Руководство по безопасности пользователей Nanobot: последний рубеж защиты прав ИИ

marsbitОпубликовано 2026-03-11Обновлено 2026-03-11

Введение

Автор: BitsLab, компания по безопасности ИИ. Когда AI Agent получает системные возможности (выполнение команд shell, чтение/запись файлов, сетевые запросы и т.д.), он становится оператором с реальными правами. Это создаёт риски: injection-атаки через prompt могут удалить данные, зараженные Skills могут украсть учетные данные, а неверифицированные операции — нанести необратимый ущерб. Традиционные подходы либо полагаются на ИИ (что уязвимо к обходам), либо блокируют Agent жёсткими правилами (теряя его пользу). BitsLab предлагает третий путь, распределяя обязанности между: - **Пользователем** (конечный рубеж, ключевые решения); - **Агентом** (соблюдение норм и аудит через Skills); - **Детерминированными скриптами** (проверки, устойчивые к injection). **Рекомендации для пользователей:** - Защищайте API Keys (не храните в репозиториях). - Настройте белые списки (allowFrom) для Channel. - Запускайте Agent без прав root. - Избегайте email-каналов (высокий риск). - Используйте Docker для изоляции. **Принципы инструментов безопасности:** - Аудит намерений через «самостоятельное пробуждение» ИИ. - Блокировка вредоносных команд (shell, cron). - Защита конфиденциальных данных (чтение файлов). - Аудит MCP-навыков и автоматическая проверка новых Skills. - Контроль целостности файлов через хэши. - Автоматическое резервное копирование. **Отказ от ответственности:** Руководство — это рекомендации, а не гарантия безопасности. Пользователи несут отве...

Автор: BitsLab, компания по безопасности ИИ

Когда ИИ-агент обладает системными возможностями, такими как выполнение команд shell, чтение и запись файлов, сетевые запросы и планировщик задач, он перестает быть просто "чат-ботом" — он становится оператором с реальными правами. Это означает: одна команда, индуцированная через prompt injection, может удалить критически важные данные; один скомпрометированный Skill из цепочки поставок может незаметно передать учетные данные; одна непроверенная бизнес-операция может привести к необратимым потерям.

Традиционные схемы безопасности обычно идут двумя крайними путями: либо полностью полагаются на собственные "способности к суждению" ИИ для самоограничения (что можно обойти с помощью тщательно сконструированных промптов), либо нагромождают множество жестких правил, полностью блокируя Агента (что лишает его основной ценности).

Это подробное руководство от BitsLab выбирает третий путь: распределение обязанностей по принципу "кто проверяет", где три роли занимают свои места.

- Обычный пользователь: Как последний рубеж обороны, отвечает за ключевые решения и регулярные проверки. Мы предоставляем рекомендации, чтобы снизить когнитивную нагрузку.

- Сам Агент: Во время выполнения осознанно соблюдает нормы поведения и процессы аудита. Мы предоставляем Skills, чтобы внедрить знания о безопасности в контекст Агента.

- Детерминированные скрипты: Механически и добросовестно выполняют проверки, не подвержены влиянию prompt injection. Мы предоставляем Scripts, покрывающие распространенные известные опасные шаблоны.

Ни один отдельный проверяющий не является всемогущим. Скрипты не понимают семантику, Агента можно обмануть, человек устает. Но их сочетание обеспечивает как удобство повседневного использования, так и защиту от операций с высоким риском.

Обычный пользователь (Рекомендации)

Пользователь является последним рубежом системы безопасности и владельцем высших прав. Ниже приведены вопросы безопасности, за которыми пользователю необходимо следить и выполнять лично.

a) Управление API Key

- Настройте права доступа к файлам конфигурации, чтобы предотвратить их просмотр посторонними:

- Никогда не загружайте API key в репозиторий кода!

b) Контроль доступа к Каналам (Крайне важно!)

