Pocket Agent er kortvarig, TTL-billett fjernadgangsverktøy. Det lar en operatør nå en målmaskin for å utføre en begrenset oppgave, med en sikkerhetsmodell designet slik at målet aldri trenger å åpne en port eller stole på en innkommende forbindelse.
[!WARNING]
Lommeagent er ikke en mobil følgesvennapp. Navnet refererer til en liten,
on-demand fjernadgangsagent, ikke en telefonklient. For klientappen, se
det Mobil- og skrivebordsapp plugin.
Den kjører direkte på verten og kommuniserer med gatewayen over aihummer.service.v1 kontrakt.
Fakta
Felt
Verdi
Versjon
0.1.2
Havn
8814
Kjøretid
verts-native
Hva det er
En måte å kjøre en begrenset handling på et eksternt mål uten å ha infrastruktur på det målet. I stedet for en daemon som lytter etter innkommende kommandoer, er modellen billettdrevet og bare utgående:
En operatøren utsteder en billett — en kortvarig (TTL-begrenset) tillatelse for en
spesifikk oppgave.
Den målet kjører en signert bootstrap som verifiserer billetten.
Målet går deretter inn i en utgående undersøkelsessløyfe, strekker seg for å hente arbeid
og rapportere resultater.
Når billettens TTL utløper, er tilgangen borte. Det er ingenting vedvarende som lytter.
Sikkerhetsmodellen
[!NOTE]
Hovedpoenget med Pocket Agent er sikkerhetsinnstillingen, ikke bekvemmeligheten.
Forstå det før du implementerer:
Kortvarige billetter (TTL). Tilgang er tidsbegrenset; en utløpt billett
gir ingenting.
Signert bootstrap. Målet fortsetter kun etter å ha verifisert en signatur
bootstrap knyttet til billetten.
Kun utgående avstemningssløyfe. Målet initierer alle forbindelser. Det er
ingen innkommende socket å angripe og ikke trykk kanal.
Tillatelsesliste. Mål og handlinger er begrenset av en tillatelsesliste.
Revisjon. Aktivitet blir registrert for gjennomgang.
Fordi det ikke finnes noen innkommende lytter og ingen push, er angrepsflaten på målet minimal: en angriper kan ikke koble til målet gjennom Pocket Agent, og tilgangen opphører automatisk når billetten utløper.
Hvordan det brukes
En operatør utsteder en billett for en spesifikk oppgave; målet plukker den opp via den signerte bootstrapen og utgående poll-løkke, utfører det tillatte arbeidet, og rapporterer tilbake. Hvert trinn er begrenset av billettens TTL og registrert i revisjonsspor.
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
Installasjon
Installer Pocket Agent med ett klikk fra markedsplassen i administrasjonsgrensesnittet. Den vertsnative distribusjonspakken laster ned pluginen, kjører installasjonstrinnet, gjengir en sandboxet systemd-enhet og venter på helsetilstand før den markerer den som klar — se Installer og oppdateringer. Ingen beholdere er involvert.
Sikkerhet og grenser
Kun TTL-billettadgang — begrenset i tid, ikke en kontinuerlig fjernøkt.
Kun utgående — ingen innkommende socket, ingen push-kanal på målet.
Tillatelsesliste + signert oppstartsfil + revisjon håndheve hvem som kan gjøre hva, og registrere
det.
Ikke en følgeapp — dette er operatørstyrt fjernadgang, ikke en telefon
klient.
Verts-native — kjører under systemd, ikke i en container.
<p class="doc-plugin-logo"><img class="th-on-dark" src="/pl/pocket-dark.svg" alt="" width="60" height="60" /><img class="th-on-light" src="/pl/pocket-light.svg" alt="" width="60" height="60" /></p>
**Pocket Agent er kortvarig, TTL-billett fjernadgangsverktøy.** Det lar en operatør nå en målmaskin for å utføre en begrenset oppgave, med en sikkerhetsmodell designet slik at målet aldri trenger å åpne en port eller stole på en innkommende forbindelse.
