AiHummer
Deutsch
AnmeldenKonto
v1.2.x
{ }Swagger

Pocket-Agent-Plugin

v1.2.x · aktualisiert 2026-07-05

Pocket Agent ist kurzlebig, TTL-Ticket-Fernzugriffswerkzeug. Es ermöglicht einem Betreiber, eine Zielmaschine zu erreichen, um eine begrenzte Aufgabe auszuführen, mit einem Sicherheitsmodell, das so gestaltet ist, dass die Zielmaschine niemals einen Port öffnen oder einer eingehenden Verbindung vertrauen muss.

[!WARNING] Pocket-Agent ist keine mobile Begleit-App. Der Name bezieht sich auf ein kleines, On-Demand-Fernzugriffs-Agent, nicht ein Telefon-Client. Für die Client-App siehe der Mobile- und Desktop-Anwendung Plugin.

Es läuft host-nativ und kommuniziert über das Gateway aihummer.service.v1 Vertrag.

Fakten

Feld Wert
Version 0.1.2
Port 8814
Laufzeit Host-nativ

Was es ist

Ein Weg, eine begrenzte Aktion auf einem entfernten Ziel auszuführen, ohne dass auf diesem Ziel eine laufende Infrastruktur vorhanden ist. Statt eines Daemons, der auf eingehende Befehle wartet, ist das Modell ticketgesteuert und nur ausgehend:

  1. An Betreiber stellt ein Ticket aus — ein kurzlebiger (TTL-begrenzter) Zuschuss für einen spezifische Aufgabe.
  2. Der Ziel führt einen signierten Bootstrap aus das das Ticket überprüft.
  3. Das Ziel tritt dann in ein ausgehende Umfrageschleife, ausstrecken, um Arbeit zu holen und Ergebnisse berichten.

Wenn die TTL des Tickets abläuft, ist der Zugriff weg. Es bleibt nichts Beständiges zurück, das zuhört.

Das Sicherheitsmodell

[!NOTE] Der ganze Sinn von Pocket Agent liegt in der Sicherheitslage, nicht im Komfort. Verstehe es, bevor du es einsetzt:

  • Kurzlebige Tickets (TTL). Der Zugang ist zeitlich begrenzt; ein abgelaufenes Ticket gewährt nichts.
  • Signierter Bootstrap. Das Ziel fährt erst nach der Überprüfung einer Unterschrift fort Bootstrap, das an das Ticket gebunden ist.
  • Nur ausgehende Umfrageschleife. Das Ziel initiiert alle Verbindungen. Es gibt kein eingehender Socket angreifen und kein Schub Kanal.
  • Erlaubnisliste. Ziele und Maßnahmen sind durch eine Positivliste eingeschränkt.
  • Prüfung. Aktivität wird zur Überprüfung aufgezeichnet.

Da es keinen eingehenden Listener und kein Push gibt, ist die Angriffsfläche am Ziel minimal: Ein Angreifer kann nicht mit dem Ziel über Pocket Agent verbinden, und der Zugriff erlischt automatisch, wenn das Ticket abläuft.

Wie es verwendet wird

Ein Betreiber stellt ein Ticket für eine bestimmte Aufgabe aus; das Ziel nimmt es über den signierten Bootstrap und die ausgehende Abfrage-Schleife auf, führt die erlaubten Arbeiten aus und meldet zurück. Jeder Schritt ist durch die TTL des Tickets begrenzt und wird im Prüfpfad aufgezeichnet.

operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit

Installation

Installieren Sie Pocket Agent mit einem Klick aus dem Marketplace in der Admin-Oberfläche. Der host-eigene Deployer lädt das Plugin herunter, führt den Installationsschritt aus, erstellt eine gesicherte systemd-Einheit und wartet auf die Gesundheit, bevor er es als bereit markiert — siehe Installation & Updates. Es sind keine Behälter beteiligt.

Sicherheit und Grenzen

  • Nur TTL-Ticketzugang — zeitlich begrenzt, keine dauerhafte Fernsitzung.
  • Nur ausgehend — kein eingehender Socket, kein Push-Kanal am Ziel.
  • Allowlist + signierter Bootstrap + Prüfung durchsetzen, wer was tun kann, und aufzeichnen es.
  • Keine Begleit-App — dies ist ein bedienergetriebener Fernzugriff, kein Telefon Kunde.
  • Host-nativ — läuft unter systemd, nicht in einem Container.

Wohin als Nächstes