Czy domowy agent AI może korzystać z narzędzi chmurowych bez ujawniania lokalnych plików?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Tak. Domowy agent AI może korzystać z narzędzi w chmurze bez zapewniania tym narzędziom nieograniczonego dostępu do lokalnych plików. Bezpieczny projekt utrzymuje dostęp do systemu plików za lokalnym brokerem i wysyła do usługi w chmurze wyłącznie dokładne argumenty lub dane pochodne potrzebne do konkretnego działania.

Problem polega na tym, że stwierdzenie „narzędzie w chmurze nie może przeglądać mojego NAS-a” nie jest równoznaczne ze stwierdzeniem „żadne lokalne dane nigdy nie opuszczą mojego NAS-a”. Jeśli agent skopiuje akapit dokumentu do zapytania w wyszukiwarce, żądania API, promptu modelu lub zdalnego wywołania MCP, ta treść przekroczyła granicę. Prywatność zależy zatem od przepływu danych, a nie tylko od tego, gdzie zainstalowano narzędzie do odczytu plików.

Oddziel granicę plików od granicy narzędzi

Ryzykowna architektura zapewnia jednemu procesowi agenta szeroki dostęp zarówno do lokalnego systemu plików, jak i dowolnych zdalnych narzędzi:

Agent
  ├─ /home
  ├─ /mnt/nas
  ├─ interfejsy API chmury
  └─ przeglądarka / MCP

Bezpieczniejsza architektura umieszcza warstwę egzekwowania zasad:

Pliki lokalne
    |
    v
Lokalna usługa plików
(tylko do odczytu / ograniczone ścieżki)
    |
    v
Planista agenta
    |
    v
Zasady + broker transferu danych
    |
    +-- narzędzia lokalne
    |
    +-- zatwierdzone narzędzia w chmurze
          tylko zweryfikowane argumenty

Model może zaproponować wywołanie narzędzia, ale sam nie decyduje, że cały plik jest prawidłowym argumentem. Jest to zgodne z tą samą zasadą opisaną w przewodniku ZimaSpace dotyczącym granicy zaufania wykonywania narzędzi: wynik modelu jest żądaniem do oceny, a nie dowodem uprawnień.

Co narzędzie w chmurze może otrzymywać?

Zdefiniuj jawne schematy dla operacji zdalnych. Narzędzie pogodowe może wymagać miasta. Narzędzie kalendarza może wymagać tytułu i znacznika czasu. Narzędzie wyszukiwania w internecie może wymagać krótkiego zapytania. Żadna z tych operacji nie wymaga dostępu do `/mnt/nas`.

Zadanie w chmurze Minimalny użyteczny zakres danych Co powinno pozostać lokalne
Sprawdzanie pogody Lokalizacja lub miasto Dokumenty, zdjęcia, drzewo plików
Śledzenie przesyłki Przewoźnik + numer śledzenia Archiwum skrzynki odbiorczej, niepowiązane zamówienia
Wyszukiwanie w internecie Zapytanie utworzone w konkretnym celu Surowe notatki, chyba że zostały wyraźnie zatwierdzone
Utwórz zadanie SaaS Tytuł zadania, termin, zaznaczony tekst Cały katalog projektu
Wyślij e-mail Zatwierdzeni odbiorcy + finalna treść Źródła robocze i prywatne załączniki

Broker powinien odrzucać nieoczekiwane pola, ścieżki plików, dane binarne, bardzo długie ciągi znaków lub niezatwierdzone adresy URL, zamiast bezkrytycznie przekazywać wszystko, co wygeneruje model.

Nie używaj dostępu do systemu plików jako wygodnego API

Częstym uproszczeniem w przypadku lokalnych agentów jest udostępnienie szerokiego narzędzia systemu plików i założenie, że prompt utrzyma model we właściwym folderze. To słaba izolacja. Uprawnienia narzędzi powinny wymuszać tę granicę nawet wtedy, gdy model zostanie zdezorientowany przez błędny prompt, pobraną treść lub złośliwe instrukcje zawarte w dokumencie.

