Pocket Agent — гэта кароткачасовы інструмент для дыстанцыйнага доступу па TTL-цікетах. Гэта дазваляе аператару дасягнуць мэтавай машыны для выканання абмежаванай задачы, пры гэтым мадэль бяспекі распрацавана так, каб мэта ніколі не павінна была адкрываць порт або давяраць уваходнаму злучэнню.
[!WARNING]
Pocket Agent з’яўляецца не мабільнае дадатак-компаньён. Назва адносіцца да маленькага
агент аддаленага доступу па патрабаванні, а не тэлефонны кліент. Для прыкладання кліента глядзіце
гэты Мабільнае і настольнае прыкладанне плагін
Ён працуе на рэжыме роднага хоста і камунікуе з шлюзам праз aihummer.service.v1 кантракт.
Факты
Поле
Кошт
Версія
0.1.2
Порт
8814
Час выканання
хазяін-гаспадар
Што гэта
Спосаб выканання абмежаванай дзеянні на аддаленай мэце без наяўнасці інфраструктуры на гэтай мэце. Замест дэману, які слухае ўваходныя каманды, выкарыстоўваецца мадэль кіраваны білетамі і толькі на выезд:
Адзін аператар выдае білет — кароткатэрміновы (абмежаваны TTL) грант для
канкрэтная задача
Гэта мэта запускае падпісаны bootstrap які правярае білет
Мэта тады ўваходзіць у звонкавы апытальны цыклцягнуўшыся, каб здабыць працу
і паведамляць вынікі.
Калі тэрмін дзеяння білета сканчаецца, доступ знікае. Не застаецца нічога пастаяннага, што слухае.
Мадэль бяспекі
[!NOTE]
Галоўная мэта Pocket Agent — гэта бяспека, а не зручнасць.
Зразумейце гэта перад разгортваннем:
Квіткі з кароткім тэрмінам дзеяння (TTL) Доступ абмежаваны па часе; прайшоўшы тэрмін білета
нічога не дае.
Падпісаны бутстрэп. Мэта працягвае дзейнічаць толькі пасля праверкі падпісанага дакумента
аснова, звязаная з білетам
Толькі знешні апытальны цыкл. Мэта ініцыюе ўсе злучэнні. Ёсць
няма ўваходнага сокета нападаць і без штуршка канал
Белы спіс Мэты і дзеянні абмяжоўваюцца спісам дазволеных.
Аўдыт Дзейнасць запісана для агляду.
Паколькі адсутнічае ўваходны слухач і пуш, атакавая паверхня на мэту мінімальная: нападнік не можа падключыцца да мэты праз Pocket Agent, і доступ аўтаматычна сканчаецца пасля заканчэння тэрміну дзеяння білета.
Як гэта выкарыстоўваецца
Апэратар выдае білет на пэўнае заданне; мэтанакіраваная сістэма атрымлівае яго праз падпісаны bootstrap і знешні цыкл апытання, выконвае дазволеную працу і паведамляе аб выніку. Кожны крок абмежаваны тэрмінам дзеяння білета і запісваецца ў аўдыт.
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
Устаноўка
Усталюйце Pocket Agent у адзін клік з рынку праз адміністрацыйны інтэрфейс. Мясцовы ўсталёўшчык на хосце загружае плагін, выконвае крок усталёўкі, стварае ізаляваную адзінку systemd і чакае стан здароўя перад тым, як пазначыць гатоўнасць — гл Устаноўка і абнаўленніКантэйнеры не выкарыстоўваюцца.
Бяспека і абмежаванні
Доступ толькі па білетах TTL — абмежавана па часе, не пастаянная аддаленая сесія.
Толькі зыходныя — няма ўваходнага сокета, няма канала push на мэтавым прыстроі.
Дазволены спіс + падпісаны загрузнік + аўдыт рэалізоўваць, хто што можа рабіць, і фіксаваць
гэта.
Не спадарожнае прыкладанне — гэта дыстанцыйны доступ, кіраваны аператарам, а не тэлефон
кліент.
Гаспадар-штатны — працуе пад systemd, а не ў кантэйнеры.
<p class="doc-plugin-logo"><img class="th-on-dark" src="/pl/pocket-dark.svg" alt="" width="60" height="60" /><img class="th-on-light" src="/pl/pocket-light.svg" alt="" width="60" height="60" /></p>
**Pocket Agent — гэта кароткачасовы інструмент для дыстанцыйнага доступу па TTL-цікетах.** Гэта дазваляе аператару дасягнуць мэтавай машыны для выканання абмежаванай задачы, пры гэтым мадэль бяспекі распрацавана так, каб мэта ніколі не павінна была адкрываць порт або давяраць уваходнаму злучэнню.
