Руководство по безопасности пользователей Nanobot: последний рубеж защиты прав ИИ

marsbitОпубликовано 2026-03-11Обновлено 2026-03-11

Введение

Автор: BitsLab, компания по безопасности ИИ. Когда AI Agent получает системные возможности (выполнение команд shell, чтение/запись файлов, сетевые запросы и т.д.), он становится оператором с реальными правами. Это создаёт риски: injection-атаки через prompt могут удалить данные, зараженные Skills могут украсть учетные данные, а неверифицированные операции — нанести необратимый ущерб. Традиционные подходы либо полагаются на ИИ (что уязвимо к обходам), либо блокируют Agent жёсткими правилами (теряя его пользу). BitsLab предлагает третий путь, распределяя обязанности между: - **Пользователем** (конечный рубеж, ключевые решения); - **Агентом** (соблюдение норм и аудит через Skills); - **Детерминированными скриптами** (проверки, устойчивые к injection). **Рекомендации для пользователей:** - Защищайте API Keys (не храните в репозиториях). - Настройте белые списки (allowFrom) для Channel. - Запускайте Agent без прав root. - Избегайте email-каналов (высокий риск). - Используйте Docker для изоляции. **Принципы инструментов безопасности:** - Аудит намерений через «самостоятельное пробуждение» ИИ. - Блокировка вредоносных команд (shell, cron). - Защита конфиденциальных данных (чтение файлов). - Аудит MCP-навыков и автоматическая проверка новых Skills. - Контроль целостности файлов через хэши. - Автоматическое резервное копирование. **Отказ от ответственности:** Руководство — это рекомендации, а не гарантия безопасности. Пользователи несут отве...

Автор: BitsLab, компания по безопасности ИИ

Когда ИИ-агент обладает системными возможностями, такими как выполнение команд shell, чтение и запись файлов, сетевые запросы и планировщик задач, он перестает быть просто "чат-ботом" — он становится оператором с реальными правами. Это означает: одна команда, индуцированная через prompt injection, может удалить критически важные данные; один скомпрометированный Skill из цепочки поставок может незаметно передать учетные данные; одна непроверенная бизнес-операция может привести к необратимым потерям.

Традиционные схемы безопасности обычно идут двумя крайними путями: либо полностью полагаются на собственные "способности к суждению" ИИ для самоограничения (что можно обойти с помощью тщательно сконструированных промптов), либо нагромождают множество жестких правил, полностью блокируя Агента (что лишает его основной ценности).

Это подробное руководство от BitsLab выбирает третий путь: распределение обязанностей по принципу "кто проверяет", где три роли занимают свои места.

- Обычный пользователь: Как последний рубеж обороны, отвечает за ключевые решения и регулярные проверки. Мы предоставляем рекомендации, чтобы снизить когнитивную нагрузку.

- Сам Агент: Во время выполнения осознанно соблюдает нормы поведения и процессы аудита. Мы предоставляем Skills, чтобы внедрить знания о безопасности в контекст Агента.

- Детерминированные скрипты: Механически и добросовестно выполняют проверки, не подвержены влиянию prompt injection. Мы предоставляем Scripts, покрывающие распространенные известные опасные шаблоны.

Ни один отдельный проверяющий не является всемогущим. Скрипты не понимают семантику, Агента можно обмануть, человек устает. Но их сочетание обеспечивает как удобство повседневного использования, так и защиту от операций с высоким риском.

Обычный пользователь (Рекомендации)

Пользователь является последним рубежом системы безопасности и владельцем высших прав. Ниже приведены вопросы безопасности, за которыми пользователю необходимо следить и выполнять лично.

a) Управление API Key

- Настройте права доступа к файлам конфигурации, чтобы предотвратить их просмотр посторонними:

- Никогда не загружайте API key в репозиторий кода!

b) Контроль доступа к Каналам (Крайне важно!)