- Обязательно настройте белый список (`allowFrom`) для каждого канала связи (Channel), иначе любой сможет общаться с вашим Агентом:

⚠️ В новых версиях пустой `allowFrom` означает запрет всех подключений. Если хотите открыть доступ, необходимо явно указать `["*"]`, но это не рекомендуется.

c) Не запускайте с правами root

- Рекомендуется создать отдельного пользователя для запуска Агента, чтобы избежать избыточных прав:

d) По возможности не используйте email-канал

- Протокол email сложен и сопряжен с относительно высоким риском. Наша команда BitsLab в ходе исследований обнаружила и подтвердила уязвимость уровня [critical], связанную с почтой. Ниже приведен ответ разработчиков проекта, у нас еще есть несколько вопросов к ним, поэтому рекомендуется с осторожностью использовать функциональные модули, связанные с почтой.

e) Рекомендуется развертывание в Docker

- Рекомендуется развертывать nanobot в контейнере Docker, изолированно от повседневной среды использования, чтобы избежать рисков безопасности, связанных с смешением прав или окружений.

Шаги установки инструмента

Принцип работы инструмента

SKILL.md

Проверка намерений на основе когнитивного осознания преодолевает слепые зоны традиционного ИИ, пассивно получающего инструкции. Встроенный механизм принудительной "самоактивации (Self-Wakeup)" заставляет ИИ перед обработкой любого пользовательского запроса сначала в фоновом режиме активировать независимую личность для проверки безопасности. Путем контекстного анализа и независимой оценки пользовательских намерений активно выявляются и блокируются потенциальные высокорисковые угрозы, что реализует переход от "механического выполнения" к "интеллектуальному брандмауэру". При обнаружении вредоносных инструкций (например, обратный Shell, кража конфиденциальных файлов, массовое удаление и т.д.) инструмент выполняет стандартизированный протокол жесткого перехвата (выводит предупреждение `[Bitslab nanobot-sec skills обнаружил敏感操作..., перехвачено]`).

Перехват выполнения恶意命令 (Защита Shell & Cron)

Выступает в роли "гейта с нулевым доверием", когда Агент выполняет команды уровня ОС. Линия обороны напрямую блокирует различные разрушительные операции и опасные нагрузки (например,恶意удаление `rm -rf`, изменение прав доступа, обратный Shell и т.д.). Кроме того, инструмент обладает возможностью глубокой проверки во время выполнения, может активно сканировать и очищать системные процессы и запланированные задачи Cron от постоянных бэкдоров и вредоносных сигнатур выполнения, обеспечивая абсолютную безопасность локальной среды.

Блокировка кражи конфиденциальных данных (Проверка доступа к файлам)

Осуществляет строгое физическое разделение прав доступа для чтения и записи к ключевым активам. В системе предустановлены строгие правила проверки файлов, запрещающие ИИ несанкционированно читать конфиденциальные файлы, такие как `config.json`, `.env`, содержащие API-ключи и ключевые настройки, и передавать их наружу. Кроме того, механизм безопасности будет проводить аудит логов чтения файлов (например, последовательность вызовов инструмента `read_file`) в реальном времени, полностью пресекая возможность утечки учетных данных и передачи данных изначально.

Аудит безопасности MCP Skills

Для Skills типа MCP инструмент автоматически проверяет их контекстное взаимодействие и логику обработки данных, выявляя是否存在риски утечки конфиденциальной информации, несанкционированного доступа, внедрения опасных команд и т.д., и сравнивает их с базовыми уровнями безопасности и белыми списками.

Загрузка новых Skills и автоматическое сканирование безопасности

При загрузке нового Skill инструмент использует аудит-скрипты для автоматического статического анализа кода, сравнения с базовыми уровнями безопасности и белыми списками, обнаружения конфиденциальной информации и опасных команд, и загружает Skill только после обеспечения его безопасности и соответствия.

Проверка контрольных сумм (хешей) для защиты от изменений

Для обеспечения абсолютного нулевого доверия к базовым активам системы защитный щит непрерывно создает и поддерживает базовые линии SHA256加密подписей для ключевых конфигурационных файлов и узлов памяти. Движок ночной проверки автоматически сверять每一处хэши файлов во времени, способный за миллисекунды捕捉любые несанкционированные изменения или перезаписи, полностью пресекая风险植入本地后门и"отравления" на уровне физического хранения.

Автоматическое ротация снимков резервных копий для аварийного восстановления

Учитывая высокие права доступа локального Агента к файловой системе, в систему встроен механизм автоматического аварийного восстановления высшего уровня. Защитный движок каждую ночь автоматически запускает полное архивирование активного рабочего пространства на уровне песочницы и создает механизм снимков безопасности с максимальным сроком хранения 7 дней (автоматическая ротация). Даже в случае непредвиденного повреждения или случайного удаления в экстремальной ситуации, можно实现无损一键恢复开发环境, что максимально保障непрерывность и устойчивость локальных цифровых активов.

