AiHummer
Қазақша
КіруЖеке кабинет
v1.2.x
{ }Swagger

Желі, аудит және ауа торлы

v1.2.x · жаңартылды 2026-06-26

Бұл бет AiHummer-ге қай жерде қол жеткізуге болатынын және оған қай жерде қол жеткізуге болатынын, не жазып алатынын және одан не жасалғанын басқаратын бақылауларды қамтиды: әкімші IP рұқсат тізімі, ауадан оқшауланған режим, аудит журналы және жабдықтау тізбегінің жағдайы.

Деңгей: бұл ақылы деңгейдегі бақылаулар, тегін/платформа бойынша емес. Әрбір деңгейді шектейтін:

Мүмкіндік Деңгей
Админнің IP рұқсат тізімі Бизнеc+/Кәсіпорын
Аудит журналы Кәсіпкерлік
Ауа тесігі жоқ режим Кәсіпорын

IP рұқсат тізімі (әкімші IP шектеуі)

Сіз әкімші бетке қолжетімділікті белгілі желілермен шектей аласыз IP рұқсаттылар тізімі, басқарылды /v1/admin/security/ip-allowlist. Орнатылған кезде, әкімшіге кіру дереккөз IP арқылы шектеледі, сондықтан әкімші API және UI тек сенетін мекенжайлардан келген сұрауларға жауап береді.

[!TIP] IP рұқсат тізімін біріктіріңіз кәсіпорын SSO және шектелген API кілттері: желілік қақпақтар шектейді қайда бастап, SSO кімді шектейді, ал scopes не шектейді.

Ауа тесігі жоқ режим

Тәуелсіз немесе оқшауланған орналастырулар үшін орнатыңыз AIHUMMER_AIRGAPPED=1 тоқтату модель арқылы бақыланатын қоғамдық шығу. Осы режимде агенттің құралдары модельдің атынан қоғамдық интернетке шығу мүмкіндігіне ие болмайды, бұл ақпараттарды шығару мен SSRF-тің толық бір түріндегі қауіптерді жояды.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1

[!WARNING] Ауыртпалық режимі қоғамдық шығуға байланысты құралдарды өшіреді (мысалы open-web алады). Оны өз тарапынан орналастырылған sidecar-лармен және жергілікті модельдермен біріктіріңіз, сол кезде жүктелу сыртқы қоңырауларсыз толық жұмыс істей береді. Нақтырақ бақылау үшін толық ауа аралығы болмаса, сипатталған шығу рұқсат тізімдерін пайдаланыңыз Қауіпсіздік қоршаулары.

Аудит журналы

Әкімші өзгерістері жазылады аудит журналы сақтау және беттілеу арқылы, оқу үшін /v1/admin/audit. Сақталу бақылаумен жүзеге асырылады AIHUMMER_AUDIT_RETENTION_DAYS, сондықтан сіз сәйкестік саясатыңыз талап ететін уақытқа дейін жолақты сақтай аласыз және ескі жазбалардың ескіріп кетуіне мүмкіндік бересіз.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365

Аудит тізбегі табиғи түрде RBAC және SSO-мен үйлеседі: SSO және IP рұқсат тізімі кім әрекет ете алатынын анықтайды, шектелген кілттер олардың не істей алатынын шешеді, ал аудит журналы олар не істегенін жазып алады.

Жабдықтау тізбегі және жұмыс уақыты күйі

AiHummer-дің іске қосылу уақыты әдейі аз және тексеруге болатын етіп жасалған:

Меншік Орындық позициясы
Кіру қақпасы Бір Go бинарлық файлы (басқару ұшағы + бұру қозғалтқышы).
Тікелей тәуелділіктер Шамамен 25 тікелей Go модулі — шағын, тексерілетін беткей.
Орау Хост-туған: шығарылым архиві + systemd, Docker жоқ.
Сайдкарлар URL арқылы қол жеткізілетін бөлек HTTP қызметтері, тек қажет болған жағдайда орнатылады.

[!NOTE] Хосттық-негіздегі орау контейнерді жүргізу ортасын қатайту немесе түзету қажет емес дегенді білдіреді қосымшаға қосымша — сіз бір Go бинарлық файлын systemd астында іске қосасыз /home/.aihummer. Бұл өнімнің қалай жіберілетініне байланысты тексерілетін қасиет, емес толық қауіпсіздік туралы талап

Келесі қайда