AiHummer
Français
ConnexionCompte
v1.0.x
{ }Swagger

Plugin Pocket Agent

v1.0.x · mis à jour 2026-07-05

Pocket Agent est un outil d’accès à distance à ticket TTL de courte durée. Cela permet à un opérateur d’atteindre une machine cible pour effectuer une tâche limitée, avec un modèle de sécurité conçu de sorte que la cible n’ait jamais à ouvrir un port ou à faire confiance à une connexion entrante.

[!WARNING] Pocket Agent est pas une application compagnon mobile. Le nom fait référence à un petit, agent d’accès à distance à la demande, pas un client téléphonique. Pour l’application cliente, voir le Application mobile et de bureau plugin.

Il fonctionne de manière native sur l’hôte et communique avec la passerelle via le aihummer.service.v1 contrat.

Faits

Champ Valeur
Version 0.1.2
Port 8814
Exécution hôte-natif

Ce que c’est

Une façon d’exécuter une action limitée sur une cible distante sans infrastructure permanente sur cette cible. Au lieu d’un démon écoutant les commandes entrantes, le modèle est basé sur les tickets et uniquement sortant:

  1. une l’opérateur émet un billet — une subvention de courte durée (limitée par TTL) pour un tâche spécifique.
  2. Le la cible exécute un bootstrap signé qui vérifie le billet.
  3. La cible entre alors dans un boucle de sondage sortante, tendant la main pour prendre du travail et rapporter les résultats.

Lorsque le TTL du ticket expire, l’accès disparaît. Il ne reste rien de persistant à l’écoute.

Le modèle de sécurité

[!NOTE] Tout l’intérêt de Pocket Agent réside dans la posture de sécurité, pas dans la commodité. Comprenez-le avant de le déployer :

  • Billets à durée de vie courte (TTL). L’accès est limité dans le temps ; un billet expiré ne donne rien.
  • Bootstrap signé. La cible ne procède qu’après avoir vérifié une signature bootstrap lié au billet.
  • Boucle de sondage sortante uniquement. La cible initie toutes les connexions. Il y a pas de socket entrant attaquer et pas de poussée canal.
  • Liste blanche. Les cibles et les actions sont limitées par une liste autorisée.
  • Audit. L’activité est enregistrée pour révision.

Comme il n’y a pas d’écouteur entrant ni de push, la surface d’attaque sur la cible est minimale : un attaquant ne peut pas se connecter à la cible via Pocket Agent, et l’accès prend automatiquement fin lorsque le ticket expire.

Comment il est utilisé

Un opérateur émet un ticket pour une tâche spécifique ; la cible le récupère via le bootstrap signé et la boucle de sondage sortante, effectue le travail autorisé et fait un retour. Chaque étape est limitée par le TTL du ticket et enregistrée dans la piste d’audit.

operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit

Installation

Installez Pocket Agent en un clic depuis le marketplace dans l’interface d’administration. Le déployeur natif de l’hôte télécharge le plugin, exécute son étape d’installation, crée une unité systemd en bac à sable et attend que la santé soit confirmée avant de le marquer comme prêt — voir Installation et mises à jour. Aucun conteneur n’est impliqué.

Sécurité et limites

  • Accès réservé aux tickets TTL — limité dans le temps, pas une session distante permanente.
  • Sortant uniquement — pas de socket entrant, pas de canal push sur la cible.
  • Liste blanche + bootstrap signé + audit faire respecter qui peut faire quoi, et enregistrer ça.
  • Pas une application compagnon — il s’agit d’un accès à distance piloté par l’opérateur, pas d’un téléphone client.
  • Hôte-natif — fonctionne sous systemd, pas dans un conteneur.

Où aller ensuite