DeepSeek Harness
Меню глав

← К оглавлению

Безопасность на вашем сервере

Безопасность на вашем сервере DSH

Общий длинный гайд «отдельный пользователь dsh-agent» полезен на будущее. Сейчас у вас рабочая схема: DSH под systemd, часто от root, UI за nginx basic auth, секреты в /etc/dsh.env.

Эта глава — про безопасность как есть.


Уже защищает

  1. Basic auth на :3080 — без пароля UI не открыть.
  2. DSH слушает 127.0.0.1:3081 — снаружи не торчит напрямую.
  3. Секреты в файлах с правами 600, не в git.
  4. Launch-token не нужно помнить — sync-скрипт.

Главные риски прямо сейчас

Риск Почему Что делать
Агент = root Может тронуть системные файлы Жёсткие промпты; Ask перед Agent; не просить разрушительные команды
Утечка пароля UI / root / токенов В скриптах на ПК или в чатах Сменить пароли/токены; убрать секреты из репо dsh на ноутбуке
Широкий GITHUB_TOKEN Push во все репо токена Отдельный fine-grained PAT по возможности
Случайный commit в main Привычка «сделай» Запрет в AGENTS.md + явная ветка в каждом Agent-промпте

Правила в /root/AGENTS.md (минимум)

Должно быть явно:

  • не менять /etc/dsh.env, credentials, htpasswd;
  • не удалять чужие проекты;
  • feature-ветки;
  • Ask / Plan / Agent;
  • не вставлять секреты в ответы.

Подробно (куда легло, как проверить и обновить): глава «Правила AGENTS.md на сервере».


Смена пароля UI

На сервере:

htpasswd -bB /etc/nginx/dsh.htpasswd admin 'НОВЫЙ_ПАРОЛЬ'
nginx -s reload

Позже (когда будет время)

Вынести DSH из root в отдельного пользователя, сузить filesystem sandbox, разобрать длинный блок «Система безопасности (архив)» в оглавлении «позже».

Квиз по главе 10 вопросов · нажмите, чтобы открыть

Ответьте на все вопросы и сдайте квиз — сразу будет оценка и отсылки к тексту, где доучить ошибки.

Вопрос 1 из 10

Что уже защищает UI?

Вопрос 2 из 10

Главный риск текущей схемы?

Вопрос 3 из 10

Куда не писать секреты?

Вопрос 4 из 10

Как сменить пароль UI?

Вопрос 5 из 10

Что должно быть в AGENTS.md?

Вопрос 6 из 10

Вынос из root — когда?

Вопрос 7 из 10

Широкий GITHUB_TOKEN опасен чем?

Вопрос 8 из 10

Перед разрушительными командами…

Вопрос 9 из 10

Launch-token вам помнить?

Вопрос 10 из 10

Итог главы безопасности сервера?