Securing Your Infrastructure
From SSH to AI Agents — Securing Every Layer of Your Stack
Защитите серверную инфраструктуру — SSH, файрволы, TLS, мониторинг, Fail2ban и реагирование на инциденты. Конкретные примеры, команды и чек-листы для Ubuntu VPS.
Ce que vous allez apprendre
- Вы умеете подключаться к серверу по SSH.
- Вы знаете, что такое контейнер Docker, обратный прокси-сервер и API.
- У вас есть ИИ-агент, способный выполнять команды на вашем сервере (Hermes, Claude Code и т. д.).
- Вам не нужно быть экспертом по безопасности — именно для этого и написана эта книга.
- Глава 1** — Защита VPS на базе Ubuntu: SSH, брандмауэр, мониторинг, реагирование на инциденты. Фундамент, без которого всё остальное бесполезно.
- Глава 2** — Защита веб-сервера: TLS, заголовки безопасности, Docker, FastAPI, ограничение частоты запросов. То, что защищает ваших пользователей при доступе к вашим сервисам.
- Глава 3** — Защита автономных ИИ-агентов: инъекции в промпты, права доступа, изоляция (sandboxing), механизмы экстренной остановки. Новое направление в сфере безопасности 2026 года.
- Глава 4** — Полный чек-лист: преддеплоймент-проверки, ежемесячный аудит, автоматизированные инструменты. Объединение всего в воспроизводимый процесс.
Chapitres détaillés
-
Введение
- Мой сервер не интересен хакерам — правда или ложь?
- Зачем нужна эта книга
- Как пользоваться этой книгой
- Предварительные требования
- Чему вы научитесь
- Слово о примерах
- Безопасность — это процесс
-
Глава 1: Защита VPS на Ubuntu
- 1.1 SSH — главные ворота
-
1.2 Межсетевой экран (UFW)
- 1.2 Межсетевой экран (UFW)
-
1.3 Мониторинг и логи
- 1.3 Мониторинг и логи
-
1.4 Реагирование на инциденты — что делать, когда это происходит
- 1.4 Реагирование на инциденты — что делать, когда это происходит
-
1.5 Автоматические обновления
- 1.5 Автоматические обновления
- Итоги главы
-
1.6 Fail2ban — автоматическая блокировка злоумышленников
- 1.6 Fail2ban — автоматическая блокировка злоумышленников
-
1.7 Промпты для аудита — VPS Ubuntu
- 1.7 Промпты для аудита — VPS Ubuntu
-
2.1 TLS — шифрование соединений
- HTTP vs HTTPS: что ВЫ теряете без TLS
- TLS 1.3 vs 1.2: зачем обновляться
- Сертификаты: логика, а не команды
- HSTS: принудительное использование HTTPS
- Mixed content: когда HTTPS не защищает
- Промпт для ИИ: аудит конфигурации TLS
-
2.2 Заголовки безопасности
- Почему HTTP-заголовки — это ваш первый рубеж веб-защиты
- Content-Security-Policy: самый мощный заголовок
- X-Frame-Options: защита от кликджекинга
- X-Content-Type-Options: защита от MIME-sniffing
- Referrer-Policy: контроль передаваемых данных
- Permissions-Policy: ограничение браузерных API
- Запрос к ИИ: аудит заголовков безопасности
-
2.3 Ограничение количества запросов и WAF
- Зачем ограничивать количество запросов
- Ограничение запросов (Rate limit) против регулировки (Throttling)
- Где применять ограничение запросов
- Распространенные ошибки при ограничении запросов
- WAF: когда это полезно, а когда — недостаточно
- fail2ban для Nginx: связь межсетевого экрана ↔ веб-сервера
- AI-промпт: аудит ограничения запросов и WAF
-
2.4 Docker — изоляция и сдерживание
- Почему контейнер — это не виртуальная машина
- Container escape: как злоумышленник выходит из контейнера
- Никогда не запускать от имени root
- Ограничения ресурсов: процессор, память, диск
- Docker Compose: разделение для ограничения радиуса поражения
- Запрос к ИИ: аудит безопасности Docker
-
2.5 FastAPI — защита API
- CORS: зачем это нужно и когда это становится риском
- Валидация входных данных: Pydantic как глубинная защита
- Управление секретами: файлов .env недостаточно в продакшене
- Безопасное логирование: никогда не логируйте токены
- ИИ-промпт: аудит безопасности FastAPI API
-
2.6 WAF — Межсетевой экран для веб-приложений
- 2.6 WAF — Межсетевой экран для веб-приложений
-
2.7 Безопасность CI/CD — защита конвейера развертывания
- 2.7 Безопасность CI/CD — защита конвейера развертывания
-
2.8 Промпты для аудита — Nginx, FastAPI, Docker
- 2.8 Промпты для аудита — Nginx, FastAPI, Docker
-
3.1 Чем ИИ-агенты отличаются от других программ
- ИИ-агент принимает решения — классическое программное обеспечение лишь выполняет
- Поверхность атаки — это больше не код, а промпт
- Реальный случай: инцидент в Meta (март 2026 года)
- Реальный случай: Саммер Юэ — удалённый почтовый ящик
- Уроки для вашей инфраструктуры
-
3.2 Внедрение в промпт — понимание атаки
- Прямое внедрение: манипулирование промптом пользователя
- Косвенное внедрение: контроль контента, который потребляет агент
- Почему фильтрация контента недостаточна
- Подход на основе разрешений, а не фильтрации
