Piemērot aģentu noteikumus

Piemērošana ir SilentShield MI aģentu kontroles 2. līmenis: tā vietā, lai MI aģentu apmeklējumus tikai reģistrētu, jūsu serveris vai edge aktīvi piemēro jūsu politiku katrai atslēgai — katrs aģents tiek atļauts, ierobežots vai bloķēts. Tā tieši balstās uz novērošanas režīmu. Izpildes komponenti (Next.js middleware, sidecar binārais fails, Cloudflare Worker) pašlaik ir pieejami pēc pieprasījuma agrīnās piekļuves ietvaros — rakstiet uz [email protected].

Vispirms novērot, tad piemērot

Mūsu skaidrais ieteikums: vispirms ieslēdziet novērošanu, ļaujiet tai darboties vienu vai divas nedēļas un apskatiet pārskatu, pirms kaut ko bloķējat — tāda pati pakāpeniska ieviešana kā Wordfence mācīšanās režīms vai DMARC (none → quarantine → reject). Tikai pārskats parāda, kuri MI pakalpojumi patiešām apmeklē jūsu vietni un ko bloķēšana jums maksātu, piemēram, citātus MI meklēšanā. Piemērot bez šī priekšstata nozīmē lemt akli.

Kā darbojas piemērošana

Katrs enforcer ievēro vienu un to pašu kontraktu: tas ielādē politikas komplektu (policy bundle) jūsu API atslēgai, verificē komplekta Ed25519 parakstu pret SilentShield piesaistītajām publiskajām atslēgām un tad lemj lokāli — atļaut, noraidīt vai ierobežot — bez neviena izsaukuma pieprasījuma ceļā.

Piesaistītās parakstīšanas atslēgas vienreiz ielādējat no https://api.silentshield.io/.well-known/silentshield-agent-keys. Un katrs enforcer darbojas pēc fail-open principa: jebkuras kļūdas gadījumā — tīkls, paraksts, beidzies komplekta derīgums — pieprasījums tiek laists cauri. Piemērošana nekad nevar apturēt jūsu vietni.

Iestatīšanas varianti

Next.js (Edge Middleware)

Tas pats Next.js adapteris, kas novēro, var arī piemērot. Iestatiet politikas vides mainīgos; middleware tad piemēro jūsu politiku edge pusē:

.envbash
AGENT_POLICY_URL=https://api.silentshield.io/api/v1/agent/policy
AGENT_OBSERVE_API_KEY=YOUR_API_KEY
AGENT_TRUSTED_KEYS=[{"kid":"…","key":"<base64 ed25519 pubkey>"}]

Reversais starpniekserveris (nginx / Caddy / Traefik)

Viens neliels sidecar binārais fails apkalpo visus trīs starpniekserverus: starpniekserveris tam ar forward auth jautā vienreiz par katru pieprasījumu. Palaidiet to ar savu vietnes atslēgu un uzticamajām atslēgām:

Terminalbash
AGENT_POLICY_URL="https://api.silentshield.io/api/v1/agent/policy" \
AGENT_SITE_KEY="YOUR_API_KEY" \
AGENT_TRUSTED_KEYS='[{"kid":"…","key":"<base64 ed25519 pubkey>"}]' \
AGENT_SIDECAR_LISTEN=":8127" \
  ./agent-sidecar

Sidecar uz GET /auth atbild ar 204 (atļauts), 403 (noraidīts) vai 429 plus Retry-After (ierobežots). Tā to pievienojat savam starpniekserverim:

nginx.confnginx
location = /_ss_auth {
    internal;
    proxy_pass              http://127.0.0.1:8127/auth;
    proxy_pass_request_body off;
    proxy_set_header        Content-Length "";
    proxy_set_header        X-Forwarded-Method $request_method;
    proxy_set_header        X-Forwarded-Uri    $request_uri;
    proxy_set_header        X-Forwarded-Host   $host;
    proxy_set_header        X-Forwarded-For    $remote_addr;
    proxy_set_header        User-Agent         $http_user_agent;
    proxy_set_header        Signature          $http_signature;
    proxy_set_header        Signature-Input    $http_signature_input;
    proxy_set_header        Signature-Agent    $http_signature_agent;
}
location / {
    auth_request /_ss_auth;
    # ... your normal proxy_pass to the origin ...
}
Caddyfilecaddy
example.com {
    forward_auth 127.0.0.1:8127 {
        uri /auth
        copy_headers User-Agent Signature Signature-Input Signature-Agent
        # Caddy sends X-Forwarded-Method/-Uri/-Host automatically
    }
    reverse_proxy origin:8080
}
traefik.ymlyaml
http:
  middlewares:
    silentshield:
      forwardAuth:
        address: "http://agent-sidecar:8127/auth"
        authRequestHeaders:
          - "User-Agent"
          - "Signature"
          - "Signature-Input"
          - "Signature-Agent"

Cloudflare Worker

Cloudflare Worker enforcer verificē politikas komplektu ar Web Crypto Ed25519 un bloķē, pirms pieprasījumi vispār sasniedz jūsu izcelsmes serveri:

Terminalbash
cd enforcers/cloudflare-worker
npx wrangler secret put AGENT_SITE_KEY
# set AGENT_POLICY_URL + AGENT_TRUSTED_KEYS in wrangler.toml [vars]
npx wrangler deploy

Godīgas robežas

Aģentiskie pārlūki ar mājas (residential) IP adresēm (Comet, ChatGPT Atlas un līdzīgi) tehniski nav atšķirami no cilvēku apmeklētājiem. Neviens produkts tos nevar droši identificēt — tāpēc SilentShield šai kategorijai apzināti nesniedz piemērošanas solījumu.

robots.txt un izsniegtie satura signāli ir tikai ieteikumi: labi audzināti rāpuļi tos ievēro, bet nekas tos nepiespiež. Tehniskā piemērošana notiek tikai šajā lapā aprakstītajos enforcer risinājumos — un pat tie rīkojas konservatīvi, noraidot tikai viennozīmīgi identificētus zināmus aģentus, lai leģitīmi apmeklētāji nekad netiktu bloķēti.

Konfigurējiet savu politiku

To, kurš aģents ko drīkst, konfigurējat katrai API atslēgai aģentu centrā: API atslēgas → izvēlieties atslēgu → Aģents. Sākotnējie iestatījumi nosedz biežākos gadījumus; katra izmaiņa kļūst par jaunu parakstītu komplektu, ko jūsu enforcer risinājumi automātiski pārņem.

Atvērt aģentu centru →