Először megfigyelés, aztán kikényszerítés

Egyértelmű ajánlásunk: először kapcsolja be a megfigyelést, hagyja futni egy-két hétig, és nézze át a jelentést, mielőtt bármit blokkolna — ugyanaz a fokozatos bevezetés, mint a Wordfence tanulómódja vagy egy DMARC-rollout (none → quarantine → reject). Csak a jelentés mutatja meg, mely MI-szolgáltatások látogatják valójában a webhelyét, és mibe kerülne Önnek egy blokkolás — például hivatkozásokba az MI-keresésben. E kép nélkül kikényszeríteni annyi, mint vakon dönteni.

Így működik a kikényszerítés

Minden enforcer ugyanazt a szerződést követi: lekér egy policy-csomagot az API-kulcsához, ellenőrzi a csomag Ed25519-aláírását a SilentShield rögzített nyilvános kulcsaival, majd helyben dönt — engedélyez, elutasít vagy korlátoz — egyetlen hívás nélkül a kérés útvonalán.

A rögzített aláírókulcsokat egyszer tölti le innen: https://api.silentshield.io/.well-known/silentshield-agent-keys. És minden enforcer fail-open elven működik: bármilyen hiba esetén — hálózat, aláírás, lejárt csomag — a kérés átengedésre kerül. A kikényszerítés soha nem tudja megbénítani a webhelyét.

Beállítási változatok

Next.js (Edge middleware)

Ugyanaz a Next.js-adapter, amely megfigyel, kikényszeríteni is tud. Állítsa be a szabályzat környezeti változóit; a middleware ezután az edge-en alkalmazza a szabályzatát:

.envbash
AGENT_POLICY_URL=https://api.silentshield.io/api/v1/agent/policy
AGENT_OBSERVE_API_KEY=YOUR_API_KEY
AGENT_TRUSTED_KEYS=[{"kid":"…","key":"<base64 ed25519 pubkey>"}]

Reverse proxy (nginx / Caddy / Traefik)

Egyetlen apró sidecar bináris szolgálja ki mind a három proxyt: a proxy forward auth útján, kérésenként egyszer kérdezi meg. Indítsa el a site-kulcsával és a megbízható kulcsokkal:

Terminalbash
AGENT_POLICY_URL="https://api.silentshield.io/api/v1/agent/policy" \
AGENT_SITE_KEY="YOUR_API_KEY" \
AGENT_TRUSTED_KEYS='[{"kid":"…","key":"<base64 ed25519 pubkey>"}]' \
AGENT_SIDECAR_LISTEN=":8127" \
  ./agent-sidecar

A sidecar a GET /auth kérésre 204-gyel (engedélyezés), 403-mal (elutasítás) vagy 429-cel és Retry-After fejléccel (korlátozás) válaszol. Így kötheti be a proxyjába:

nginx.confnginx
location = /_ss_auth {
    internal;
    proxy_pass              http://127.0.0.1:8127/auth;
    proxy_pass_request_body off;
    proxy_set_header        Content-Length "";
    proxy_set_header        X-Forwarded-Method $request_method;
    proxy_set_header        X-Forwarded-Uri    $request_uri;
    proxy_set_header        X-Forwarded-Host   $host;
    proxy_set_header        X-Forwarded-For    $remote_addr;
    proxy_set_header        User-Agent         $http_user_agent;
    proxy_set_header        Signature          $http_signature;
    proxy_set_header        Signature-Input    $http_signature_input;
    proxy_set_header        Signature-Agent    $http_signature_agent;
}
location / {
    auth_request /_ss_auth;
    # ... your normal proxy_pass to the origin ...
}
Caddyfilecaddy
example.com {
    forward_auth 127.0.0.1:8127 {
        uri /auth
        copy_headers User-Agent Signature Signature-Input Signature-Agent
        # Caddy sends X-Forwarded-Method/-Uri/-Host automatically
    }
    reverse_proxy origin:8080
}
traefik.ymlyaml
http:
  middlewares:
    silentshield:
      forwardAuth:
        address: "http://agent-sidecar:8127/auth"
        authRequestHeaders:
          - "User-Agent"
          - "Signature"
          - "Signature-Input"
          - "Signature-Agent"

Cloudflare Worker

A Cloudflare Worker enforcer Web Crypto Ed25519-cel ellenőrzi a policy-csomagot, és már azelőtt blokkol, hogy a kérések egyáltalán elérnék az origin szerverét:

Terminalbash
cd enforcers/cloudflare-worker
npx wrangler secret put AGENT_SITE_KEY
# set AGENT_POLICY_URL + AGENT_TRUSTED_KEYS in wrangler.toml [vars]
npx wrangler deploy

Őszinte korlátok

A lakossági IP-címeken futó agentikus böngészők (Comet, ChatGPT Atlas és hasonlók) technikailag megkülönböztethetetlenek az emberi látogatóktól. Egyetlen termék sem tudja őket megbízhatóan azonosítani — a SilentShield ezért erre a kategóriára szándékosan nem tesz kikényszerítési ígéretet.

A robots.txt és a kiadott Content-Signal jelzések ajánlások: a jól nevelt crawlerek betartják őket, de semmi sem kényszeríti erre őket. Technikai kikényszerítés csak az ezen az oldalon bemutatott enforcerekben történik — és még azok is konzervatívan járnak el: csak az egyértelműen azonosított, ismert ügynököket utasítják el, hogy legitim látogató soha ne legyen blokkolva.

Szabályzat beállítása

Azt, hogy melyik ügynök mit tehet, API-kulcsonként az ügynökközpontban állítja be: API-kulcsok → kulcs kiválasztása → Ügynök. Az előbeállítások lefedik a gyakori eseteket; minden módosításból újonnan aláírt csomag készül, amelyet az enforcerei automatikusan átvesznek.

Az ügynökközponthoz →