Tillämpa agentregler
Tillämpningen är steg 2 i SilentShields AI-agentkontroll: i stället för att bara registrera AI-agentbesök tillämpar din server eller edge aktivt din policy per nyckel — varje agent tillåts, begränsas eller blockeras. Den bygger direkt på observationsläget. Enforcement-komponenterna (Next.js-middleware, sidecar-binär, Cloudflare Worker) tillhandahålls för närvarande på begäran i early access — kontakta [email protected].
Observera först, tillämpa sedan
Vår tydliga rekommendation: aktivera först observationen, låt den köra en till två veckor och gå igenom rapporten innan du blockerar något — samma stegvisa utrullning som Wordfences inlärningsläge eller DMARC (none → quarantine → reject). Först rapporten visar vilka AI-tjänster som faktiskt besöker din webbplats och vad en blockering skulle kosta dig, till exempel citeringar i AI-sökningen. Att tillämpa utan den bilden är att besluta i blindo.
Så fungerar tillämpningen
Alla enforcers delar samma kontrakt: de hämtar ett policy-bundle för din API-nyckel, verifierar dess Ed25519-signatur mot SilentShields pinnade publika nycklar och beslutar sedan lokalt — tillåt, neka eller begränsa — utan ett enda anrop i förfrågningsvägen.
De pinnade signeringsnycklarna hämtar du en gång från https://api.silentshield.io/.well-known/silentshield-agent-keys. Och varje enforcer arbetar fail-open: vid varje fel — nätverk, signatur, utgånget bundle — släpps förfrågan igenom. Tillämpningen kan aldrig fälla din webbplats.
Installationsvarianter
Next.js (Edge Middleware)
Samma Next.js-adapter som observerar kan också tillämpa. Sätt policy-miljövariablerna; middlewaren tillämpar då din policy på edgen:
AGENT_POLICY_URL=https://api.silentshield.io/api/v1/agent/policy
AGENT_OBSERVE_API_KEY=YOUR_API_KEY
AGENT_TRUSTED_KEYS=[{"kid":"…","key":"<base64 ed25519 pubkey>"}]Reverse proxy (nginx / Caddy / Traefik)
En enda liten sidecar-binär betjänar alla tre proxyerna: proxyn frågar den en gång per förfrågan via forward auth. Starta den med din site-nyckel och de betrodda nycklarna:
AGENT_POLICY_URL="https://api.silentshield.io/api/v1/agent/policy" \
AGENT_SITE_KEY="YOUR_API_KEY" \
AGENT_TRUSTED_KEYS='[{"kid":"…","key":"<base64 ed25519 pubkey>"}]' \
AGENT_SIDECAR_LISTEN=":8127" \
./agent-sidecarSidecaren svarar på GET /auth med 204 (tillåt), 403 (neka) eller 429 plus Retry-After (begränsa). Så kopplar du in den i din proxy:
location = /_ss_auth {
internal;
proxy_pass http://127.0.0.1:8127/auth;
proxy_pass_request_body off;
proxy_set_header Content-Length "";
proxy_set_header X-Forwarded-Method $request_method;
proxy_set_header X-Forwarded-Uri $request_uri;
proxy_set_header X-Forwarded-Host $host;
proxy_set_header X-Forwarded-For $remote_addr;
proxy_set_header User-Agent $http_user_agent;
proxy_set_header Signature $http_signature;
proxy_set_header Signature-Input $http_signature_input;
proxy_set_header Signature-Agent $http_signature_agent;
}
location / {
auth_request /_ss_auth;
# ... your normal proxy_pass to the origin ...
}example.com {
forward_auth 127.0.0.1:8127 {
uri /auth
copy_headers User-Agent Signature Signature-Input Signature-Agent
# Caddy sends X-Forwarded-Method/-Uri/-Host automatically
}
reverse_proxy origin:8080
}http:
middlewares:
silentshield:
forwardAuth:
address: "http://agent-sidecar:8127/auth"
authRequestHeaders:
- "User-Agent"
- "Signature"
- "Signature-Input"
- "Signature-Agent"Cloudflare Worker
Cloudflare Worker-enforcern verifierar policy-bundlet med Web Crypto Ed25519 och blockerar innan förfrågningar ens når din origin:
cd enforcers/cloudflare-worker
npx wrangler secret put AGENT_SITE_KEY
# set AGENT_POLICY_URL + AGENT_TRUSTED_KEYS in wrangler.toml [vars]
npx wrangler deployÄrliga begränsningar
Agentiska webbläsare på privata IP-adresser (Comet, ChatGPT Atlas och liknande) går tekniskt inte att skilja från mänskliga besökare. Ingen produkt kan identifiera dem tillförlitligt — SilentShield ger därför medvetet inget tillämpningslöfte för den här kategorin.
robots.txt och utsända content-signaler är rådgivande: väluppfostrade crawlers följer dem, men inget tvingar dem. Teknisk tillämpning sker bara i enforcerna på den här sidan — och även de agerar konservativt och nekar bara entydigt identifierade kända agenter, så att legitima besökare aldrig blockeras.
Konfigurera din policy
Vad varje agent får göra konfigurerar du per API-nyckel i agenthubben: API-nycklar → välj en nyckel → Agent. Förinställningar täcker de vanliga fallen; varje ändring blir ett nytt signerat bundle som dina enforcers hämtar automatiskt.