AiHummer
Беларуская
УвайсціАсабісты кабінет
v1.1.x
{ }Swagger

Сетка, аўдыт і ізаляваная

v1.1.x · абноўлена 2026-06-26

Гэтая старонка апісвае элементы кіравання, якія ўстанаўліваюць, дзе AiHummer можна дасягнуць і да каго ён можа дасягнуць, што ён фіксуе і з чаго ён складаецца: спіс дазволеных IP адміністратара, рэжым ізаляцыі, журнал аўдыту і стан ланцужка паставак.

Узровень: гэта кантролі платнага ўзроўню, а не бясплатныя/універсальныя. Кожны ўзровень, які абмяжоўвае доступ:

Асаблівасць Слой
Белы спіс IP адміністратара Бізнэс+/Прадпрыемства
Журнал аўдыту Бізнэс
Рэжым ізаляванай сеткі Прадпрыемства

Белы спіс IP (фільтраванне па IP для адміністратара)

Вы можаце абмежаваць адміністрацыйны доступ толькі вядомымі сеткамі з дапамогай Белы спіс IP, кіраваў у /v1/admin/security/ip-allowlistПасля наладкі доступ адміністратара абмежаваны па зыходным IP, таму адміністрацыйны API і інтэрфейс адказваюць толькі на запыты з давераных вам адрасоў.

[!TIP] Спалучайце дазволены спіс IP з карпаратыўны SSO і ключы API з абмежаваным доступам: сеткавы кантроль абмежаванні дзе Ад, SSO абмяжоўвае хто, а сферы абмяжоўваюць што.

Рэжым ізаляванай сеткі

Для суверэнных або ізаляваных разгортаў устанавіце AIHUMMER_AIRGAPPED=1 блакіраваць публічны эвакуацыйны выхад пад кантролем мадэліУ гэтым рэжыме інструменты агента не могуць атрымаць доступ да публічнага інтэрнэту ад імя мадэлі, што ліквідуе ўсю катэгорыю рызык выцягвання дадзеных і SSRF.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1

[!WARNING] Рэжым з адасобленым доступам адключае інструменты, якія залежаць ад публічнага выхаду (напрыклад open-web атрымлівае). Спалучайце яго з самастойна размешчанымі сайдкарамі і мясцовымі мадэлямі, каб разгортванне застаецца цалкам функцыянальным без знешніх выклікаў. Для больш дэталёвага кантролю у адсутнасць поўнага паветранага прамежку выкарыстоўвайце спісы дапушчэння выхаду, апісаныя ў Бар’еры бяспекі.

Журнал аўдыту

Змены адміністратара рэгіструюцца ў журнал аўдыту з захаваннем і нумарацыяй старонак, чытаецца на /v1/admin/auditУтрыманне кантралюецца AIHUMMER_AUDIT_RETENTION_DAYSтак што вы можаце захоўваць сляд для таго тэрміну, які патрабуе ваша палітыка адпаведнасці, і дазволіць старым запісам знікаць.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365

Журнал аўдыту натуральна спалучаецца з RBAC і SSO: SSO і дазволены спіс IP вызначаюць, хто можа дзейнічаць, ключы з абмежаванымі правамі вызначаюць, што яны могуць рабіць, а журнал аўдыту запісвае, што яны зрабілі.

Ланцуг паставак і становішча падчас працы

Час працы AiHummer наўмысна невялікі і магчыма яго праверыць:

Уласнасць Пастава
Брамка Адзін бінарны файл Go (плоскасць кіравання + рухавік ходаў).
Прамыя залежнасці Прыблізна 25 прамых модуляў Go — невялікая, правяральная паверхня.
Упакоўка Хост-ўзровень: выпусціць архіў tar + systemd няма Docker.
Бакавыя калёсы Аўтаномныя HTTP-службы, даступныя праз URL, усталёўваюцца толькі па неабходнасці.

[!NOTE] Упакоўка на хосце-носьбіце азначае, што няма асяроддзя выканання кантэйнера, якое трэба ўзмацняць або абнаўляць дадатак да праграмы — вы запускаеце адзін бінарны файл Go пад systemd /home/.aihummerГэта правяраемая ўласцівасць таго, як прадукт дастаўляецца, а не заява пра абсалютную бяспеку

Куды далей