Pocket Agent est un outil d’accès à distance à ticket TTL de courte durée. Cela permet à un opérateur d’atteindre une machine cible pour effectuer une tâche limitée, avec un modèle de sécurité conçu de sorte que la cible n’ait jamais à ouvrir un port ou à faire confiance à une connexion entrante.
[!WARNING]
Pocket Agent est pas une application compagnon mobile. Le nom fait référence à un petit,
agent d’accès à distance à la demande, pas un client téléphonique. Pour l’application cliente, voir
le Application mobile et de bureau plugin.
Il fonctionne de manière native sur l’hôte et communique avec la passerelle via le aihummer.service.v1 contrat.
Faits
Champ
Valeur
Version
0.1.2
Port
8814
Exécution
hôte-natif
Ce que c’est
Une façon d’exécuter une action limitée sur une cible distante sans infrastructure permanente sur cette cible. Au lieu d’un démon écoutant les commandes entrantes, le modèle est basé sur les tickets et uniquement sortant:
une l’opérateur émet un billet — une subvention de courte durée (limitée par TTL) pour un
tâche spécifique.
Le la cible exécute un bootstrap signé qui vérifie le billet.
La cible entre alors dans un boucle de sondage sortante, tendant la main pour prendre du travail
et rapporter les résultats.
Lorsque le TTL du ticket expire, l’accès disparaît. Il ne reste rien de persistant à l’écoute.
Le modèle de sécurité
[!NOTE]
Tout l’intérêt de Pocket Agent réside dans la posture de sécurité, pas dans la commodité.
Comprenez-le avant de le déployer :
Billets à durée de vie courte (TTL). L’accès est limité dans le temps ; un billet expiré
ne donne rien.
Bootstrap signé. La cible ne procède qu’après avoir vérifié une signature
bootstrap lié au billet.
Boucle de sondage sortante uniquement. La cible initie toutes les connexions. Il y a
pas de socket entrant attaquer et pas de poussée canal.
Liste blanche. Les cibles et les actions sont limitées par une liste autorisée.
Audit. L’activité est enregistrée pour révision.
Comme il n’y a pas d’écouteur entrant ni de push, la surface d’attaque sur la cible est minimale : un attaquant ne peut pas se connecter à la cible via Pocket Agent, et l’accès prend automatiquement fin lorsque le ticket expire.
Comment il est utilisé
Un opérateur émet un ticket pour une tâche spécifique ; la cible le récupère via le bootstrap signé et la boucle de sondage sortante, effectue le travail autorisé et fait un retour. Chaque étape est limitée par le TTL du ticket et enregistrée dans la piste d’audit.
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
Installation
Installez Pocket Agent en un clic depuis le marketplace dans l’interface d’administration. Le déployeur natif de l’hôte télécharge le plugin, exécute son étape d’installation, crée une unité systemd en bac à sable et attend que la santé soit confirmée avant de le marquer comme prêt — voir Installation et mises à jour. Aucun conteneur n’est impliqué.
Sécurité et limites
Accès réservé aux tickets TTL — limité dans le temps, pas une session distante permanente.
Sortant uniquement — pas de socket entrant, pas de canal push sur la cible.
Liste blanche + bootstrap signé + audit faire respecter qui peut faire quoi, et enregistrer
ça.
Pas une application compagnon — il s’agit d’un accès à distance piloté par l’opérateur, pas d’un téléphone
client.
Hôte-natif — fonctionne sous systemd, pas dans un conteneur.
<p class="doc-plugin-logo"><img class="th-on-dark" src="/pl/pocket-dark.svg" alt="" width="60" height="60" /><img class="th-on-light" src="/pl/pocket-light.svg" alt="" width="60" height="60" /></p>
**Pocket Agent est un outil d'accès à distance à ticket TTL de courte durée.** Cela permet à un opérateur d'atteindre une machine cible pour effectuer une tâche limitée, avec un modèle de sécurité conçu de sorte que la cible n'ait jamais à ouvrir un port ou à faire confiance à une connexion entrante.
