Securing Your Infrastructure

Securing Your Infrastructure

From SSH to AI Agents — Securing Every Layer of Your Stack

Защитите серверную инфраструктуру — SSH, файрволы, TLS, мониторинг, Fail2ban и реагирование на инциденты. Конкретные примеры, команды и чек-листы для Ubuntu VPS.

180 pages DE, EN, ES, FR, JA, KO, PT, RU, TH

Ce que vous allez apprendre

  • Вы умеете подключаться к серверу по SSH.
  • Вы знаете, что такое контейнер Docker, обратный прокси-сервер и API.
  • У вас есть ИИ-агент, способный выполнять команды на вашем сервере (Hermes, Claude Code и т. д.).
  • Вам не нужно быть экспертом по безопасности — именно для этого и написана эта книга.
  • Глава 1** — Защита VPS на базе Ubuntu: SSH, брандмауэр, мониторинг, реагирование на инциденты. Фундамент, без которого всё остальное бесполезно.
  • Глава 2** — Защита веб-сервера: TLS, заголовки безопасности, Docker, FastAPI, ограничение частоты запросов. То, что защищает ваших пользователей при доступе к вашим сервисам.
  • Глава 3** — Защита автономных ИИ-агентов: инъекции в промпты, права доступа, изоляция (sandboxing), механизмы экстренной остановки. Новое направление в сфере безопасности 2026 года.
  • Глава 4** — Полный чек-лист: преддеплоймент-проверки, ежемесячный аудит, автоматизированные инструменты. Объединение всего в воспроизводимый процесс.

Chapitres détaillés

  • Введение
    • Мой сервер не интересен хакерам — правда или ложь?
    • Зачем нужна эта книга
    • Как пользоваться этой книгой
    • Предварительные требования
    • Чему вы научитесь
    • Слово о примерах
    • Безопасность — это процесс
  • Глава 1: Защита VPS на Ubuntu
    • 1.1 SSH — главные ворота
  • 1.2 Межсетевой экран (UFW)
    • 1.2 Межсетевой экран (UFW)
  • 1.3 Мониторинг и логи
    • 1.3 Мониторинг и логи
  • 1.4 Реагирование на инциденты — что делать, когда это происходит
    • 1.4 Реагирование на инциденты — что делать, когда это происходит
  • 1.5 Автоматические обновления
    • 1.5 Автоматические обновления
    • Итоги главы
  • 1.6 Fail2ban — автоматическая блокировка злоумышленников
    • 1.6 Fail2ban — автоматическая блокировка злоумышленников
  • 1.7 Промпты для аудита — VPS Ubuntu
    • 1.7 Промпты для аудита — VPS Ubuntu
  • 2.1 TLS — шифрование соединений
    • HTTP vs HTTPS: что ВЫ теряете без TLS
    • TLS 1.3 vs 1.2: зачем обновляться
    • Сертификаты: логика, а не команды
    • HSTS: принудительное использование HTTPS
    • Mixed content: когда HTTPS не защищает
    • Промпт для ИИ: аудит конфигурации TLS
  • 2.2 Заголовки безопасности
    • Почему HTTP-заголовки — это ваш первый рубеж веб-защиты
    • Content-Security-Policy: самый мощный заголовок
    • X-Frame-Options: защита от кликджекинга
    • X-Content-Type-Options: защита от MIME-sniffing
    • Referrer-Policy: контроль передаваемых данных
    • Permissions-Policy: ограничение браузерных API
    • Запрос к ИИ: аудит заголовков безопасности
  • 2.3 Ограничение количества запросов и WAF
    • Зачем ограничивать количество запросов
    • Ограничение запросов (Rate limit) против регулировки (Throttling)
    • Где применять ограничение запросов
    • Распространенные ошибки при ограничении запросов
    • WAF: когда это полезно, а когда — недостаточно
    • fail2ban для Nginx: связь межсетевого экрана ↔ веб-сервера
    • AI-промпт: аудит ограничения запросов и WAF
  • 2.4 Docker — изоляция и сдерживание
    • Почему контейнер — это не виртуальная машина
    • Container escape: как злоумышленник выходит из контейнера
    • Никогда не запускать от имени root
    • Ограничения ресурсов: процессор, память, диск
    • Docker Compose: разделение для ограничения радиуса поражения
    • Запрос к ИИ: аудит безопасности Docker
  • 2.5 FastAPI — защита API
    • CORS: зачем это нужно и когда это становится риском
    • Валидация входных данных: Pydantic как глубинная защита
    • Управление секретами: файлов .env недостаточно в продакшене
    • Безопасное логирование: никогда не логируйте токены
    • ИИ-промпт: аудит безопасности FastAPI API
  • 2.6 WAF — Межсетевой экран для веб-приложений
    • 2.6 WAF — Межсетевой экран для веб-приложений
  • 2.7 Безопасность CI/CD — защита конвейера развертывания
    • 2.7 Безопасность CI/CD — защита конвейера развертывания
  • 2.8 Промпты для аудита — Nginx, FastAPI, Docker
    • 2.8 Промпты для аудита — Nginx, FastAPI, Docker
  • 3.1 Чем ИИ-агенты отличаются от других программ
    • ИИ-агент принимает решения — классическое программное обеспечение лишь выполняет
    • Поверхность атаки — это больше не код, а промпт
    • Реальный случай: инцидент в Meta (март 2026 года)
    • Реальный случай: Саммер Юэ — удалённый почтовый ящик
    • Уроки для вашей инфраструктуры
  • 3.2 Внедрение в промпт — понимание атаки
    • Прямое внедрение: манипулирование промптом пользователя
    • Косвенное внедрение: контроль контента, который потребляет агент
    • Почему фильтрация контента недостаточна
    • Подход на основе разрешений, а не фильтрации
    • Реальные примеры успешных атак
  • 3.3 Разрешения и принцип наименьших привилегий
    • Почему у ИИ-агента должно быть меньше прав, чем у вас
    • Read-only против read-write: принятие решений для каждого действия
    • Scopes API: ограничение каждого токена его задачами
    • Автоматический срок действия разрешений
    • Промпт ИИ: аудит разрешений ИИ-агента
  • 3.4 Изоляция (sandboxing), «kill switches» и аудируемость
    • Почему агент должен работать в изолированной среде
    • Контейнеры, изолированные сети, файловые системы только для чтения
    • Жесткие барьеры (hard gates) против мягких промптов (soft prompts)
    • Kill switches: кнопка экстренной остановки
    • Логи: каждое действие должно отслеживаться
    • Маскирование и канареечные данные (canary data)
    • Промпт ИИ: проверка механизмов безопасности агента
  • 3.5 Контроль инструментов и чувствительных журналов
    • 3.5 Контроль инструментов и чувствительных журналов
  • 3.6 Промпты для аудита — Автономные ИИ-агенты
    • 3.6 Промпты для аудита — Автономные ИИ-агенты
  • 4.1 Чек-лист перед развертыванием
    • VPS: SSH, брандмауэр, пользователи, обновления
    • Docker: изоляция, пользователи, ограничения ресурсов
    • API: заголовки, CORS, ограничение частоты запросов, секреты
    • ИИ-агент: права доступа, изоляция, аварийное отключение, логи
  • 4.2 Инструменты автоматизированного аудита
    • Lynis: полное сканирование машины
    • Trivy: уязвимости контейнеров и образов
    • docker-bench-security: CIS Docker Benchmark
    • Mozilla Observatory: HTTP-заголовки
    • Интеграция в ежемесячный рабочий процесс
    • Запрос к ИИ: запуск и интерпретация полного аудита
  • 4.3 Ежемесячный аудит и эталонные рамки
    • Почему одного аудита недостаточно
    • 7 основных ежемесячных проверок
    • Когда инструмент сигнализирует об уязвимости
    • Эталонные рамки: NIST, CIS, OWASP
  • 4.4 Промпты для аудита — Полная инфраструктура
    • 4.4 Промпты для аудита — Полная инфраструктура
  • Заключение
    • Безопасность — это процесс, а не состояние
    • Итог: фундаментальные принципы
    • Следующие шаги
    • Глоссарий
    • Дополнительные ресурсы

