AiHummer
Español
Iniciar sesiónCuenta
v1.2.x
{ }Swagger

Red, auditoría y aislado de la red

v1.2.x · actualizada 2026-06-26

Esta página cubre los controles que gobiernan dónde se puede alcanzar y alcanzar AiHummer, qué registra y de qué está construido: la lista de permitidos de IP de administración, el modo aislado, el registro de auditoría y la postura de la cadena de suministro.

Nivel: estos son controles de nivel de pago, no gratuitos/no disponibles en toda la plataforma. El nivel que limita cada uno:

Función Nivel
Lista de permitidos de IP de administrador Negocios+/Empresarial
Registro de auditoría Negocios
Modo aislado Empresa

Lista de permitidos de IP (control de acceso por IP de administrador)

Puedes restringir la superficie de administración a redes conocidas con un Lista de permitidos de IP, gestionado en /v1/admin/security/ip-allowlist. Cuando está configurado, el acceso de administrador está restringido por la IP de origen, por lo que la API y la interfaz de usuario de administrador solo responden a las solicitudes de las direcciones que usted confía.

[!TIP] Combine la lista de permitidos de IP con SSO empresarial y claves de API con alcance: la limitación de la red determina dónde de, SSO limita quién, y los alcances limitan qué.

Modo aislado

Para implementaciones soberanas o aisladas, configurar AIHUMMER_AIRGAPPED=1 bloquear salida pública controlada por modelo. En este modo, las herramientas del agente no pueden acceder a Internet público en nombre del modelo, lo que elimina toda una categoría de riesgo de exfiltración y SSRF.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1

[!WARNING] El modo aislado desactiva las herramientas que dependen del acceso público (por ejemplo obtiene de la web abierta). Combínalo con sidecars autoalojados y modelos locales para que el despliegue permanece completamente funcional sin llamadas externas. Para un control más fino a falta de un aislamiento completo del aire, utilice las listas de permitidos de salida descritas en Barandillas de seguridad.

Registro de auditoría

Los cambios del administrador se registran en un registro de auditoría con retención y paginación, legible en /v1/admin/audit. La retención está controlada por AIHUMMER_AUDIT_RETENTION_DAYS, para que pueda mantener un registro durante el tiempo que su política de cumplimiento requiera y dejar que las entradas más antiguas caduquen.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365

El registro de auditoría se combina naturalmente con RBAC y SSO: SSO y la lista de IP permitidas deciden quién puede actuar, las claves con alcance deciden qué pueden hacer, y el registro de auditoría documenta lo que hicieron.

Cadena de suministro y postura de tiempo de ejecución

El tiempo de ejecución de AiHummer es deliberadamente pequeño e inspeccionable:

Propiedad Postura
Puerta de enlace Un único binario de Go (plano de control + motor de turnos).
Dependencias directas Aproximadamente 25 módulos directos de Go, una superficie pequeña y auditables.
Empaque Host-nativo: paquete tar + systemd, sin Docker.
Sidecares Servicios HTTP separados accesibles por URL, instalados solo si es necesario.

[!NOTE] El empaquetado nativo del host significa que no hay tiempo de ejecución de contenedor que debas endurecer o parchear adición a la aplicación — ejecutas un binario de Go bajo systemd desde /home/.aihummer. Esta es una propiedad verificable de cómo se envía el producto, no una afirmación sobre la seguridad absoluta.

¿A dónde vamos ahora?