Сетка, аўдыт і ізаляваная
Гэтая старонка апісвае элементы кіравання, якія ўстанаўліваюць, дзе AiHummer можна дасягнуць і да каго ён можа дасягнуць, што ён фіксуе і з чаго ён складаецца: спіс дазволеных IP адміністратара, рэжым ізаляцыі, журнал аўдыту і стан ланцужка паставак.
Узровень: гэта кантролі платнага ўзроўню, а не бясплатныя/універсальныя. Кожны ўзровень, які абмяжоўвае доступ:
| Асаблівасць | Слой |
|---|---|
| Белы спіс IP адміністратара | Бізнэс+/Прадпрыемства |
| Журнал аўдыту | Бізнэс |
| Рэжым ізаляванай сеткі | Прадпрыемства |
Белы спіс IP (фільтраванне па IP для адміністратара)
Вы можаце абмежаваць адміністрацыйны доступ толькі вядомымі сеткамі з дапамогай Белы спіс IP, кіраваў у /v1/admin/security/ip-allowlistПасля наладкі доступ адміністратара абмежаваны па зыходным IP, таму адміністрацыйны API і інтэрфейс адказваюць толькі на запыты з давераных вам адрасоў.
[!TIP] Спалучайце дазволены спіс IP з карпаратыўны SSO і ключы API з абмежаваным доступам: сеткавы кантроль абмежаванні дзе Ад, SSO абмяжоўвае хто, а сферы абмяжоўваюць што.
Рэжым ізаляванай сеткі
Для суверэнных або ізаляваных разгортаў устанавіце AIHUMMER_AIRGAPPED=1 блакіраваць публічны эвакуацыйны выхад пад кантролем мадэліУ гэтым рэжыме інструменты агента не могуць атрымаць доступ да публічнага інтэрнэту ад імя мадэлі, што ліквідуе ўсю катэгорыю рызык выцягвання дадзеных і SSRF.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1
[!WARNING] Рэжым з адасобленым доступам адключае інструменты, якія залежаць ад публічнага выхаду (напрыклад open-web атрымлівае). Спалучайце яго з самастойна размешчанымі сайдкарамі і мясцовымі мадэлямі, каб разгортванне застаецца цалкам функцыянальным без знешніх выклікаў. Для больш дэталёвага кантролю у адсутнасць поўнага паветранага прамежку выкарыстоўвайце спісы дапушчэння выхаду, апісаныя ў Бар’еры бяспекі.
Журнал аўдыту
Змены адміністратара рэгіструюцца ў журнал аўдыту з захаваннем і нумарацыяй старонак, чытаецца на /v1/admin/auditУтрыманне кантралюецца AIHUMMER_AUDIT_RETENTION_DAYSтак што вы можаце захоўваць сляд для таго тэрміну, які патрабуе ваша палітыка адпаведнасці, і дазволіць старым запісам знікаць.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365
Журнал аўдыту натуральна спалучаецца з RBAC і SSO: SSO і дазволены спіс IP вызначаюць, хто можа дзейнічаць, ключы з абмежаванымі правамі вызначаюць, што яны могуць рабіць, а журнал аўдыту запісвае, што яны зрабілі.
Ланцуг паставак і становішча падчас працы
Час працы AiHummer наўмысна невялікі і магчыма яго праверыць:
| Уласнасць | Пастава |
|---|---|
| Брамка | Адзін бінарны файл Go (плоскасць кіравання + рухавік ходаў). |
| Прамыя залежнасці | Прыблізна 25 прамых модуляў Go — невялікая, правяральная паверхня. |
| Упакоўка | Хост-ўзровень: выпусціць архіў tar + systemd няма Docker. |
| Бакавыя калёсы | Аўтаномныя HTTP-службы, даступныя праз URL, усталёўваюцца толькі па неабходнасці. |
[!NOTE] Упакоўка на хосце-носьбіце азначае, што няма асяроддзя выканання кантэйнера, якое трэба ўзмацняць або абнаўляць дадатак да праграмы — вы запускаеце адзін бінарны файл Go пад systemd
/home/.aihummerГэта правяраемая ўласцівасць таго, як прадукт дастаўляецца, а не заява пра абсалютную бяспеку
Куды далей
- Камплексны SSO — каму дазволена ўваходзіць.
- RBAC і спецыфічныя ключы API — што яны могуць зрабіць, калі трапяць унутр.
- Бар’еры бяспекі і абарона ад хуткай ін’екцыі — выхад спісы дазволеных і абарона ад SSRF для інструментаў, якія сапраўды робяць запыты.