F FabGPT-FAQ

Come si configura il Network Egress Control per impedire a un agente AI compromesso di chiamare endpoint interni o esfiltrare dati?

AI e LLM 1 min lettura Runbook verificato

Gli agenti dotati di tool di rete (interpreti Python, scraper, client API) devono operare all'interno di un perimetro di rete rigidamente confinato. La configurazione di Network Egress prevede: policy firewall host (nftables/iptables) o NetworkPolicy Kubernetes con regola di default deny; blocco esplicito di tutti i range IP privati RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) e dell'indirizzo di metadata cloud (169.254.169.254); instradamento del traffico consentito tramite un forward proxy trasparente con autenticazione mTLS, ispezione Layer 7 e blocco dei domini non in allowlist tramite caddy-waf. In questo modo, anche se l'agente subisce un prompt injection, non può scansionare la intranet aziendale né raggiungere server C2.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.