Отказ от ответственности

Данное руководство предназначено только в качестве справочного материала по передовым практикам безопасности и не является гарантией безопасности в любой форме.

1. Нет абсолютной безопасности: Все описанные в данном руководстве меры (включая детерминированные скрипты, Skills Агента и рекомендации для пользователей) являются защитой по принципу "наилучших усилий" и не покрывают все векторы атак. Безопасность ИИ-агентов — это быстро развивающаяся область, новые методы атак могут появляться в любое время.

2. Ответственность пользователя: Пользователи, развертывающие и использующие Nanobot, должны самостоятельно оценивать риски безопасности своей среды выполнения и корректировать рекомендации данного руководства в соответствии с реальными сценариями. Любые убытки, возникшие из-за неправильной конфигурации, несвоевременного обновления или игнорирования предупреждений безопасности, несет пользователь.

3. Не замена профессионального аудита безопасности: Данное руководство не может заменить профессиональный аудит безопасности, penetration-тестирование или оценку соответствия. Для сценариев, связанных с конфиденциальными данными, финансовыми активами или критической инфраструктурой, настоятельно рекомендуется нанять профессиональную команду безопасности для проведения независимой оценки.

4. Сторонние зависимости: Безопасность сторонних библиотек, API-сервисов и платформ (таких как Telegram, WhatsApp, провайдеры LLM и т.д.), от которых зависит Nanobot, не контролируется данным руководством. Пользователям следует следить за бюллетенями безопасности соответствующих зависимостей и своевременно обновлять их.

5. Объем ответственности: Сопровождающие проекта Nanobot и участники не несут ответственности за любые прямые, косвенные, случайные или последующие убытки, возникшие в результате использования данного руководства или программного обеспечения Nanobot.

Использование данного программного обеспечения означает, что вы понимаете и принимаете указанные выше риски.

Трендовые криптовалюты

Связанные с этим вопросы

QКаковы три уровня защиты, предложенные в руководстве по безопасности Nanobot, и как они взаимодействуют?

AРуководство предлагает три уровня защиты: обычные пользователи (конечный рубеж, отвечают за ключевые решения и периодические проверки), сам агент (соблюдает поведенческие нормы и процессы аудита во время выполнения) и детерминированные скрипты (механически выполняют проверки, не подвержены инъекциям промптов). Они работают вместе, обеспечивать удобство и безопасность, так как ни один уровень не является надежным сам по себе.

QКакие ключевые меры предосторожности должен предпринять пользователь для управления API Keys и контроля доступа к Channel?

AПользователь должен: а) Управлять API Keys: настраивать правильные разрешения для конфигурационных файлов и никогда не commitить ключи в репозитории кода. б) Контроль доступа к Channel: критически важно настроить белый список (`allowFrom`) для каждого канала связи. Пустой `allowFrom` означает запрет всего доступа, а `["*"]` открывает доступ всем (что не рекомендуется).

QПочему рекомендуется запускать Nanobot от имени непривилегированного пользователя и в Docker контейнере?

AЗапуск от имени непривилегированного пользователя (не root) минимизирует ущерб в случае компрометации агента, ограничивая его системные привилегии. Развертывание в Docker обеспечивает изоляцию от основной операционной системы, предотвращая риски, связанные со смешением сред и избыточными разрешениями.

QКак инструмент безопасности обеспечивает защиту от выполнения вредоносных команд и несанкционированного доступа к файлам?

AИнструмент действует как шлюз "нулевого доверия": 1) Перехват команд: блокирует разрушительные операции (например, `rm -rf`) и опасные полезные нагрузки (обратные shell). 2) Защита файлов: реализует строгие правила проверки для изоляции критических активов, запрещая агенту читать конфиденциальные файлы (например, `config.json`, `.env`) и передавать их содержимое. Также проводится аудит логов доступа к файлам.

QЧто говорится в отказе от ответственности относительно гарантий безопасности и ответственности пользователя?

AОтказ от ответственности гласит, что руководство не является гарантией безопасности. Все меры — это "максимальные усилия", а не абсолютная защита. Пользователь несет ответственность за оценку рисков своей среды, правильную настройку и своевременное обновление. Руководство не заменяет профессиональный аудит безопасности. Разработчики не несут ответственности за любой ущерб, возникший в результате использования Nanobot.

