Pocket Agent er kortvarig, TTL-ticket fjernadgangsværktøj. Det giver en operatør mulighed for at nå en målmaskine for at udføre en afgrænset opgave, med en sikkerhedsmodel designet, så målet aldrig behøver at åbne en port eller stole på en indgående forbindelse.
[!WARNING]
Pocket Agent er ikke en mobil følgesvend-app. Navnet henviser til en lille,
on-demand fjernadgangsagent, ikke en telefonklient. For klientappen se
det Mobil- og skrivebordsapp plugin.
Den kører på værtsmaskinen og kommunikerer med gatewayen over aihummer.service.v1 kontrakt.
Fakta
Mark
Værdi
Version
0.1.2
Havn
8814
Kørselstid
værts-native
Hvad det er
En måde at udføre en begrænset handling på et fjernmål uden stående infrastruktur på det mål. I stedet for en daemon, der lytter efter indgående kommandoer, er modellen billetstyret og kun udgående:
En operatøren udsteder en billet — en kortvarig (TTL-begrænset) bevilling til en
specifik opgave.
Den målet kører en signeret bootstrap der verificerer billetten.
Målet går derefter ind i en udgående afstemningssløjfe, række ud for at hente arbejde
og rapportér resultater.
Når billetens TTL udløber, er adgangen væk. Der er intet vedvarende tilbage, der lytter.
Sikkerhedsmodellen
[!NOTE]
Hele pointen med Pocket Agent er sikkerhedsholdningen, ikke bekvemmelighed.
Forstå det, før du implementerer:
Kortvarige billetter (TTL). Adgang er tidsbegrænset; en udløbet billet
giver intet.
Signeret bootstrap. Målet fortsætter kun efter at have verificeret en underskrevet
bootstrap knyttet til billetten.
Kun udgående afstemningssløjfe. Målet initierer alle forbindelser. Der er
ingen indkommende sokkel at angribe og ikke skub kanal.
Tilladeliste. Mål og handlinger er begrænset af en tilladelsesliste.
Revision. Aktivitet registreres til gennemgang.
Fordi der ikke er nogen indgående lytter og ingen push, er angrebsoverfladen på målet minimal: en angriber kan ikke oprette forbindelse til målet gennem Pocket Agent, og adgangen ophører automatisk, når billetten udløber.
Hvordan det bruges
En operatør udsteder en billet til en specifik opgave; målet henter den via den signerede bootstrap og den udgående afstemningssløjfe, udfører det tilladte arbejde og rapporterer tilbage. Hvert trin er begrænset af billetens TTL og registreret i revisionssporet.
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
Installation
Installer Pocket Agent med ét klik fra markedspladsen i administrationsbrugergrænsefladen. Den host-native deployer downloader plugin’et, kører dets installationsfase, genererer en sandboxed systemd-enhed og venter på sundhed, før den markerer det som klar — se Installation og opdateringer. Ingen beholdere er involveret.
Sikkerhed og grænser
Adgang kun med TTL-billet — begrænset i tid, ikke en permanent fjernsession.
Kun udgående — ingen indgående socket, ingen push-kanal på målet.
Tilladelsesliste + signeret bootstrap + revision håndhæve hvem der kan gøre hvad, og registrere
det.
Ikke en følgesvend-app — dette er operatørdrevet fjernadgang, ikke en telefon
klient.
Værts-native — kører under systemd, ikke i en container.
<p class="doc-plugin-logo"><img class="th-on-dark" src="/pl/pocket-dark.svg" alt="" width="60" height="60" /><img class="th-on-light" src="/pl/pocket-light.svg" alt="" width="60" height="60" /></p>
**Pocket Agent er kortvarig, TTL-ticket fjernadgangsværktøj.** Det giver en operatør mulighed for at nå en målmaskine for at udføre en afgrænset opgave, med en sikkerhedsmodel designet, så målet aldrig behøver at åbne en port eller stole på en indgående forbindelse.
> [!WARNING]
> Pocket Agent er **ikke en mobil følgesvend-app.** Navnet henviser til en lille,
> on-demand fjernadgangsagent, ikke en telefonklient. For klientappen se
> det [Mobil- og skrivebordsapp](/da/v1.0/plugins/ios-mobile) plugin.
Den kører på værtsmaskinen og kommunikerer med gatewayen over `aihummer.service.v1` kontrakt.
## Fakta
| Mark | Værdi |
|---|---|
| Version | 0.1.2 |
| Havn | 8814 |
| Kørselstid | værts-native |
## Hvad det er
En måde at udføre en begrænset handling på et fjernmål uden stående infrastruktur på det mål. I stedet for en daemon, der lytter efter indgående kommandoer, er modellen **billetstyret og kun udgående**:
1. En **operatøren udsteder en billet** — en kortvarig (TTL-begrænset) bevilling til en
specifik opgave.
2. Den **målet kører en signeret bootstrap** der verificerer billetten.
3. Målet går derefter ind i en **udgående afstemningssløjfe**, række ud for at hente arbejde
og rapportér resultater.
Når billetens TTL udløber, er adgangen væk. Der er intet vedvarende tilbage, der lytter.
## Sikkerhedsmodellen
> [!NOTE]
> Hele pointen med Pocket Agent er sikkerhedsholdningen, ikke bekvemmelighed.
> Forstå det, før du implementerer:
>
> - **Kortvarige billetter (TTL).** Adgang er tidsbegrænset; en udløbet billet
> giver intet.
> - **Signeret bootstrap.** Målet fortsætter kun efter at have verificeret en underskrevet
> bootstrap knyttet til billetten.
> - **Kun udgående afstemningssløjfe.** Målet initierer alle forbindelser. Der er
> **ingen indkommende sokkel** at angribe og **ikke skub** kanal.
> - **Tilladeliste.** Mål og handlinger er begrænset af en tilladelsesliste.
> - **Revision.** Aktivitet registreres til gennemgang.
Fordi der ikke er nogen indgående lytter og ingen push, er angrebsoverfladen på målet minimal: en angriber kan ikke oprette forbindelse *til* målet gennem Pocket Agent, og adgangen ophører automatisk, når billetten udløber.
## Hvordan det bruges
En operatør udsteder en billet til en specifik opgave; målet henter den via den signerede bootstrap og den udgående afstemningssløjfe, udfører det tilladte arbejde og rapporterer tilbage. Hvert trin er begrænset af billetens TTL og registreret i revisionssporet.
```text
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
```
## Installation
Installer Pocket Agent med ét klik fra markedspladsen i administrationsbrugergrænsefladen. Den host-native deployer downloader plugin'et, kører dets installationsfase, genererer en sandboxed systemd-enhed og venter på sundhed, før den markerer det som klar — se [Installation og opdateringer](/da/v1.0/marketplace/install-updates). Ingen beholdere er involveret.
## Sikkerhed og grænser
- **Adgang kun med TTL-billet** — begrænset i tid, ikke en permanent fjernsession.
- **Kun udgående** — ingen indgående socket, ingen push-kanal på målet.
- **Tilladelsesliste + signeret bootstrap + revision** håndhæve hvem der kan gøre hvad, og registrere
det.
- **Ikke en følgesvend-app** — dette er operatørdrevet fjernadgang, ikke en telefon
klient.
- **Værts-native** — kører under systemd, ikke i en container.
## Hvor til næste
- [Installation og opdateringer](/da/v1.0/marketplace/install-updates)
- [Markedspladsoversigt og niveauer](/da/v1.0/marketplace/overview-tiers)
- Mobil klient: [iOS / mobilbro](/da/v1.0/plugins/ios-mobile)