> [!WARNING]
> Lommeagent er **ikke en mobil følgesvennapp.** Navnet refererer til en liten,
> on-demand fjernadgangsagent, ikke en telefonklient. For klientappen, se
> det [Mobil- og skrivebordsapp](/no/v1.0/plugins/ios-mobile) plugin.
Den kjører direkte på verten og kommuniserer med gatewayen over `aihummer.service.v1` kontrakt.
## Fakta
| Felt | Verdi |
|---|---|
| Versjon | 0.1.2 |
| Havn | 8814 |
| Kjøretid | verts-native |
## Hva det er
En måte å kjøre en begrenset handling på et eksternt mål uten å ha infrastruktur på det målet. I stedet for en daemon som lytter etter innkommende kommandoer, er modellen **billettdrevet og bare utgående**:
1. En **operatøren utsteder en billett** — en kortvarig (TTL-begrenset) tillatelse for en
spesifikk oppgave.
2. Den **målet kjører en signert bootstrap** som verifiserer billetten.
3. Målet går deretter inn i en **utgående undersøkelsessløyfe**, strekker seg for å hente arbeid
og rapportere resultater.
Når billettens TTL utløper, er tilgangen borte. Det er ingenting vedvarende som lytter.
## Sikkerhetsmodellen
> [!NOTE]
> Hovedpoenget med Pocket Agent er sikkerhetsinnstillingen, ikke bekvemmeligheten.
> Forstå det før du implementerer:
>
> - **Kortvarige billetter (TTL).** Tilgang er tidsbegrenset; en utløpt billett
> gir ingenting.
> - **Signert bootstrap.** Målet fortsetter kun etter å ha verifisert en signatur
> bootstrap knyttet til billetten.
> - **Kun utgående avstemningssløyfe.** Målet initierer alle forbindelser. Det er
> **ingen innkommende socket** å angripe og **ikke trykk** kanal.
> - **Tillatelsesliste.** Mål og handlinger er begrenset av en tillatelsesliste.
> - **Revisjon.** Aktivitet blir registrert for gjennomgang.
Fordi det ikke finnes noen innkommende lytter og ingen push, er angrepsflaten på målet minimal: en angriper kan ikke koble *til* målet gjennom Pocket Agent, og tilgangen opphører automatisk når billetten utløper.
## Hvordan det brukes
En operatør utsteder en billett for en spesifikk oppgave; målet plukker den opp via den signerte bootstrapen og utgående poll-løkke, utfører det tillatte arbeidet, og rapporterer tilbake. Hvert trinn er begrenset av billettens TTL og registrert i revisjonsspor.
```text
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
```
## Installasjon
Installer Pocket Agent med ett klikk fra markedsplassen i administrasjonsgrensesnittet. Den vertsnative distribusjonspakken laster ned pluginen, kjører installasjonstrinnet, gjengir en sandboxet systemd-enhet og venter på helsetilstand før den markerer den som klar — se [Installer og oppdateringer](/no/v1.0/marketplace/install-updates). Ingen beholdere er involvert.
## Sikkerhet og grenser
- **Kun TTL-billettadgang** — begrenset i tid, ikke en kontinuerlig fjernøkt.
- **Kun utgående** — ingen innkommende socket, ingen push-kanal på målet.
- **Tillatelsesliste + signert oppstartsfil + revisjon** håndheve hvem som kan gjøre hva, og registrere
det.
- **Ikke en følgeapp** — dette er operatørstyrt fjernadgang, ikke en telefon
klient.
- **Verts-native** — kjører under systemd, ikke i en container.
## Hvor til neste
- [Installer og oppdateringer](/no/v1.0/marketplace/install-updates)
- [Markedsplassoversikt og nivåer](/no/v1.0/marketplace/overview-tiers)
- Mobil klient: [iOS / mobilbro](/no/v1.0/plugins/ios-mobile)