Похожее

Уязвимость Coldcard привела к краже $89 млн и вызвала самую масштабную миграцию средств в блокчейне после краха FTX

Уязвимость в аппаратном кошельке Coldcard привела к краже 1367,05 BTC (около 89 млн долларов) с 4585 адресов. Инцидент, связанный с ошибкой в генерации сид-фраз в определенной прошивке, вызвал массовую миграцию средств пользователей на новые безопасные адреса. Это привело к аномальному всплеску активности в сети Биткоин, исказив ключевые ончейн-индикаторы, такие как активность долгосрочных держателей и объем мелких транзакций. Активность и рыночные настроения достигли уровня, сравнимого с периодом после краха FTX. Расследование столкнулось с трудностями из-за ограничений коммерческих ИИ-моделей (например, в США), которые блокируют анализ вредоносных данных даже для целей защиты. Следователи были вынуждены использовать открытые модели, такие как китайский GLM 5.2, для отслеживания украденных средств. Этот случай высветил проблему асимметрии: злоумышленники используют неограниченные ИИ-инструменты, в то время как защитники сталкиваются с барьерами коммерческих систем безопасности, что критично в сфере криптовалют, где скорость отслеживания средств крайне важна.

marsbit34 мин. назад

Уязвимость Coldcard привела к краже $89 млн и вызвала самую масштабную миграцию средств в блокчейне после краха FTX

marsbit34 мин. назад

Заработок в миллион на электриках: Meta спешно открывает собственное ПТУ

Новый этап конкуренции в сфере искусственного интеллекта столкнулся с неожиданным препятствием — острой нехваткой квалифицированных технических специалистов, особенно электриков и строителей, для возведения сверхмощных центров обработки данных. В США, согласно прогнозам, к 2030 году для инфраструктуры ИИ потребуется дополнительно 130 000 электриков и 240 000 строителей, однако ежегодно остается незаполненными около 80 000 вакансий электриков. Компании, такие как OpenAI (проект "Stargate" стоимостью $160 млрд), Meta и Microsoft, сталкиваются с огромными убытками из-за задержек строительства. Например, задержка ввода центра мощностью 60 МВт может обернуться потерей $14,2 млн в месяц. Причина спроса — беспрецедентная сложность строительства ИИ-центров. Они потребляют колоссальную энергию (сотни мегаватт), требуют уникальных систем электроснабжения и охлаждения (жидкостное или иммерсионное), что делает работу высококвалифицированных монтажников, сантехников и инженеров незаменимой. Для решения проблемы кадрового голода ИИ-гиганты начали масштабные программы обучения. Meta инвестировала $115 млн в создание собственной школы строителей с бесплатным обучением и стипендией, а OpenAI сотрудничает с профсоюзами. Активная вербовка ведется даже среди старшеклассников. Потребление энергии ИИ-центрами растет экспоненциально, опережая общий рост энергопотребления в 16 раз и увеличивая счета за электричество для потребителей. Однако строительство таких объектов носит проектный характер: для возведения центра "Stargate" требуется 6400 рабочих, а для его обслуживания — всего 100-1000. Это создает риск перенасыщения рынка труда после завершения строительного бума, что может привести к падению зарплат в отрасли.

marsbit1 ч. назад

Заработок в миллион на электриках: Meta спешно открывает собственное ПТУ

marsbit1 ч. назад

OpenAI больше не зарабатывает на самых дорогих моделях

В статье говорится о том, что OpenAI скорректировала цены на свои модели ИИ. Флагманская модель GPT-5.6Luna подешевела на 80%, а Terra — на 20%. Но главное не в этом, а в смене стратегии. OpenAI впервые рекомендует клиентам использовать не самую мощную и дорогую модель для всех задач, а подбирать модель под конкретную задачу. Например, для сложного планирования можно использовать Sol, а для рутинного выполнения — более дешевую Luna. Аналогичные шаги предприняла и Anthropic, выпустив более доступную модель Claude Opus 5. Это говорит о том, что индустрия переходит от гонки за "самым умным" ИИ к созданию "массовых" решений. Флагманские модели остаются для демонстрации технологического лидерства, а основную прибыль приносят более дешевые и эффективные модели для повседневного использования. OpenAI также отмечает, что снижение цен стало возможным благодаря тому, что сами модели ИИ теперь участвуют в оптимизации своего собственного кода и процессов, создавая цикл ускоренного снижения затрат. Ключевая мысль: бизнес-модель смещается от продажи "интеллекта" к продаже "потребления" (API-вызовов). Цель — стать неотъемлемой частью бизнес-процессов, как электричество, делая миграцию на другую платформу слишком дорогой. Будущее ИИ — не в громких флагманских релизах, а в повсеместной и невидимой интеграции.

