Infurza r-Regoli tal-Aġenti

L-infurzar huwa t-tieni stadju tal-Kontroll tal-Aġenti tal-IA ta' SilentShield: minflok jirreġistra biss iż-żjarat tal-aġenti tal-IA, is-server jew l-edge tiegħek japplika b'mod attiv il-politika tiegħek għal kull ċavetta — kull aġent jiġi permess, limitat jew imblukkat. Jibni direttament fuq il-modalità ta' osservazzjoni. Il-komponenti tal-infurzar (Next.js middleware, sidecar binary, Cloudflare Worker) bħalissa jingħataw fuq talba f'early access — ikkuntattja [email protected].

L-Ewwel Osserva, Imbagħad Infurza

Ir-rakkomandazzjoni ċara tagħna: attiva l-ewwel l-osservazzjoni, ħalliha taħdem ġimgħa jew tnejn, u ara r-rapport qabel timblokka xi ħaġa — l-istess rollout gradwali bħal-learning mode ta' Wordfence jew DMARC (none → quarantine → reject). Ir-rapport biss juri liema servizzi tal-IA tassew iżuru s-sit tiegħek u x'jiswielek blokk, pereżempju ċitazzjonijiet fit-tfittxija tal-IA. Tinforza mingħajr din l-istampa jfisser li tiddeċiedi mingħajr ma tara.

Kif Jaħdem l-Infurzar

Kull enforcer jaqsam l-istess kuntratt: iġib bundle tal-politika għaċ-ċavetta tal-API tiegħek, jivverifika l-firma Ed25519 tal-bundle kontra ċ-ċwievet pubbliċi pinned ta' SilentShield, u mbagħad jiddeċiedi lokalment — jippermetti, jiċħad jew jillimita — mingħajr l-ebda sejħa fil-passaġġ tat-talba.

Iċ-ċwievet tal-firma pinned iġġibhom darba minn https://api.silentshield.io/.well-known/silentshield-agent-keys. U kull enforcer jaħdem fail-open: fi kwalunkwe żball — netwerk, firma, bundle skadut — it-talba titħalla tgħaddi. L-infurzar qatt ma jista' jwaqqa' s-sit tiegħek.

Varjanti ta' Setup

Next.js (Edge Middleware)

L-istess adapter ta' Next.js li josserva jista' wkoll jinforza. Issettja l-varjabbli tal-ambjent tal-politika; il-middleware imbagħad japplika l-politika tiegħek fl-edge:

.envbash
AGENT_POLICY_URL=https://api.silentshield.io/api/v1/agent/policy
AGENT_OBSERVE_API_KEY=YOUR_API_KEY
AGENT_TRUSTED_KEYS=[{"kid":"…","key":"<base64 ed25519 pubkey>"}]

Reverse Proxy (nginx / Caddy / Traefik)

Binarju sidecar wieħed żgħir iservi t-tliet proxies kollha: il-proxy jistaqsih darba għal kull talba permezz ta' forward auth. Ibdieh biċ-ċavetta tas-sit tiegħek u biċ-ċwievet fdati:

Terminalbash
AGENT_POLICY_URL="https://api.silentshield.io/api/v1/agent/policy" \
AGENT_SITE_KEY="YOUR_API_KEY" \
AGENT_TRUSTED_KEYS='[{"kid":"…","key":"<base64 ed25519 pubkey>"}]' \
AGENT_SIDECAR_LISTEN=":8127" \
  ./agent-sidecar

Is-sidecar iwieġeb fuq GET /auth b'204 (permess), 403 (miċħud) jew 429 flimkien ma' Retry-After (limitat). Hekk tqabbdu mal-proxy tiegħek:

nginx.confnginx
location = /_ss_auth {
    internal;
    proxy_pass              http://127.0.0.1:8127/auth;
    proxy_pass_request_body off;
    proxy_set_header        Content-Length "";
    proxy_set_header        X-Forwarded-Method $request_method;
    proxy_set_header        X-Forwarded-Uri    $request_uri;
    proxy_set_header        X-Forwarded-Host   $host;
    proxy_set_header        X-Forwarded-For    $remote_addr;
    proxy_set_header        User-Agent         $http_user_agent;
    proxy_set_header        Signature          $http_signature;
    proxy_set_header        Signature-Input    $http_signature_input;
    proxy_set_header        Signature-Agent    $http_signature_agent;
}
location / {
    auth_request /_ss_auth;
    # ... your normal proxy_pass to the origin ...
}
Caddyfilecaddy
example.com {
    forward_auth 127.0.0.1:8127 {
        uri /auth
        copy_headers User-Agent Signature Signature-Input Signature-Agent
        # Caddy sends X-Forwarded-Method/-Uri/-Host automatically
    }
    reverse_proxy origin:8080
}
traefik.ymlyaml
http:
  middlewares:
    silentshield:
      forwardAuth:
        address: "http://agent-sidecar:8127/auth"
        authRequestHeaders:
          - "User-Agent"
          - "Signature"
          - "Signature-Input"
          - "Signature-Agent"

Cloudflare Worker

L-enforcer tal-Cloudflare Worker jivverifika l-bundle tal-politika b'Web Crypto Ed25519 u jimblokka qabel ma t-talbiet jaslu għand l-origin tiegħek:

Terminalbash
cd enforcers/cloudflare-worker
npx wrangler secret put AGENT_SITE_KEY
# set AGENT_POLICY_URL + AGENT_TRUSTED_KEYS in wrangler.toml [vars]
npx wrangler deploy

Limiti Onesti

Browsers aġentiċi fuq indirizzi IP residenzjali (Comet, ChatGPT Atlas u simili) huma teknikament indistingwibbli minn viżitaturi umani. L-ebda prodott ma jista' jidentifikahom b'mod affidabbli — għalhekk SilentShield apposta ma jagħti l-ebda wegħda ta' infurzar għal din il-kategorija.

robots.txt u s-sinjali tal-kontenut maħruġa huma konsultattivi: il-crawlers li jġibu ruħhom sew isegwuhom, iżda xejn ma jġegħelhom. L-infurzar tekniku jsir biss fl-enforcers f'din il-paġna — u anke dawn jaġixxu b'mod konservattiv u jiċħdu biss aġenti magħrufa identifikati b'mod pożittiv, biex il-viżitaturi leġittimi qatt ma jiġu mblukkati.

Ikkonfigura l-Politika Tiegħek

X'jista' jagħmel kull aġent tikkonfigurah għal kull ċavetta tal-API fil-hub tal-aġenti: Ċwievet tal-API → agħżel ċavetta → Aġent. Il-presets ikopru l-każijiet komuni; kull bidla ssir bundle iffirmat mill-ġdid li l-enforcers tiegħek jiġbru awtomatikament.

Iftaħ il-hub tal-aġenti →