Ce qui rend ce livre différent

Cypher Aeon Veda

Это фраза, которую чаще всего слышишь, когда заходит речь о безопасности серверов. «У меня нет ничего ценного», «Это просто маленький сайт», «Кому нужен мой VPS за 5 евро в месяц?»

Ложь. Абсолютная ложь.

Formats et compatibilité

Ebook

EPUB + PDF. Lisible sur Kindle, tablette, smartphone, PC.

Questions fréquentes

Мой сервер не интересен хакерам — правда или ложь?
Это фраза, которую чаще всего слышишь, когда заходит речь о безопасности серверов. «У меня нет ничего ценного», «Это просто маленький сайт», «Кому нужен мой VPS за 5 евро в месяц?»
Зачем нужна эта книга
В интернете существуют сотни руководств по безопасности. Блоги, видео, официальная документация. Но большинство из них страдает одной проблемой: они либо слишком теоретические (страницы концепций без практического применения), либо слишком практичные (списки команд для копирования без понимания их сути).
Как пользоваться этой книгой
**Если вы новичок** — читайте главы по порядку. Каждая глава опирается на предыдущую, от базовой настройки VPS до полного чек-листа.
Предварительные требования
- Вы умеете подключаться к серверу по SSH. - Вы знаете, что такое контейнер Docker, обратный прокси-сервер и API. - У вас есть ИИ-агент, способный выполнять команды на вашем сервере (Hermes, Claude Code и т. д.). - Вам не нужно быть экспертом по безопасности — именно для этого и написана эта книга.
Чему вы научитесь
- **Глава 1** — Защита VPS на базе Ubuntu: SSH, брандмауэр, мониторинг, реагирование на инциденты. Фундамент, без которого всё остальное бесполезно. - **Глава 2** — Защита веб-сервера: TLS, заголовки безопасности, Docker, FastAPI, ограничение частоты запросов. То, что защищает ваших пользователей при доступе к вашим сервисам. - **Глава 3** — Защита автономных ИИ-агентов: инъекции в промпты, права доступа, изоляция (sandboxing), механизмы экстренной остановки. Новое направление в сфере безопаснос
Слово о примерах
Все примеры в этой книге носят общий характер. Вы не найдете здесь реальных доменных имен, IP-адресов или конфигураций. Это сделано специально: безопасность начинается с неразглашения информации о своей инфраструктуре. Когда требуется пример конфигурации, используются вымышленные значения (`votre-vps.example.com`, `192.0.2.1`).
Безопасность — это процесс
Последнее перед началом: не существует «защищенных» серверов. Существуют только серверы, безопасность которых **поддерживается и актуализируется**. Сервер, защищенный в январе, может стать уязвимым в марте, если не применять обновления, открыть новый порт или развернуть новый инструмент без соблюдения тех же мер предосторожности.
SSH — главные ворота