- Обязательно настройте белый список (`allowFrom`) для каждого канала связи (Channel), иначе любой сможет общаться с вашим Агентом:

⚠️ В новых версиях пустой `allowFrom` означает запрет всех подключений. Если хотите открыть доступ, необходимо явно указать `["*"]`, но это не рекомендуется.

c) Не запускайте с правами root

- Рекомендуется создать отдельного пользователя для запуска Агента, чтобы избежать избыточных прав:

d) По возможности не используйте email-канал

- Протокол email сложен и сопряжен с относительно высоким риском. Наша команда BitsLab в ходе исследований обнаружила и подтвердила уязвимость уровня [critical], связанную с почтой. Ниже приведен ответ разработчиков проекта, у нас еще есть несколько вопросов к ним, поэтому рекомендуется с осторожностью использовать функциональные модули, связанные с почтой.

e) Рекомендуется развертывание в Docker

- Рекомендуется развертывать nanobot в контейнере Docker, изолированно от повседневной среды использования, чтобы избежать рисков безопасности, связанных с смешением прав или окружений.

Шаги установки инструмента

Принцип работы инструмента

SKILL.md

Проверка намерений на основе когнитивного осознания преодолевает слепые зоны традиционного ИИ, пассивно получающего инструкции. Встроенный механизм принудительной "самоактивации (Self-Wakeup)" заставляет ИИ перед обработкой любого пользовательского запроса сначала в фоновом режиме активировать независимую личность для проверки безопасности. Путем контекстного анализа и независимой оценки пользовательских намерений активно выявляются и блокируются потенциальные высокорисковые угрозы, что реализует переход от "механического выполнения" к "интеллектуальному брандмауэру". При обнаружении вредоносных инструкций (например, обратный Shell, кража конфиденциальных файлов, массовое удаление и т.д.) инструмент выполняет стандартизированный протокол жесткого перехвата (выводит предупреждение `[Bitslab nanobot-sec skills обнаружил敏感操作..., перехвачено]`).

Перехват выполнения恶意命令 (Защита Shell & Cron)

Выступает в роли "гейта с нулевым доверием", когда Агент выполняет команды уровня ОС. Линия обороны напрямую блокирует различные разрушительные операции и опасные нагрузки (например,恶意удаление `rm -rf`, изменение прав доступа, обратный Shell и т.д.). Кроме того, инструмент обладает возможностью глубокой проверки во время выполнения, может активно сканировать и очищать системные процессы и запланированные задачи Cron от постоянных бэкдоров и вредоносных сигнатур выполнения, обеспечивая абсолютную безопасность локальной среды.

Блокировка кражи конфиденциальных данных (Проверка доступа к файлам)

Осуществляет строгое физическое разделение прав доступа для чтения и записи к ключевым активам. В системе предустановлены строгие правила проверки файлов, запрещающие ИИ несанкционированно читать конфиденциальные файлы, такие как `config.json`, `.env`, содержащие API-ключи и ключевые настройки, и передавать их наружу. Кроме того, механизм безопасности будет проводить аудит логов чтения файлов (например, последовательность вызовов инструмента `read_file`) в реальном времени, полностью пресекая возможность утечки учетных данных и передачи данных изначально.

Аудит безопасности MCP Skills

Для Skills типа MCP инструмент автоматически проверяет их контекстное взаимодействие и логику обработки данных, выявляя是否存在риски утечки конфиденциальной информации, несанкционированного доступа, внедрения опасных команд и т.д., и сравнивает их с базовыми уровнями безопасности и белыми списками.

Загрузка новых Skills и автоматическое сканирование безопасности

При загрузке нового Skill инструмент использует аудит-скрипты для автоматического статического анализа кода, сравнения с базовыми уровнями безопасности и белыми списками, обнаружения конфиденциальной информации и опасных команд, и загружает Skill только после обеспечения его безопасности и соответствия.

Проверка контрольных сумм (хешей) для защиты от изменений

Для обеспечения абсолютного нулевого доверия к базовым активам системы защитный щит непрерывно создает и поддерживает базовые линии SHA256加密подписей для ключевых конфигурационных файлов и узлов памяти. Движок ночной проверки автоматически сверять每一处хэши файлов во времени, способный за миллисекунды捕捉любые несанкционированные изменения или перезаписи, полностью пресекая风险植入本地后门и"отравления" на уровне физического хранения.

Автоматическое ротация снимков резервных копий для аварийного восстановления

Учитывая высокие права доступа локального Агента к файловой системе, в систему встроен механизм автоматического аварийного восстановления высшего уровня. Защитный движок каждую ночь автоматически запускает полное архивирование активного рабочего пространства на уровне песочницы и создает механизм снимков безопасности с максимальным сроком хранения 7 дней (автоматическая ротация). Даже в случае непредвиденного повреждения или случайного удаления в экстремальной ситуации, можно实现无损一键恢复开发环境, что максимально保障непрерывность и устойчивость локальных цифровых активов.