- Реальные примеры успешных атак
-
3.3 Разрешения и принцип наименьших привилегий
- Почему у ИИ-агента должно быть меньше прав, чем у вас
- Read-only против read-write: принятие решений для каждого действия
- Scopes API: ограничение каждого токена его задачами
- Автоматический срок действия разрешений
- Промпт ИИ: аудит разрешений ИИ-агента
-
3.4 Изоляция (sandboxing), «kill switches» и аудируемость
- Почему агент должен работать в изолированной среде
- Контейнеры, изолированные сети, файловые системы только для чтения
- Жесткие барьеры (hard gates) против мягких промптов (soft prompts)
- Kill switches: кнопка экстренной остановки
- Логи: каждое действие должно отслеживаться
- Маскирование и канареечные данные (canary data)
- Промпт ИИ: проверка механизмов безопасности агента
-
3.5 Контроль инструментов и чувствительных журналов
- 3.5 Контроль инструментов и чувствительных журналов
-
3.6 Промпты для аудита — Автономные ИИ-агенты
- 3.6 Промпты для аудита — Автономные ИИ-агенты
-
4.1 Чек-лист перед развертыванием
- VPS: SSH, брандмауэр, пользователи, обновления
- Docker: изоляция, пользователи, ограничения ресурсов
- API: заголовки, CORS, ограничение частоты запросов, секреты
- ИИ-агент: права доступа, изоляция, аварийное отключение, логи
-
4.2 Инструменты автоматизированного аудита
- Lynis: полное сканирование машины
- Trivy: уязвимости контейнеров и образов
- docker-bench-security: CIS Docker Benchmark
- Mozilla Observatory: HTTP-заголовки
- Интеграция в ежемесячный рабочий процесс
- Запрос к ИИ: запуск и интерпретация полного аудита
-
4.3 Ежемесячный аудит и эталонные рамки
- Почему одного аудита недостаточно
- 7 основных ежемесячных проверок
- Когда инструмент сигнализирует об уязвимости
- Эталонные рамки: NIST, CIS, OWASP
-
4.4 Промпты для аудита — Полная инфраструктура
- 4.4 Промпты для аудита — Полная инфраструктура
-
Заключение
- Безопасность — это процесс, а не состояние
- Итог: фундаментальные принципы
- Следующие шаги
- Глоссарий
- Дополнительные ресурсы
Ce qui rend ce livre différent
Cypher Aeon Veda
Это фраза, которую чаще всего слышишь, когда заходит речь о безопасности серверов. «У меня нет ничего ценного», «Это просто маленький сайт», «Кому нужен мой VPS за 5 евро в месяц?»
Ложь. Абсолютная ложь.
Formats et compatibilité
Ebook
EPUB + PDF. Lisible sur Kindle, tablette, smartphone, PC.
Questions fréquentes
Мой сервер не интересен хакерам — правда или ложь?
Это фраза, которую чаще всего слышишь, когда заходит речь о безопасности серверов. «У меня нет ничего ценного», «Это просто маленький сайт», «Кому нужен мой VPS за 5 евро в месяц?»
Зачем нужна эта книга
В интернете существуют сотни руководств по безопасности. Блоги, видео, официальная документация. Но большинство из них страдает одной проблемой: они либо слишком теоретические (страницы концепций без практического применения), либо слишком практичные (списки команд для копирования без понимания их сути).
Как пользоваться этой книгой
**Если вы новичок** — читайте главы по порядку. Каждая глава опирается на предыдущую, от базовой настройки VPS до полного чек-листа.
Предварительные требования
- Вы умеете подключаться к серверу по SSH. - Вы знаете, что такое контейнер Docker, обратный прокси-сервер и API. - У вас есть ИИ-агент, способный выполнять команды на вашем сервере (Hermes, Claude Code и т. д.). - Вам не нужно быть экспертом по безопасности — именно для этого и написана эта книга.
Чему вы научитесь
- **Глава 1** — Защита VPS на базе Ubuntu: SSH, брандмауэр, мониторинг, реагирование на инциденты. Фундамент, без которого всё остальное бесполезно. - **Глава 2** — Защита веб-сервера: TLS, заголовки безопасности, Docker, FastAPI, ограничение частоты запросов. То, что защищает ваших пользователей при доступе к вашим сервисам. - **Глава 3** — Защита автономных ИИ-агентов: инъекции в промпты, права доступа, изоляция (sandboxing), механизмы экстренной остановки. Новое направление в сфере безопаснос
Слово о примерах
Все примеры в этой книге носят общий характер. Вы не найдете здесь реальных доменных имен, IP-адресов или конфигураций. Это сделано специально: безопасность начинается с неразглашения информации о своей инфраструктуре. Когда требуется пример конфигурации, используются вымышленные значения (`votre-vps.example.com`, `192.0.2.1`).
Безопасность — это процесс
Последнее перед началом: не существует «защищенных» серверов. Существуют только серверы, безопасность которых **поддерживается и актуализируется**. Сервер, защищенный в январе, может стать уязвимым в марте, если не применять обновления, открыть новый порт или развернуть новый инструмент без соблюдения тех же мер предосторожности.