AiHummer
Русский
ВойтиЛичный кабинет
v1.0.x
{ }Swagger

Сеть, аудит и изолированный режим

v1.0.x · обновлено 2026-07-21

Эта страница охватывает механизмы, управляющие тем, откуда до AiHummer можно дотянуться и куда он может дотянуться, что он записывает и из чего собран: список разрешённых IP-адресов для админ-панели, изолированный (air-gapped) режим, журнал аудита и состояние цепочки поставок.

Тариф: это возможности платных тарифов, а не бесплатные/общеплатформенные. Каким тарифом гейтится каждая:

Возможность Тариф
Список разрешённых IP (admin) Business+/Enterprise
Журнал аудита Business
Изолированный (air-gapped) режим Enterprise

Список разрешённых IP-адресов (ограничение admin по IP)

Вы можете ограничить административную поверхность известными сетями с помощью списка разрешённых IP-адресов, управляемого по адресу /v1/admin/security/ip-allowlist. Когда он настроен, доступ к админ-панели ограничивается по исходному IP, поэтому admin API и веб-интерфейс отвечают только на запросы с адресов, которым вы доверяете.

[!TIP] Сочетайте список разрешённых IP-адресов с корпоративным SSO и API-ключами с ограниченными правами: сетевое ограничение задаёт откуда, SSO — кто, а наборы прав — что.

Изолированный (air-gapped) режим

Для суверенных или изолированных развёртываний задайте AIHUMMER_AIRGAPPED=1, чтобы заблокировать управляемые моделью исходящие подключения в публичный интернет. В этом режиме инструменты агента не могут выходить в публичный интернет от имени модели, что снимает целый класс рисков утечки данных и SSRF.

# ~/.aihummer/etc/gateway.env (`~` — домашний каталог пользователя, от имени
# которого выполнена установка)
AIHUMMER_AIRGAPPED=1

[!WARNING] Изолированный режим отключает инструменты, зависящие от публичных исходящих подключений (например, открытые веб-запросы). Сочетайте его с дополнительными сервисами на своём сервере и локальными моделями, чтобы развёртывание оставалось функциональным без внешних вызовов. Для более тонкого контроля без полной изоляции используйте списки разрешённых исходящих адресов, описанные в Правилах безопасности.

Что работает в изолированном режиме

Пока остаются обязательные внешние обращения, называть развёртывание «полностью air-gapped» некорректно — используйте таблицу, чтобы понять, что работает, что требует локального зеркала или замены, а что не работает без интернета:

Подсистема В изолированном режиме
Лицензирование Требует офлайн-лицензии от вендора; без неё инстанс работает в пределах Community (fail-closed)
Обновления ядра и плагинов Требуют зеркала CDN внутри контура или ручной доставки артефактов
Внешние LLM (OpenAI, Anthropic, подписка Codex) Не работают; используйте локальную модель
edge-tts (синтез речи) Не работает (внешний онлайн-сервис Microsoft); замените на локальный TTS-движок
faster-whisper (распознавание речи) Работает (локальный)
OAuth-подключения к внешним сервисам Не работают (нужен доступ к провайдеру)
Push-уведомления (relay) Не работают без доступа к push-шлюзам; веб- и webui-уведомления работают
Маркетплейс (каталог из CDN) Требует зеркала каталога или частной загрузки плагинов
Телеметрия (OTLP, отчёты об ошибках) Работает только на внутренний коллектор/трекер

Журнал аудита

Административные изменения записываются в журнал аудита с retention и пагинацией, доступный по адресу /v1/admin/audit. Retention управляется переменной AIHUMMER_AUDIT_RETENTION_DAYS, поэтому вы можете хранить след столько, сколько требует ваша политика комплаенса, и позволять старым записям устаревать.

# ~/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365

Журнал аудита естественно сочетается с RBAC и SSO: SSO и список разрешённых IP-адресов решают, кто может действовать, ключи с ограниченными правами — что им можно, а журнал аудита фиксирует, что они сделали.

Цепочка поставок и состояние среды выполнения

Среда выполнения AiHummer намеренно небольшая и поддающаяся инспекции:

Свойство Состояние
Gateway Один бинарный файл Go (административный API + движок обработки запросов).
Прямые зависимости Около 25 прямых Go-модулей — небольшая, аудируемая поверхность.
Упаковка Установка напрямую в Linux: релизный tarball + systemd, без Docker.
Дополнительные сервисы Отдельные HTTP-сервисы по URL, устанавливаются только при необходимости.

[!NOTE] Установка без контейнеров означает, что нет контейнерной среды выполнения, которую нужно укреплять или патчить вдобавок к приложению — вы запускаете один бинарный файл Go под systemd из ~/.aihummer. Это проверяемое свойство того, как поставляется продукт, а не заявление об абсолютной безопасности.

Куда дальше