Отказ от ответственности

Данное руководство предназначено только в качестве справочного материала по передовым практикам безопасности и не является гарантией безопасности в любой форме.

1. Нет абсолютной безопасности: Все описанные в данном руководстве меры (включая детерминированные скрипты, Skills Агента и рекомендации для пользователей) являются защитой по принципу "наилучших усилий" и не покрывают все векторы атак. Безопасность ИИ-агентов — это быстро развивающаяся область, новые методы атак могут появляться в любое время.

2. Ответственность пользователя: Пользователи, развертывающие и использующие Nanobot, должны самостоятельно оценивать риски безопасности своей среды выполнения и корректировать рекомендации данного руководства в соответствии с реальными сценариями. Любые убытки, возникшие из-за неправильной конфигурации, несвоевременного обновления или игнорирования предупреждений безопасности, несет пользователь.

3. Не замена профессионального аудита безопасности: Данное руководство не может заменить профессиональный аудит безопасности, penetration-тестирование или оценку соответствия. Для сценариев, связанных с конфиденциальными данными, финансовыми активами или критической инфраструктурой, настоятельно рекомендуется нанять профессиональную команду безопасности для проведения независимой оценки.

4. Сторонние зависимости: Безопасность сторонних библиотек, API-сервисов и платформ (таких как Telegram, WhatsApp, провайдеры LLM и т.д.), от которых зависит Nanobot, не контролируется данным руководством. Пользователям следует следить за бюллетенями безопасности соответствующих зависимостей и своевременно обновлять их.

5. Объем ответственности: Сопровождающие проекта Nanobot и участники не несут ответственности за любые прямые, косвенные, случайные или последующие убытки, возникшие в результате использования данного руководства или программного обеспечения Nanobot.

Использование данного программного обеспечения означает, что вы понимаете и принимаете указанные выше риски.

Трендовые криптовалюты

Связанные с этим вопросы

QКаковы три уровня защиты, предложенные в руководстве по безопасности Nanobot, и как они взаимодействуют?

AРуководство предлагает три уровня защиты: обычные пользователи (конечный рубеж, отвечают за ключевые решения и периодические проверки), сам агент (соблюдает поведенческие нормы и процессы аудита во время выполнения) и детерминированные скрипты (механически выполняют проверки, не подвержены инъекциям промптов). Они работают вместе, обеспечивать удобство и безопасность, так как ни один уровень не является надежным сам по себе.

QКакие ключевые меры предосторожности должен предпринять пользователь для управления API Keys и контроля доступа к Channel?

AПользователь должен: а) Управлять API Keys: настраивать правильные разрешения для конфигурационных файлов и никогда не commitить ключи в репозитории кода. б) Контроль доступа к Channel: критически важно настроить белый список (`allowFrom`) для каждого канала связи. Пустой `allowFrom` означает запрет всего доступа, а `["*"]` открывает доступ всем (что не рекомендуется).

QПочему рекомендуется запускать Nanobot от имени непривилегированного пользователя и в Docker контейнере?

AЗапуск от имени непривилегированного пользователя (не root) минимизирует ущерб в случае компрометации агента, ограничивая его системные привилегии. Развертывание в Docker обеспечивает изоляцию от основной операционной системы, предотвращая риски, связанные со смешением сред и избыточными разрешениями.

QКак инструмент безопасности обеспечивает защиту от выполнения вредоносных команд и несанкционированного доступа к файлам?

AИнструмент действует как шлюз "нулевого доверия": 1) Перехват команд: блокирует разрушительные операции (например, `rm -rf`) и опасные полезные нагрузки (обратные shell). 2) Защита файлов: реализует строгие правила проверки для изоляции критических активов, запрещая агенту читать конфиденциальные файлы (например, `config.json`, `.env`) и передавать их содержимое. Также проводится аудит логов доступа к файлам.

QЧто говорится в отказе от ответственности относительно гарантий безопасности и ответственности пользователя?

AОтказ от ответственности гласит, что руководство не является гарантией безопасности. Все меры — это "максимальные усилия", а не абсолютная защита. Пользователь несет ответственность за оценку рисков своей среды, правильную настройку и своевременное обновление. Руководство не заменяет профессиональный аудит безопасности. Разработчики не несут ответственности за любой ущерб, возникший в результате использования Nanobot.