marsbit1 ч. назад

OpenAI больше не зарабатывает на самых дорогих моделях

marsbit1 ч. назад

Предполагаемая 4-я волна атак на Coldcard уносит 389 биткоинов: Галактики Торн

Пользователям аппаратных кошельков Coldcard угрожает новая волна скоординированных краж биткойнов, произошедшая всего через несколько дней после первой атаки в четверг. Алекс Торн, глава исследований Galaxy, сообщил в понедельник о 218 транзакциях, затронувших 462 потенциальных адреса жертв, в результате чего было перемещено около 388,9 BTC. Торн отметил, что активность составляла в среднем 13,8 переводов на блок, что примерно в 45 раз выше обычного уровня. Большинство средств переводились на новые уникальные адреса, а не в один центральный кошелек. Часть средств уже была перемещена на адреса второго уровня. Исследователь заявил, что эти транзакции, вероятно, направлены против пользователей Coldcard, так как соответствуют характеру уязвимых неделимых выходов транзакций (UTXO) кошелька. В мемпуле также находятся ожидающие подтверждения похожие транзакции. Пострадавшие пользователи, контролирующие ключи, могут попытаться опередить злоумышленников, отправив конфликтующую транзакцию с более высокой комиссией для перевода средств на безопасный кошелек. Данные инциденты связаны с ранее необнаруженным недостатком в прошивке Coldcard, из-за которого некоторые устройства генерировали сиды кошельков с меньшей энтропией. По последним оценкам, затронуто более 1100 кошельков, а сумма украденных средств достигла 90 миллионов долларов.

cointelegraph1 ч. назад

Предполагаемая 4-я волна атак на Coldcard уносит 389 биткоинов: Галактики Торн

cointelegraph1 ч. назад

Обязательно ли ФРС повысит ставки в сентябре? Как это повлияет на криптовалюты и фондовый рынок?

За последнюю неделю рыночные ожидания повышения ставки ФРС в сентябре резко выросли с менее чем 50% до более чем 80%, что оказало давление на криптовалюты и связанные с ними акции. Ключевой причиной стал рост цен на нефть из-за эскалации геополитической напряженности вокруг Ормузского пролива, что усилило опасения по поводу инфляции. На июльском заседании ФРС сохранила ставку, но расклад голосов 9-3 в пользу сохранения показал усиление позиций сторонников ужесточения политики. Следующим важным ориентиром станут данные по инфляции (CPI) за июль, публикация которых 12 августа может существенно скорректировать ожидания. Для крипторынка, в частности для Bitcoin, усиление ожиданий повышения ставок создает краткосрочное давление, поскольку активы, не приносящие доход, становятся менее привлекательными. Однако исторически Bitcoin демонстрировал устойчивость, когда траектория повышения ставок уже была учтена рынком. Решающим фактором часто является не сам факт повышения, а изменение ожиданий относительно будущего цикла монетарной политики. Акции компаний, связанных с криптоиндустрией, такие как Coinbase и MicroStrategy, обычно демонстрируют более высокую волатильность в ответ на изменение ожиданий по ставкам. Для рынка акций в целом, особенно для технологического сектора с высокими оценками, рост стоимости заимствований может увеличить давление на мультипликаторы. Это совпадает с сезоном отчетности, когда инвесторы начали более пристально оценивать, приводят ли высокие капитальные затраты компаний на ИИ к реальному росту выручки и денежных потоков. Если ФРС повысит ставки в сентябре, толерантность рынка к "историям роста" за счет "сжигания денег" может снизиться, что усилит волатильность.

marsbit1 ч. назад

Обязательно ли ФРС повысит ставки в сентябре? Как это повлияет на криптовалюты и фондовый рынок?

marsbit1 ч. назад

Торговля

Спот

Популярные статьи

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

2025 год — год институциональных инвесторов, в будущем он будет доминировать в приложениях реального времени.

1.9k просмотров всегоОпубликовано 2025.12.16Обновлено 2025.12.16

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на AI (AI) представлены ниже.

活动图片