AiHummer
Беларуская
УвайсціАсабісты кабінет
v1.0.x
{ }Swagger

Плагін Pocket Agent

v1.0.x · абноўлена 2026-07-05

Pocket Agent — гэта кароткачасовы інструмент для дыстанцыйнага доступу па TTL-цікетах. Гэта дазваляе аператару дасягнуць мэтавай машыны для выканання абмежаванай задачы, пры гэтым мадэль бяспекі распрацавана так, каб мэта ніколі не павінна была адкрываць порт або давяраць уваходнаму злучэнню.

[!WARNING] Pocket Agent з’яўляецца не мабільнае дадатак-компаньён. Назва адносіцца да маленькага агент аддаленага доступу па патрабаванні, а не тэлефонны кліент. Для прыкладання кліента глядзіце гэты Мабільнае і настольнае прыкладанне плагін

Ён працуе на рэжыме роднага хоста і камунікуе з шлюзам праз aihummer.service.v1 кантракт.

Факты

Поле Кошт
Версія 0.1.2
Порт 8814
Час выканання хазяін-гаспадар

Што гэта

Спосаб выканання абмежаванай дзеянні на аддаленай мэце без наяўнасці інфраструктуры на гэтай мэце. Замест дэману, які слухае ўваходныя каманды, выкарыстоўваецца мадэль кіраваны білетамі і толькі на выезд:

  1. Адзін аператар выдае білет — кароткатэрміновы (абмежаваны TTL) грант для канкрэтная задача
  2. Гэта мэта запускае падпісаны bootstrap які правярае білет
  3. Мэта тады ўваходзіць у звонкавы апытальны цыклцягнуўшыся, каб здабыць працу і паведамляць вынікі.

Калі тэрмін дзеяння білета сканчаецца, доступ знікае. Не застаецца нічога пастаяннага, што слухае.

Мадэль бяспекі

[!NOTE] Галоўная мэта Pocket Agent — гэта бяспека, а не зручнасць. Зразумейце гэта перад разгортваннем:

  • Квіткі з кароткім тэрмінам дзеяння (TTL) Доступ абмежаваны па часе; прайшоўшы тэрмін білета нічога не дае.
  • Падпісаны бутстрэп. Мэта працягвае дзейнічаць толькі пасля праверкі падпісанага дакумента аснова, звязаная з білетам
  • Толькі знешні апытальны цыкл. Мэта ініцыюе ўсе злучэнні. Ёсць няма ўваходнага сокета нападаць і без штуршка канал
  • Белы спіс Мэты і дзеянні абмяжоўваюцца спісам дазволеных.
  • Аўдыт Дзейнасць запісана для агляду.

Паколькі адсутнічае ўваходны слухач і пуш, атакавая паверхня на мэту мінімальная: нападнік не можа падключыцца да мэты праз Pocket Agent, і доступ аўтаматычна сканчаецца пасля заканчэння тэрміну дзеяння білета.

Як гэта выкарыстоўваецца

Апэратар выдае білет на пэўнае заданне; мэтанакіраваная сістэма атрымлівае яго праз падпісаны bootstrap і знешні цыкл апытання, выконвае дазволеную працу і паведамляе аб выніку. Кожны крок абмежаваны тэрмінам дзеяння білета і запісваецца ў аўдыт.

operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit

Устаноўка

Усталюйце Pocket Agent у адзін клік з рынку праз адміністрацыйны інтэрфейс. Мясцовы ўсталёўшчык на хосце загружае плагін, выконвае крок усталёўкі, стварае ізаляваную адзінку systemd і чакае стан здароўя перад тым, як пазначыць гатоўнасць — гл Устаноўка і абнаўленніКантэйнеры не выкарыстоўваюцца.

Бяспека і абмежаванні

  • Доступ толькі па білетах TTL — абмежавана па часе, не пастаянная аддаленая сесія.
  • Толькі зыходныя — няма ўваходнага сокета, няма канала push на мэтавым прыстроі.
  • Дазволены спіс + падпісаны загрузнік + аўдыт рэалізоўваць, хто што можа рабіць, і фіксаваць гэта.
  • Не спадарожнае прыкладанне — гэта дыстанцыйны доступ, кіраваны аператарам, а не тэлефон кліент.
  • Гаспадар-штатны — працуе пад systemd, а не ў кантэйнеры.

Куды далей