Похожее

Министр финансов США Бенсонт заявил, что США скоро будут контролировать 80% вычислительной мощности в мире

Министр финансов США Джанет Йеллен заявила, что Соединенные Штаты вскоре будут контролировать 80% мировых вычислительных мощностей, назвав это ключевым столпом экономической стратегии страны. По ее словам, в настоящее время на США приходится около 50-60% мировых мощностей, и этот показатель скоро вырастет. Она охарактеризовала гонку вычислений как стратегическую игру, которую США «не могут проиграть», поскольку лидерство соперников даст им «неприемлемые» стратегические преимущества. Йеллен отнесла ИИ, полупроводники и квантовые вычисления к трем основным компонентам национальной экономической мощи и безопасности. Она утверждает, что ИИ создаст больше возможностей и позволит малым компаниям конкурировать с крупными, не приводя к чистым потерям рабочих мест. Это заявление рассматривается как сильная политическая поддержка для долгосрочных капиталовложений в инфраструктуру ИИ в США, что благоприятно для таких компаний, как NVIDIA, и крупных облачных провайдеров. Однако аналитики призывают к осторожности, отмечая, что показатель в 80% является прогнозом, а не проверенными данными. Ключевыми для проверки этого прогноза будут фактические данные о расширении производственных мощностей, энергетической инфраструктуре и отчеты отраслевых исследователей.

marsbit3 мин. назад

Министр финансов США Бенсонт заявил, что США скоро будут контролировать 80% вычислительной мощности в мире

marsbit3 мин. назад

Matrixdock два года подряд проходит независимую проверку резервов, продолжая совершенствовать систему прозрачности резервов

Недавно платформа токенизации RWA Matrixdock, входящая в состав BIT (бывший Matrixport), завершила свой четвертый последовательный полугодовой независимый аудит резервов. Проверку, как и в прошлый раз, провела международная инспекционно-сертификационная компания Bureau Veritas, расширив аудиторский охват, включив в него продукт токенизированного серебра XAGm. Этот аудит подтверждает соответствие физических запасов золота и серебра, лежащих в основе XAUm и XAGm, данным в записях. Проверка охватила 574 слитка из аффинажных заводов, сертифицированных LBMA, хранящихся в трех институциональных хранилищах: Malca-Amit Singapore, Brink's Hong Kong и Brink's Singapore. По состоянию на дату аудита резервы XAUm (16 331,179 унций золота) и XAGm (65 934 унции серебра) полностью соответствовали количеству токенов в обращении. Matrixdock проводит независимую проверку резервов дважды в год в течение двух лет подряд с помощью одного и того же аудитора, что создает стабильную и последовательную систему. Компания называет этот подход «резервной прозрачностью» (Reserve Transparency Stack). Помимо регулярных аудитов, платформа ежемесячно публикует отчеты о резервах, предоставляет доказательства резервов в блокчейне (Proof of Reserves) и инструмент для проверки привязки токенов к конкретным слиткам (Gold Allocation Lookup). Такая постоянная проверяемость базовых активов формирует основу для интеграции токенизированных активов в более широкие финансовые сценарии, такие как управление капиталом и кредитование. Непрерывная верификация становится ключевым элементом инфраструктуры цепочки поставок в цифровых финансах.

marsbit15 мин. назад

Matrixdock два года подряд проходит независимую проверку резервов, продолжая совершенствовать систему прозрачности резервов

marsbit15 мин. назад

Hyperliquid открывает развертывание рынков предсказаний: стейкинг токенов HYPE на $30 млн с возможностью получать до 50% комиссий

Hyperliquid открывает развертывание прогнозных рынков для всех: стейкинг на $30 млн в токенах HYPE с возможностью получения до 50% комиссий. После обновления HIP-4, которое ввело на платформе функции торговли на исход событий, Hyperliquid планирует позволить любому пользователю запускать собственные прогнозные рынки. В настоящее время такие рынки контролируются валидаторами, но в будущем их количество сократится до менее 10 в год, а остальные станут общедоступными. Для запуска рынка необходимо застейкать 500 000 токенов HYPE (около $30 млн). Эти средства выступают гарантией и могут быть изъяты, если валидаторы сочтут определение рынка неясным или его расчеты ошибочными. Взамен создатель рынка может получать до 50% торговых комиссий с него. Эта модель, аналогичная используемой для бессрочных контрактов, кардинально отличается от централизованного подхода таких платформ, как Polymarket и Kalshi. Этот шаг следует за рекордным летом для индустрии прогнозных рынков, объем торгов которой достиг $50 млрд в июне, в основном благодаря ставкам на Чемпионат мира. Несмотря на то, что доля Hyperliquid пока невелика ($176 млн), платформа, уже демонстрирующая рекордные объемы на DEX, надеется за счет децентрализованной модели занять более существенную позицию в этом растущем сегменте.