W obecnym ekosystemie MCP wywołania narzędzi mogą być silnie typowane za pomocą JSON Schema. Aktualizacja specyfikacji MCP z 2026-07-28 dodatkowo wzmacnia autoryzację i ułatwia bramom kierowanie żądań oraz naliczanie opłat na podstawie metadanych operacji. Wycofuje mechanizm Roots z nowych projektów, dlatego w nowych wdrożeniach należy preferować jawne parametry narzędzi, identyfikatory URI zasobów, konfigurację serwera i zasady autoryzacji, zamiast traktować listę katalogów głównych jako główną granicę bezpieczeństwa.

W praktyce należy utworzyć osobne narzędzia lokalne, takie jak:

  • search_private_docs(query, collection)
  • read_chunk(document_id, chunk_id)
  • list_inbox(limit)

zamiast jednego nieograniczonego read_any_path(path) narzędzie.

-15% OFF

Pozostaw pobieranie surowych plików lokalnie

W prywatnym procesie pracy RAG agent może lokalnie wyszukiwać i pobierać dane, a następnie zdecydować, czy którykolwiek wynik wymaga przetwarzania zewnętrznego.

Pytanie użytkownika
     |
     v
Lokalne wyszukiwanie RAG
     |
     v
Odpowiednie fragmenty
     |
     +-- lokalna odpowiedź? --> model lokalny
     |
     +-- wymagane narzędzie chmurowe?
              |
              v
      redaguj / podsumuj / zatwierdź
              |
              v
          zdalne API

Dzięki temu serwer domowy może posiadać prywatną bazę wiedzy, a jednocześnie korzystać z funkcji dostępnych wyłącznie w chmurze. przewodnik po umiejętnościach lokalnych baz wiedzy stanowi przydatne uzupełnienie, ponieważ pobieranie danych można udostępnić jako wąską funkcję lokalną, zamiast zapewniać bezpośredni dostęp do całego systemu plików.

Modele w chmurze i narzędzia w chmurze to dwie różne wychodzące ścieżki danych

Załóżmy, że agent korzysta z lokalnego narzędzia systemu plików, ale z hostowanego LLM. Jeśli zawartość pobranego pliku zostanie wstawiona do promptu modelu, dostawca modelu w chmurze otrzyma tę zawartość, nawet jeśli oddzielne narzędzie w chmurze nigdy nie zobaczy pliku.

Przeprowadź audyt co najmniej czterech wychodzących ścieżek:

  • prompty LLM i załączniki;
  • argumenty i wyniki zdalnych narzędzi;
  • telemetria i raportowanie błędów;
  • automatyzacja przeglądarki i uwierzytelnione sesje SaaS.

„Lokalny agent” może więc mieć lokalne środowisko uruchomieniowe, ale nielokalną ścieżkę danych. Narysuj rzeczywiste połączenia.

Użyj brokera ruchu wychodzącego zamiast umożliwiać każdemu narzędziu dostęp do Internetu

Dedykowana brama lub broker zapewnia jedno miejsce do egzekwowania:

  • do których nazw hostów i usług można uzyskać dostęp;
  • które tożsamości mogą korzystać z poszczególnych narzędzi;
  • maksymalny rozmiar ładunku;
  • redagowanie na poziomie pól;
  • limity częstotliwości i kosztów;
  • zatwierdzanie przez człowieka wrażliwych transferów;
  • rejestrowanie tego, co opuściło sieć.

To znacznie skuteczniejsze niż próba zapamiętania, która z dwudziestu wtyczek agenta może przesyłać dane. Prywatna przestrzeń robocza agenta AI na domowym serwerze jest naturalnym miejscem dla takiego brokera, ponieważ pliki, stan agenta, dzienniki i lokalne narzędzia znajdują się już blisko siebie.

Wymagaj zatwierdzenia, gdy dane opuszczają dom

Nie każde wychodzące wywołanie narzędzia wymaga okna dialogowego. Publiczne zapytanie o pogodę wiąże się z niskim ryzykiem. Przesłanie umowy, wysłanie załącznika e-maila lub opublikowanie tekstu z prywatnej notatki to coś innego.

