Verkko, auditointi ja ilmakytketty
Tämä sivu käsittelee ohjaimia, jotka säätelevät missä AiHummeriin voidaan päästä ja mihin se voi päästä, mitä se tallentaa ja mistä se on rakennettu: ylläpitäjän IP-sallittujen listan, ilmatilasta eristetyn tilan, tarkastuslokin ja toimitusketjun tilan.
Taso: nämä ovat maksetun tason ohjaimia, eivät ilmaisia/alustatason. Kunkin portittava taso:
| Ominaisuus | Taso |
|---|---|
| Adminin IP-sallittu lista | Liiketoiminta+/Yritys |
| Tarkastuslokit | Liiketoiminta |
| Ilmaraototila | Yritys |
IP-sallittujen luettelo (järjestelmänvalvojan IP-porttivalvonta)
Voit rajoittaa hallintapinnan tunnettuihin verkkoihin IP-sallittujen luettelo, hallinnoitu /v1/admin/security/ip-allowlistKun se on määritetty, ylläpitäjän käyttöoikeus on rajattu lähde-IP-osoitteen perusteella, joten ylläpitäjän API ja käyttöliittymä vastaavat vain luotettavista osoitteista tuleviin pyyntöihin.
[!TIP] Yhdistä IP-sallittujen lista kanssa yrityksen SSO ja rajatut API-avaimet: verkkosignaalin ohjaus rajoittaa mihin SSO rajoittaa ketä, ja alueet rajoittavat mitä.
Ilmaraototila
Valeassa tai eristyneessä käyttöönotossa, aseta AIHUMMER_AIRGAPPED=1 estää malliohjattu julkinen poistuminen. Tässä tilassa agentin työkalut eivät voi tavoittaa julkista internetiä mallin puolesta, mikä poistaa kokonaisen luokan tiedonvuoto- ja SSRF-riskejä.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1
[!WARNING] Ilmakatkaistut tila poistaa käytöstä työkalut, jotka riippuvat julkisesta ulostulosta (esimerkiksi open-web hakutuloksia). Yhdistä se itse ylläpidettyjen sivuvaunujen ja paikallisten mallien kanssa, jotta asennus pysyy täysin toiminnallisena ilman ulkoisia kutsuja. Tarkempaa hallintaa varten täyden ilmarajin puuttuessa käytä poispääsyluetteloita, joita on kuvattu Tienvarren kaiteet.
Tarkastuslokit
Ylläpitäjän muutokset kirjataan tarkastuslokikirja säilytyksen ja sivutuksen kanssa, luettavissa osoitteessa /v1/admin/audit. Säilyttäminen on hallinnassa AIHUMMER_AUDIT_RETENTION_DAYS, jotta voit säilyttää jäljen niin kauan kuin noudattamispolitiikkasi vaatii ja antaa vanhempien merkintöjen vanhentua.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365
Auditointiloki yhdistyy luonnollisesti RBAC:iin ja SSO:hon: SSO ja IP-sallittu luettelo päättävät, kuka voi toimia, rajatut avaimet päättävät, mitä he voivat tehdä, ja auditointiloki tallentaa, mitä he tekivät.
Toimitusketju ja ajonaikainen asento
AiHummerin suoritusaika on tahallaan pieni ja tarkasteltavissa:
| Omaisuus | Asento |
|---|---|
| Portti | Yksi Go-binaari (ohjauskerros + turn-moottori). |
| Suorat riippuvuudet | Noin 25 suoraa Go-moduulia – pieni, tarkastettavissa oleva pinta. |
| Pakkaus | Isäntä-alkuperäinen: julkaise tar-paketti + systemd, ei Dockeria. |
| Sivuvaunut | Erilliset HTTP-palvelut, joihin pääsee URL-osoitteen kautta, asennetaan vain tarvittaessa. |
[!NOTE] Isäntäkohtainen pakkaus tarkoittaa, että kovettamista tai korjaamista ei tarvita säiliöajonaikassa. sovellukseen lisäyksenä — ajat yhtä Go-binaaria systemd:n alla
/home/.aihummer. Tämä on todennettavissa oleva ominaisuus siitä, miten tuote toimitetaan, ei väite absoluuttisesta turvallisuudesta.
Minne seuraavaksi
- Yrityksen SSO — kuka saa tulla sisään.
- RBAC ja rajatut API-avaimet — mitä he saattavat tehdä kerran sisällä.
- Kaiteet ja kehotteen injektiosuoja — poistuminen sallintalistat ja SSRF-suojaus työkaluja varten, jotka todella ottavat yhteyttä.