marsbit17 мин. назад

Hyperliquid открывает развертывание рынков предсказаний: стейкинг токенов HYPE на $30 млн с возможностью получать до 50% комиссий

marsbit17 мин. назад

Франция жестко ограничивает Polymarket, 30 стран последовали примеру, вынуждая ЕС пересмотреть определение прогнозных рынков

Франция в лице Национального агенства по азартным играм (ANJ) ужесточила меры против платформы прогнозных рынков Polymarket, приказав интернет-провайдерам заблокировать к ней доступ на территории страны. Регулятор квалифицировал Polymarket не как финансовый инструмент или криптобиржу, а как нелицензионную азартную платформу, что влечёт более жёсткие ограничения. Основной аргумент — защита потребителей от потенциального вреда и отсутствие у платформы обязательных для лицензионного игорного бизнеса защитных механизмов (лимиты ставок, инструменты самоисключения). Решение основано на данных о значительном трафике из Франции, сохранявшемся даже после предыдущих запретов на финансовые операции, а также на расследованиях манипуляций (например, с данными метеодатчиков для влияния на контракты). Франция стала крупнейшей экономикой ЕС, применившей полную блокировку. Этот прецедент может иметь далеко идущие последствия для всего ЕС. Подход Франции противоречит рамкам Регламента MiCA, регулирующего криптоактивы как финансовые инструменты. Если другие страны-члены последуют примеру Франции, прогнозные рынки по всей ЕС могут быть запрещены по законам об азартных играх, а не регулироваться как финансовые рынки. Это создаст серьёзные препятствия для планов экспансии на европейский рынок регулируемых платформ, таких как американская Kalshi. Франция теперь выступает в роли тестового случая для европейского регулирования в этой сфере.

Foresight News22 мин. назад

Франция жестко ограничивает Polymarket, 30 стран последовали примеру, вынуждая ЕС пересмотреть определение прогнозных рынков

Foresight News22 мин. назад

OpenAI: время сумерек. Выручка может сократиться на 70%. Как долго продержится оценка в триллион юаней?

Авторский анализ представляет OpenAI в кризисном состоянии: компания сталкивается с иском от Apple о хищении интеллектуальной собственности, что ставит под угрозу её аппаратный бизнес, агрессивной ценовой войной с китайскими конкурентами вроде DeepSeek, а также несоответствием прогнозам по доходам от рекламы в ChatGPT. При наихудшем сценарии (прекращение аппаратного бизнеса, слабые рекламные доходы и снижение цен на модели на 80%) прогнозируется падение выручки OpenAI на 70% к 2030 году и отрицательный денежный поток в размере 165 миллиардов долларов вместо ожидаемой прибыли. Это ставит под вопрос жизнеспособность её текущей оценки в 100 миллиардов долларов. Статья также указывает на чрезмерную зависимость всего рынка от темы ИИ. Влияние ИИ распространяется на различные сектора: недвижимость (центры обработки данных), коммунальные услуги, промышленность и финансы, делая истинную диверсификацию портфеля сложной задачей. В качестве примера сектора, менее зависимого от ИИ, упоминается здравоохранение. В заключительной части отмечаются проблемы Netflix: замедление роста вовлечённости пользователей, усиление конкуренции со стороны платформ коротких видео и снижение прозрачности отчётности компании, что вызывает беспокойство инвесторов.

链捕手23 мин. назад

OpenAI: время сумерек. Выручка может сократиться на 70%. Как долго продержится оценка в триллион юаней?

链捕手23 мин. назад

Торговля

Спот

Популярные статьи

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

2025 год — год институциональных инвесторов, в будущем он будет доминировать в приложениях реального времени.

1.9k просмотров всегоОпубликовано 2025.12.16Обновлено 2025.12.16

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на AI (AI) представлены ниже.

活动图片