Перейти к содержимому
3 / 10

Как защитить вызов инструментов от злоупотребления: запросы к внутренним адресам (SSRF), выполнение чужого кода, побег из shell и выход за пределы каталога?

Злоупотребление инструментами — это когда модель подставляет в аргументы вызова опасное значение: http://169.254.169.254/... — запрос к служебному адресу AWS, откуда забираются учётные данные (SSRF); ; rm -rf / — дописанная команда, выполняющая чужой код (RCE); ../../../etc/passwd — выход за пределы разрешённого каталога; ' OR 1=1-- — SQL-инъекция. Защита в несколько слоёв: (1) проверка аргументов по схеме — zod / pydantic плюс белый список (разрешённые протоколы URL, шаблоны путей); (2) песочница — gVisor, микровиртуалки Firecracker, Docker без root и с файловой системой только на чтение, AWS Lambda; (3) короткоживущие токены с узкими правами; (4) правила исходящего трафика — блокировать 169.254.x.x; (5) подтверждение человеком для разрушительных инструментов.