> [!WARNING]
> Pocket Agent est **pas une application compagnon mobile.** Le nom fait référence à un petit,
> agent d'accès à distance à la demande, pas un client téléphonique. Pour l'application cliente, voir
> le [Application mobile et de bureau](/fr/v1.0/plugins/ios-mobile) plugin.
Il fonctionne de manière native sur l'hôte et communique avec la passerelle via le `aihummer.service.v1` contrat.
## Faits
| Champ | Valeur |
|---|---|
| Version | 0.1.2 |
| Port | 8814 |
| Exécution | hôte-natif |
## Ce que c'est
Une façon d'exécuter une action limitée sur une cible distante sans infrastructure permanente sur cette cible. Au lieu d'un démon écoutant les commandes entrantes, le modèle est **basé sur les tickets et uniquement sortant**:
1. une **l'opérateur émet un billet** — une subvention de courte durée (limitée par TTL) pour un
tâche spécifique.
2. Le **la cible exécute un bootstrap signé** qui vérifie le billet.
3. La cible entre alors dans un **boucle de sondage sortante**, tendant la main pour prendre du travail
et rapporter les résultats.
Lorsque le TTL du ticket expire, l'accès disparaît. Il ne reste rien de persistant à l'écoute.
## Le modèle de sécurité
> [!NOTE]
> Tout l'intérêt de Pocket Agent réside dans la posture de sécurité, pas dans la commodité.
> Comprenez-le avant de le déployer :
>
> - **Billets à durée de vie courte (TTL).** L'accès est limité dans le temps ; un billet expiré
> ne donne rien.
> - **Bootstrap signé.** La cible ne procède qu'après avoir vérifié une signature
> bootstrap lié au billet.
> - **Boucle de sondage sortante uniquement.** La cible initie toutes les connexions. Il y a
> **pas de socket entrant** attaquer et **pas de poussée** canal.
> - **Liste blanche.** Les cibles et les actions sont limitées par une liste autorisée.
> - **Audit.** L'activité est enregistrée pour révision.
Comme il n'y a pas d'écouteur entrant ni de push, la surface d'attaque sur la cible est minimale : un attaquant ne peut pas se connecter *à* la cible via Pocket Agent, et l'accès prend automatiquement fin lorsque le ticket expire.
## Comment il est utilisé
Un opérateur émet un ticket pour une tâche spécifique ; la cible le récupère via le bootstrap signé et la boucle de sondage sortante, effectue le travail autorisé et fait un retour. Chaque étape est limitée par le TTL du ticket et enregistrée dans la piste d'audit.
```text
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
```
## Installation
Installez Pocket Agent en un clic depuis le marketplace dans l'interface d'administration. Le déployeur natif de l'hôte télécharge le plugin, exécute son étape d'installation, crée une unité systemd en bac à sable et attend que la santé soit confirmée avant de le marquer comme prêt — voir [Installation et mises à jour](/fr/v1.0/marketplace/install-updates). Aucun conteneur n'est impliqué.
## Sécurité et limites
- **Accès réservé aux tickets TTL** — limité dans le temps, pas une session distante permanente.
- **Sortant uniquement** — pas de socket entrant, pas de canal push sur la cible.
- **Liste blanche + bootstrap signé + audit** faire respecter qui peut faire quoi, et enregistrer
ça.
- **Pas une application compagnon** — il s'agit d'un accès à distance piloté par l'opérateur, pas d'un téléphone
client.
- **Hôte-natif** — fonctionne sous systemd, pas dans un conteneur.
## Où aller ensuite
- [Installation et mises à jour](/fr/v1.0/marketplace/install-updates)
- [Aperçu du marché et niveaux](/fr/v1.0/marketplace/overview-tiers)
- Client mobile : [pont iOS / mobile](/fr/v1.0/plugins/ios-mobile)