AiHummer
Dansk
Log indKonto
v1.2.x
{ }Swagger

Pocket Agent-plugin

v1.2.x · opdateret 2026-07-05

Pocket Agent er kortvarig, TTL-ticket fjernadgangsværktøj. Det giver en operatør mulighed for at nå en målmaskine for at udføre en afgrænset opgave, med en sikkerhedsmodel designet, så målet aldrig behøver at åbne en port eller stole på en indgående forbindelse.

[!WARNING] Pocket Agent er ikke en mobil følgesvend-app. Navnet henviser til en lille, on-demand fjernadgangsagent, ikke en telefonklient. For klientappen se det Mobil- og skrivebordsapp plugin.

Den kører på værtsmaskinen og kommunikerer med gatewayen over aihummer.service.v1 kontrakt.

Fakta

Mark Værdi
Version 0.1.2
Havn 8814
Kørselstid værts-native

Hvad det er

En måde at udføre en begrænset handling på et fjernmål uden stående infrastruktur på det mål. I stedet for en daemon, der lytter efter indgående kommandoer, er modellen billetstyret og kun udgående:

  1. En operatøren udsteder en billet — en kortvarig (TTL-begrænset) bevilling til en specifik opgave.
  2. Den målet kører en signeret bootstrap der verificerer billetten.
  3. Målet går derefter ind i en udgående afstemningssløjfe, række ud for at hente arbejde og rapportér resultater.

Når billetens TTL udløber, er adgangen væk. Der er intet vedvarende tilbage, der lytter.

Sikkerhedsmodellen

[!NOTE] Hele pointen med Pocket Agent er sikkerhedsholdningen, ikke bekvemmelighed. Forstå det, før du implementerer:

  • Kortvarige billetter (TTL). Adgang er tidsbegrænset; en udløbet billet giver intet.
  • Signeret bootstrap. Målet fortsætter kun efter at have verificeret en underskrevet bootstrap knyttet til billetten.
  • Kun udgående afstemningssløjfe. Målet initierer alle forbindelser. Der er ingen indkommende sokkel at angribe og ikke skub kanal.
  • Tilladeliste. Mål og handlinger er begrænset af en tilladelsesliste.
  • Revision. Aktivitet registreres til gennemgang.

Fordi der ikke er nogen indgående lytter og ingen push, er angrebsoverfladen på målet minimal: en angriber kan ikke oprette forbindelse til målet gennem Pocket Agent, og adgangen ophører automatisk, når billetten udløber.

Hvordan det bruges

En operatør udsteder en billet til en specifik opgave; målet henter den via den signerede bootstrap og den udgående afstemningssløjfe, udfører det tilladte arbejde og rapporterer tilbage. Hvert trin er begrænset af billetens TTL og registreret i revisionssporet.

operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit

Installation

Installer Pocket Agent med ét klik fra markedspladsen i administrationsbrugergrænsefladen. Den host-native deployer downloader plugin’et, kører dets installationsfase, genererer en sandboxed systemd-enhed og venter på sundhed, før den markerer det som klar — se Installation og opdateringer. Ingen beholdere er involveret.

Sikkerhed og grænser

  • Adgang kun med TTL-billet — begrænset i tid, ikke en permanent fjernsession.
  • Kun udgående — ingen indgående socket, ingen push-kanal på målet.
  • Tilladelsesliste + signeret bootstrap + revision håndhæve hvem der kan gøre hvad, og registrere det.
  • Ikke en følgesvend-app — dette er operatørdrevet fjernadgang, ikke en telefon klient.
  • Værts-native — kører under systemd, ikke i en container.

Hvor til næste