Şəbəkə, audit və hava ayırmalı
Bu səhifə AiHummer-in harada çatdırıla biləcəyi və çatdırıla biləcəyi, nələri qeyd etdiyi və nədən hazırlandığına nəzarət edən parametrləri əhatə edir: inzibati IP icazə siyahısı, hava-keçirməyən rejimi, audit jurnalı və tədarük zənciri mövqeyi.
Səviyyə: bunlar ödənişli səviyyə idarəetmələridir, pulsuz/ümumdünya platforması deyil. Hər birini məhdudlaşdıran səviyyə:
| Xüsusiyyət | Pillə |
|---|---|
| Admin IP icazə siyahısı | Biznes+/Korporativ |
| Audit qeydi | Biznes |
| Hava əlaqəsi olmayan rejim | Müəssisə |
IP icazə siyahısı (admin IP qapısı)
Siz admin səthini məlum şəbəkələrlə məhdudlaşdıra bilərsiniz IP icazə siyahısı, tərəfindən idarə olunur /v1/admin/security/ip-allowlist. Konfiqurasiya edildikdə, admin girişi mənbə IP-ə görə məhdudlaşdırılır, beləliklə admin API və UI yalnız etibar etdiyiniz ünvanlardan gələn sorğulara cavab verir.
[!TIP] IP icazə siyahısını ilə birləşdirin şirkət SSO və məhdudlaşdırılmış API açarları: şəbəkə qapılama harada məhdudiyyətlər qoyur SSO kimi məhdudlaşdırır, və səviyyələr nəyi məhdudlaşdırır.
Hava əlaqəsi olmayan rejim
Müstəqil və ya izolyasiya olunmuş yerləşdirmələr üçün, təyin edin AIHUMMER_AIRGAPPED=1 bloklamaq model ilə idarə olunan ictimai çıxış. Bu rejimdə agentin alətləri modelin adından ictimai İnternetə çıxış əldə edə bilməz, bu da məlumatların sızması və SSRF riskinin bütün bir sinfini aradan qaldırır.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1
[!WARNING] Havadan ayrılmış rejim ictimai çıxışdan asılı alətləri (məsələn) deaktiv edir open-web əldə edir). Onu öz-özünə yerləşdirilmiş sidecarlarla və yerli modellərlə birləşdirin ki, idarəetmə xarici çağırışlar olmadan tam funksional qalır. Daha incə idarəetmə üçün tam hava boşluğu olmadıqda, təsvir olunan çıxış icazə siyahılarından istifadə edin Qoruyucu məhəccərlər.
Audit qeydi
Admin dəyişiklikləri birində qeydə alınır auditor qeydi saxlama və səhifələmə ilə, oxuna bilən /v1/admin/audit. Saxlama tərəfindən idarə olunur AIHUMMER_AUDIT_RETENTION_DAYS, beləliklə, uyğunsuzluq siyasətinizin tələb etdiyi müddətcə izləmə aparmaq və köhnə qeydlərin vaxtının keçməsinə icazə vermək olar.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365
Audit izi təbii olaraq RBAC və SSO ilə uyğun gəlir: SSO və IP icazə siyahısı kimlərin hərəkət edə biləcəyinə qərar verir, məhdudlaşdırılmış açarlar onların nə edə biləcəyini müəyyən edir və audit jurnalı onların nə etdiyini qeyd edir.
Təchizat zənciri və işləmə vəziyyəti
AiHummer-in işləmə vaxtı bilərəkdən kiçik və yoxlanıla biləndir:
| Əmlak | Duruş |
|---|---|
| Qapı | Tək bir Go binary (nəzarət planı + turn mühərriki). |
| Birbaşa asılılıqlar | Təxminən 25 birbaşa Go modulu — kiçik, yoxlanıla bilən səth. |
| Qablaşdırma | Ev sahibi-yerli: buraxılış tarballu + systemd, Docker yoxdur. |
| Yan arabalar | URL vasitəsilə daxil olunan ayrı HTTP xidmətləri, yalnız lazım olduqda quraşdırılır. |
[!NOTE] Host-yerli qablaşdırma o deməkdir ki, sərtləşdiriləcək və ya yenilənəcək konteyner işləmə mühiti yoxdur tətbiqə əlavə — siz systemd altında bir Go ikilik faylını işlədirsiniz
/home/.aihummer. Bu, məhsulun necə göndərilməsinin yoxlanıla bilən xüsusiyyətidir, yox tam təhlükəsizlik haqqında iddia.
Növbəti haradır
- Müəssisə SSO — kimə icazə verilir.
- RBAC və sahələndirilmiş API açarları — bir dəfə içəri daxil olduqda nə edə bilərlər.
- Mühafizə barmaqlıqları və sürətli-inyeksiya müdafiəsi — çıxış alətlərin çatan yerləri üçün icazə siyahıları və SSRF qorunması.