> [!WARNING]
> Pocket Agent з'яўляецца **не мабільнае дадатак-компаньён.** Назва адносіцца да маленькага
> агент аддаленага доступу па патрабаванні, а не тэлефонны кліент. Для прыкладання кліента глядзіце
> гэты [Мабільнае і настольнае прыкладанне](/be/v1.0/plugins/ios-mobile) плагін
Ён працуе на рэжыме роднага хоста і камунікуе з шлюзам праз `aihummer.service.v1` кантракт.
## Факты
| Поле | Кошт |
|---|---|
| Версія | 0.1.2 |
| Порт | 8814 |
| Час выканання | хазяін-гаспадар |
## Што гэта
Спосаб выканання абмежаванай дзеянні на аддаленай мэце без наяўнасці інфраструктуры на гэтай мэце. Замест дэману, які слухае ўваходныя каманды, выкарыстоўваецца мадэль **кіраваны білетамі і толькі на выезд**:
1. Адзін **аператар выдае білет** — кароткатэрміновы (абмежаваны TTL) грант для
канкрэтная задача
2. Гэта **мэта запускае падпісаны bootstrap** які правярае білет
3. Мэта тады ўваходзіць у **звонкавы апытальны цыкл**цягнуўшыся, каб здабыць працу
і паведамляць вынікі.
Калі тэрмін дзеяння білета сканчаецца, доступ знікае. Не застаецца нічога пастаяннага, што слухае.
## Мадэль бяспекі
> [!NOTE]
> Галоўная мэта Pocket Agent — гэта бяспека, а не зручнасць.
> Зразумейце гэта перад разгортваннем:
>
> - **Квіткі з кароткім тэрмінам дзеяння (TTL)** Доступ абмежаваны па часе; прайшоўшы тэрмін білета
> нічога не дае.
> - **Падпісаны бутстрэп.** Мэта працягвае дзейнічаць толькі пасля праверкі падпісанага дакумента
> аснова, звязаная з білетам
> - **Толькі знешні апытальны цыкл.** Мэта ініцыюе ўсе злучэнні. Ёсць
> **няма ўваходнага сокета** нападаць і **без штуршка** канал
> - **Белы спіс** Мэты і дзеянні абмяжоўваюцца спісам дазволеных.
> - **Аўдыт** Дзейнасць запісана для агляду.
Паколькі адсутнічае ўваходны слухач і пуш, атакавая паверхня на мэту мінімальная: нападнік не можа падключыцца да мэты праз Pocket Agent, і доступ аўтаматычна сканчаецца пасля заканчэння тэрміну дзеяння білета.
## Як гэта выкарыстоўваецца
Апэратар выдае білет на пэўнае заданне; мэтанакіраваная сістэма атрымлівае яго праз падпісаны bootstrap і знешні цыкл апытання, выконвае дазволеную працу і паведамляе аб выніку. Кожны крок абмежаваны тэрмінам дзеяння білета і запісваецца ў аўдыт.
```text
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
```
## Устаноўка
Усталюйце Pocket Agent у адзін клік з рынку праз адміністрацыйны інтэрфейс. Мясцовы ўсталёўшчык на хосце загружае плагін, выконвае крок усталёўкі, стварае ізаляваную адзінку systemd і чакае стан здароўя перад тым, як пазначыць гатоўнасць — гл [Устаноўка і абнаўленні](/be/v1.0/marketplace/install-updates)Кантэйнеры не выкарыстоўваюцца.
## Бяспека і абмежаванні
- **Доступ толькі па білетах TTL** — абмежавана па часе, не пастаянная аддаленая сесія.
- **Толькі зыходныя** — няма ўваходнага сокета, няма канала push на мэтавым прыстроі.
- **Дазволены спіс + падпісаны загрузнік + аўдыт** рэалізоўваць, хто што можа рабіць, і фіксаваць
гэта.
- **Не спадарожнае прыкладанне** — гэта дыстанцыйны доступ, кіраваны аператарам, а не тэлефон
кліент.
- **Гаспадар-штатны** — працуе пад systemd, а не ў кантэйнеры.
## Куды далей
- [Устаноўка і абнаўленні](/be/v1.0/marketplace/install-updates)
- [Агляд рынку і ўзроўні](/be/v1.0/marketplace/overview-tiers)
- Мабільны кліент: [iOS / мабільны мост](/be/v1.0/plugins/ios-mobile)