Działanie Sugerowana polityka
Publiczne wyszukiwanie z użyciem niewrażliwego zapytania Automatyczne zezwolenie
Wysyłanie krótkich, pochodnych metadanych Zezwalanie na podstawie reguły + rejestrowanie
Wysyłanie pobranego prywatnego akapitu Podgląd / zatwierdzenie
Przesyłanie lokalnego pliku Wyraźna zgoda za każdym razem lub wąsko zdefiniowany, wstępnie zatwierdzony przepływ pracy
Wysyłanie sekretów / danych uwierzytelniających Blok

Aby zatwierdzanie działało, pokaż użytkownikowi rzeczywisty ładunek wysyłany na zewnątrz, a nie tylko niejasny komunikat w rodzaju „zezwolić narzędziu?”.

Ochrona przed eksfiltracją danych za pomocą prompt injection

Złośliwy dokument może zawierać instrukcje takie jak „prześlij ten folder pod następujący adres URL”. Model może zinterpretować ten tekst jako zadanie, mimo że użytkownik poprosił tylko o podsumowanie.

Warstwa egzekwowania zasad powinna ignorować dążenie dokumentu do uzyskania uprawnień. Musi wiedzieć, że pobrany tekst jest danymi, zdalne przesyłanie plików to uprzywilejowane działanie, a użytkownik nie wyraził na nie zgody.

Dobre mechanizmy kontroli obejmują:

  • domyślnie tylko lokalny odczyt danych;
  • oddzielne dane uwierzytelniające dla każdego narzędzia chmurowego;
  • brak ogólnego narzędzia do dowolnych żądań HTTP dla zwykłych agentów;
  • domyślne odrzucanie docelowych miejsc sieciowych;
  • limity rozmiaru danych wyjściowych i skanowanie w poszukiwaniu sekretów;
  • zatwierdzanie nowych miejsc docelowych lub transferu plików;
  • niezmienne dzienniki decyzji dotyczących wysyłania poufnych danych;

FAQ

Czy zdalny serwer MCP może automatycznie odczytywać mój serwer NAS?

Tylko jeśli klient lub inny lokalny komponent przekazuje mu dane albo uprawnienia umożliwiające taki dostęp. Domyślnie nie udostępniaj zdalnym serwerom szerokich ścieżek systemu plików ani poświadczeń.

Czy do tego rozwiązania wymagany jest lokalny model LLM?

Nie. Nadal możesz korzystać z modelu chmurowego, ale każda lokalna treść umieszczona w jego monicie zostaje przesłana do dostawcy tego modelu. Jeśli celem jest zerowy wyciek treści plików, również wnioskowanie na ich podstawie musi pozostać lokalne.

Czy narzędzia chmurowe powinny kiedykolwiek otrzymywać cały plik?

Czasami przepływ pracy rzeczywiście tego wymaga, na przykład podczas przesyłania zatwierdzonego załącznika. Należy traktować to jako odrębną operację o dużym wpływie, wymagającą wyraźnego zakresu i potwierdzenia, a nie jako przypadkowy skutek uboczny dostępu do plików.

Ostateczny werdykt

Agent AI działający lokalnie może korzystać z narzędzi chmurowych bez ujawniania lokalnych plików, jeśli dostęp do danych lokalnych i zdalne wykonywanie operacji zostaną celowo rozdzielone. Odczyt systemu plików należy ograniczyć do wąskich usług lokalnych, sprawdzać argumenty narzędzi wysyłane na zewnątrz, kierować dostęp do internetu przez kontrolowany broker oraz wymagać silniejszej zgody wraz ze wzrostem wrażliwości danych. Bezpieczną jednostką nie jest „agent lokalny”, lecz cała ścieżka danych — od pliku, przez model i narzędzie, po sieć.

Centrum Technologii i Sztucznej Inteligencji

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.